成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全狗解讀explore一鍵挖礦病毒

企業(yè)動(dòng)態(tài)
純powershell編寫(xiě)挖礦前置腳本,不是像以前那種使用批處理等簡(jiǎn)單挖礦了,使用一系列持久化機(jī)制,保證自身挖礦功能;

近期安全狗海青安全研究實(shí)驗(yàn)室捕獲了一個(gè)新的挖礦木馬樣本,目前網(wǎng)絡(luò)上還未見(jiàn)到關(guān)于它的分析。與以往的木馬相比,這次捕獲的樣本有了不小的“進(jìn)化”:手段更加隱蔽,清除更加困難。我們對(duì)它的各項(xiàng)特點(diǎn)進(jìn)行了分析,希望給行業(yè)內(nèi)帶來(lái)針對(duì)此類(lèi)木馬的新的認(rèn)識(shí),進(jìn)而發(fā)掘更有效的防護(hù)措施。詳細(xì)內(nèi)容可以關(guān)注公眾號(hào)“安全狗”了解,這里只是摘取部分重要內(nèi)容。

木馬特點(diǎn)

1.純powershell編寫(xiě)挖礦前置腳本,不是像以前那種使用批處理等簡(jiǎn)單挖礦了,使用一系列持久化機(jī)制,保證自身挖礦功能;

2.探測(cè)防火墻,探測(cè)虛擬機(jī),探測(cè)反木馬軟件,進(jìn)行對(duì)應(yīng)的行為;

3.修改防火墻及反木馬軟件配置及策略,避免一些防護(hù)軟件掃描,以及防火墻將挖礦鏈接阻斷;

4.緩存認(rèn)證密碼,可選增加用戶(hù)等機(jī)制;

5.使用代理中轉(zhuǎn)連接,每個(gè)肉雞都是代理服務(wù)器,增加了追蹤溯源難度;

6.使用更新維護(hù)機(jī)制,若不清除干凈,會(huì)常常復(fù)發(fā);

7.系統(tǒng)隱藏目錄存放文件,且很難清除;

8.清除競(jìng)爭(zhēng)對(duì)手,保證自己利益***化;

9.使用涉及各方面技術(shù)較多。

 

處置方案

1、進(jìn)程清理

清理轉(zhuǎn)發(fā)規(guī)則:

Powershell運(yùn)行以下命令

Start-Process PowerShell.exe -ArgumentList("-c &{netsh interface portproxy delete v4tov4 listenport=757;netsh interface portproxy delete v4tov4 listenport=703;pause}") -Verb runas

清理帶有\(zhòng)System32\drivers\WmiPrvSE.ps1文件路徑的進(jìn)程(可能已經(jīng)退出)

2、注冊(cè)表清理

病毒配置:\HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\DriversPath

防火墻配置清除

檢查防火墻配置

HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Exclusions\

將防火墻策略配置修改為正常狀態(tài)

修改

HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential 為0

為0

 

3、文件清理

刪除目錄及文件

C:\Windows\Fonts\arial

C:\Windows\Fonts\Logs

C:\Windows\Fonts\temp

C:\Windows\Fonts\ttf

c:\windows\SoftwareDistribution\config.xml

c:\windows\system32\drivers\en-US\GpCheck.ps1

c:\windows\System32\drivers\WmiPrvSE.ps1

C:\Windows\System32\drivers\etc\services

C:\Windows\System32\drivers\etc\protocol

C:\Windows\System32\drivers\etc\networks

C:\Windows\System32\drivers\etc\lmhosts.sam

C:\Windows\System32\drivers\etc\hosts

若為域則要清除\\$domain\sysvol\$domain\Policies\及其子目錄下的explorer.exe

 

正常情況下文件資源管理器是看不到logs目錄的,而且顯示了隱藏文件夾(win10和winserver2008下)也看不到,但可以在cmd或者powershell可以探測(cè)到

 

使用PCHUNTER強(qiáng)行刪除,或者進(jìn)入安全模式下刪除,或者使用強(qiáng)力的殺毒軟件對(duì)指定目錄進(jìn)行清除。

 

4、服務(wù)清理

服務(wù)名cspsvc,顯示名為Cryptographic Service Providers。

5、任務(wù)計(jì)劃清理

任務(wù)計(jì)劃GpCheck

 

6、批量排查

Nmap批量掃描999端口

 

賬戶(hù)adm,密碼14370

 

7.主機(jī)病毒木馬檢測(cè)

 

 

QQ截圖20180802103857.png

責(zé)任編輯:張誠(chéng) 來(lái)源: 51CTO
相關(guān)推薦

2018-08-20 13:24:00

安全狗

2009-10-19 14:09:31

網(wǎng)吧上網(wǎng)qq病毒木馬

2018-07-25 09:57:49

安全狗

2015-02-09 15:25:52

換膚

2010-11-08 13:58:14

Check Point互聯(lián)網(wǎng)安全移動(dòng)訪問(wèn)軟件刀片

2022-04-24 14:11:26

病毒僵尸網(wǎng)絡(luò)網(wǎng)絡(luò)攻擊

2012-04-13 15:12:07

2012-08-06 16:26:54

2015-11-03 15:29:49

ONOS開(kāi)放網(wǎng)絡(luò)操作系統(tǒng)SDN

2009-02-23 14:03:32

2014-04-01 15:31:14

2021-11-19 14:33:27

挖礦木馬病毒

2018-06-07 10:37:39

2017-12-21 14:50:37

2014-03-28 15:35:15

2018-04-03 13:31:46

2010-09-26 15:16:16

俄羅斯破解WiFi密碼軟件

2025-04-17 04:00:00

2023-06-15 10:00:00

Jenkins任務(wù)操作

2018-08-20 13:38:36

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久久久久久国产 | 日韩高清中文字幕 | 精品一区二区电影 | 亚洲综合婷婷 | 国产成人精品在线播放 | 午夜在线小视频 | 日本成人一区二区 | 国产一区二区av | 国产一区二区三区久久久久久久久 | 成人三区四区 | 日韩精品一区二区三区 | 国产精品一码二码三码在线 | 国产一区二区三区在线视频 | av网站免费在线观看 | 亚洲国产一区二区视频 | 一级片在线视频 | 国产香蕉视频在线播放 | 亚洲日韩中文字幕 | 国产精品美女久久久久久免费 | 久久成人高清视频 | 黄色成人免费看 | 免费一级黄色 | 精品国产色| 国产亚洲欧美在线 | 欧美日本高清 | 欧美日韩精品一区二区三区蜜桃 | 免费视频一区二区 | 欧美男人天堂 | 日产久久| 美女在线视频一区二区三区 | 精品视频一区二区三区四区 | 亚洲网站在线观看 | 久久亚洲精品国产精品紫薇 | 成年男女免费视频网站 | 国产精品一区三区 | 日韩免费1区二区电影 | 亚洲欧美日韩久久 | 久久精品成人 | 中文久久 | 日韩在线欧美 | www日本在线观看 |