国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

這篇具有很好參考價(jià)值的文章主要介紹了記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問(wèn)。

查看本地用戶,未發(fā)現(xiàn)異常:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

打開任務(wù)管理器,發(fā)現(xiàn)可疑進(jìn)程F.exe:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

利用wmi查看進(jìn)程信息,發(fā)現(xiàn)其位置在開始菜單啟動(dòng)項(xiàng)中:

C:\Users\gy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

同時(shí),通過(guò)任務(wù)管理器,發(fā)現(xiàn)windows臨時(shí)文件夾中也有該程序

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

通過(guò)測(cè)試可知F.exe為勒索病毒程序:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

查看網(wǎng)絡(luò)狀態(tài),除向日葵遠(yuǎn)控客戶端外,未發(fā)現(xiàn)其余異常:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

檢查注冊(cè)表,發(fā)現(xiàn)病毒文件被設(shè)置為開機(jī)啟動(dòng)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

文件加密時(shí)間為20點(diǎn)29分

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

查看安全日志,發(fā)現(xiàn)從20點(diǎn)8分到32分有一串來(lái)自同網(wǎng)段kali(10.10.10.3)遠(yuǎn)程爆破記錄

但并未發(fā)現(xiàn)爆破成功的日志(4624,類型3)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

查看對(duì)應(yīng)時(shí)間段應(yīng)用日志,未發(fā)現(xiàn)遠(yuǎn)程桌面使用報(bào)告,但有大量跟系統(tǒng)安全相關(guān)的認(rèn)證日志:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

查看對(duì)應(yīng)時(shí)間段系統(tǒng)日志,發(fā)現(xiàn)向日葵使用痕跡:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

加密發(fā)生前五分鐘,向日葵服務(wù)被安裝

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

查看當(dāng)天的向日葵日志:

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

發(fā)現(xiàn)在加密前五分鐘啟用了向日葵連接

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

發(fā)現(xiàn)向日葵RCE測(cè)試payload,攻擊端為10.10.10.7,勒索病毒來(lái)源為10.10.10.3

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)

總結(jié):

攻擊者先拿下了同網(wǎng)段的兩臺(tái)主機(jī)(10.10.10.3和10.10.10.7),先使用10.10.10.3對(duì)受害機(jī)(10.10.10.11)進(jìn)行了爆破,未成功。然后通過(guò)端口掃描發(fā)現(xiàn)了受害機(jī)上的向日葵服務(wù),并通過(guò)向日葵RCE控制受害主機(jī)下載并運(yùn)行了存放在10.10.10.3上的勒索病毒。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-458260.html

到了這里,關(guān)于記一次Windows勒索病毒應(yīng)急響應(yīng)實(shí)戰(zhàn)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來(lái)自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 挖礦病毒應(yīng)急響應(yīng)思路,挖礦病毒事件處理步驟

    挖礦病毒應(yīng)急響應(yīng)思路,挖礦病毒事件處理步驟

    「作者簡(jiǎn)介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對(duì)網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》 比特幣系統(tǒng)每隔一段時(shí)間就會(huì)在節(jié)點(diǎn)上生成一個(gè) 「隨機(jī)代碼」 ,互聯(lián)網(wǎng)中的所有設(shè)備都可以尋找這個(gè)代

    2024年02月10日
    瀏覽(17)
  • 記·Linux挖礦病毒應(yīng)急響應(yīng)

    記·Linux挖礦病毒應(yīng)急響應(yīng)

    朋友說(shuō)他的機(jī)器被用來(lái)挖礦了,叫我?guī)退幚硪幌?,正好鍛煉鍛煉?yīng)急響應(yīng)能力。 top查看cup發(fā)現(xiàn)占用300%,確實(shí)是被用來(lái)挖礦了。 查看異常進(jìn)程9926的pid端口,發(fā)現(xiàn)為空查找不到連接情況,怎么回事? 查看全部端口網(wǎng)絡(luò)連接,發(fā)現(xiàn)pid被清除了,但是本地有異常端口連接情況,

    2024年02月13日
    瀏覽(27)
  • 服務(wù)器病毒木馬通用排查處理應(yīng)急響應(yīng)流程

    服務(wù)器病毒木馬通用排查處理應(yīng)急響應(yīng)流程

    目錄 一、勒索病毒發(fā)作的特征? ? 二、勒索病毒的應(yīng)急響應(yīng)?? 三、勒索病毒預(yù)防與事后加固?? 如果發(fā)現(xiàn)大量統(tǒng)一后綴的文件;發(fā)現(xiàn)勒索信在Linux/home、/usr等目錄,在Windows???桌面或者是被加密文件的文件夾下。如果存在以上特征情況,證明感染了勒索病毒并且已經(jīng)發(fā)作。

    2024年04月22日
    瀏覽(23)
  • 一次真實(shí)的應(yīng)急響應(yīng)案例(Windows2008)——暴力破解、留隱藏賬戶后門與shift粘貼鍵后門、植入WaKuang程序——事件復(fù)現(xiàn)(含靶場(chǎng)環(huán)境)

