type
status
date
slug
summary
tags
category
icon
password

0x00 主机表现

windows主机cpu拉满,主机卡顿,初步判断为中了挖矿病毒

0x00 处置

通过cpu拉满状态,定位初步的进程文件,
notion image
通过进程得到的文件上传沙箱,结果显示为恶意文件,
notion image
notion image
定位到文件夹, 存在配置文件config.json文件,对文件内容进行分析
notion image
通过分析JSON文件看起来像是一个配置文件,用于配置某个软件或程序的行为。其中包含了一些特殊的字段符号:cpu,opencl,pools等
这个JSON文件的具体用途取决于应用程序或工具,可能是某个加密货币挖矿软件的配置文件或其他类型的工具的配置文件。

计划任务

在计划任务,获取到两个计划任务,一个为正常的破解软件的程序,另外一个计时任务也同样定位到了之前看到的恶意程序,
notion image

日志分析

在windwos安全日志中存在大量的失败爆破登录4625,且与木马文件的时间相近似,
notion image
存在192.168的爆破日志,事件表明,帐户Administrator已经成功登录到计算机WIN-BAKDHQ1993U,登录过程由进程C:\Windows\System32\winlogon.exe启动。登录是从IP地址192.168.226.1的主机发起的,目标服务器名称是localhost。
notion image
木马文件的上传时间:2022-3-23 9:39
notion image
rdp爆破成功登录时间: 2022-3-21 16:27
notion image
计划任务时间2022-3-23 9:46
notion image
使用pchunter查看其他详细信息
同样也存在映像劫持
notion image
notion image
查看注册表,相关进程文件初步审查未发现其他异样文件
notion image

总结

初步判定为192.168主机的rdp爆破进入本主机,主机存在木马文件,且存在计划任务,后门,映像劫持用来权限维持,将相关病毒查杀删除后,全班主机查杀后,重启观察未发现cpu异样。相关的192.168主机需进行下一步的应急处置。
应急响应-linux挖矿病毒的实战处置应急响应-web后门(中间件)的排查思路
告白
告白
一个普通的干饭人🍚
公告
type
status
date
slug
summary
tags
category
icon
password
🎉告白的个人日常博客🎉
-- 关注微信公众号 ---
Gaobai文库
本站内存在文章缺失,框架组件问题待解决
原博客kxsy.work文章已在慢慢迁移本站
渗透时长两年半的个人练习生
-- 感谢您的支持 ---
👏欢迎阅览👏