    一次真實(shí)的應(yīng)急響應(yīng)案例(Windows2008)——暴力破解、留隱藏賬戶后門與shift粘貼鍵后門、植入WaKuang程序——事件復(fù)現(xiàn)(含靶場(chǎng)環(huán)境)

    某天客戶反饋:服務(wù)器疑似被入侵,風(fēng)扇噪聲很大。( 真實(shí)案例自己搭建環(huán)境復(fù)現(xiàn)一下,靶場(chǎng)環(huán)境放在了 知識(shí)星球 和 我的資源 中 ) 受害服務(wù)器: Windows2008 系統(tǒng)、 IP: 192.168.226.137、無(wú)WEB服務(wù) 根據(jù)客戶反饋:“風(fēng)扇噪聲很大”,一般只有消耗CPU很多的情況下,服務(wù)器高溫,

    2024年02月03日
    瀏覽(18)
  • 記一次挖礦病毒的溯源

    ps:因?yàn)轫?xiàng)目保密的原因部分的截圖是自己在本地的環(huán)境復(fù)現(xiàn)。 1. 起因 客戶打電話過(guò)來(lái)說(shuō),公司web服務(wù)異??D。起初以為是web服務(wù)緩存過(guò)多導(dǎo)致,重啟幾次無(wú)果后覺(jué)得可能是受到了攻擊。起初以為是ddos攻擊,然后去查看web服務(wù)器管理面板時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)鏈接很少,但是cpu占用

    2024年02月04日
    瀏覽(24)
  • 記一次linux復(fù)制病毒處理過(guò)程

    某天我的阿里云突然發(fā)信息告訴我服務(wù)器有自變異木馬,我用遠(yuǎn)程工具連接服務(wù)器異??D甚至掉線,reboot也不好使.用阿里云的網(wǎng)頁(yè)控制臺(tái)會(huì)好些,但還是卡,我又用阿里云控制臺(tái)重啟服務(wù)器,重啟之后發(fā)現(xiàn)服務(wù)器完全連不上了,ping也ping不通了,我問(wèn)了客服說(shuō)可以用救援連接試試,果

    2024年01月24日
    瀏覽(20)
  • 記一次“XMR門羅幣挖礦木馬病毒”處置

    記一次“XMR門羅幣挖礦木馬病毒”處置

    故事的起因于26號(hào)下午做滲透測(cè)試時(shí),登錄跳板機(jī)發(fā)現(xiàn)CPU進(jìn)程拉滿到200%,qiao哥看了一眼直接說(shuō)是XMR挖礦,這句話勾引起我的興趣,由于應(yīng)急是我的薄弱項(xiàng)也沒(méi)有時(shí)間深入學(xué)習(xí),所以有本篇應(yīng)急分析文章。 市面上存在很多關(guān)于XMR門羅幣挖礦的教程,這些教程可能會(huì)被攻擊者惡

    2024年04月22日
    瀏覽(24)
  • 記一次服務(wù)器被挖礦的排查過(guò)程:xmrig挖礦病毒

    記一次服務(wù)器被挖礦的排查過(guò)程:xmrig挖礦病毒

    【阿里云】尊敬的aliyun98****8825: 經(jīng)檢測(cè)您的阿里云服務(wù)(ECS實(shí)例)i-0jl8awxohyxk****axz5存在挖礦活動(dòng)。根據(jù)相關(guān)法規(guī)、政策的規(guī)定,請(qǐng)您于2023-07-18 00時(shí)前完成挖礦問(wèn)題整改,否則您的服務(wù)將被關(guān)停,詳情請(qǐng)查看郵件或阿里云站內(nèi)消息通知。 若您有其他問(wèn)題,可登陸阿里云官網(wǎng)在

    2024年02月11日
    瀏覽(26)
  • Windows應(yīng)急響應(yīng)排查思路,應(yīng)急響應(yīng)基礎(chǔ)技能

    Windows應(yīng)急響應(yīng)排查思路,應(yīng)急響應(yīng)基礎(chǔ)技能

    「作者簡(jiǎn)介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對(duì)網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》

    2024年02月01日
    瀏覽(20)
  • 網(wǎng)絡(luò)安全從入門到精通(特別篇I):Windows安全事件應(yīng)急響應(yīng)之Windows應(yīng)急響應(yīng)基礎(chǔ)必備技能

    事件發(fā)生時(shí)的狀況或安全設(shè)備告警等,能幫助應(yīng)急處置人員快速分析確定事件類型,方便前期準(zhǔn)備。 入侵肯定會(huì)留下痕跡,另外重點(diǎn)強(qiáng)調(diào)的是不要一上來(lái)就各種查查查,問(wèn)清楚誰(shuí)在什么時(shí)間發(fā)現(xiàn)的主機(jī)異常情況,異常的現(xiàn)象是什么,受害用戶做了什么樣的緊急處理。問(wèn)清楚主

    2024年04月15日
    瀏覽(22)

覺(jué)得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包