freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

记一次windows下恶意程序应急响应实战
2021-12-17 23:19:34
所属地 北京

本机火绒爆出大量安全日志

1639754115_61bca983ad4443bc7b7b1.png!small

登录10.99.99.160这台pc,发现大量朝445端口的连接

1639754121_61bca989e583ad31e170d.png!small

使用火绒剑查看进程,发现4个恶意进程和进程所在位置

1639754127_61bca98f6ed70c8054d3a.png!small

查看启动项,发现两个恶意启动项

1639754133_61bca99593f38352e9990.png!small

查看两个启动项的注册表

发现这两个恶意程序通过注册表自启,删除。

1639754139_61bca99b6d9b41573d33e.png!small1639754139_61bca99ba48e2683653d2.png!small

查看计划任务,发现三个恶意计划任务,删除

1639754145_61bca9a1a2795fa0e3f14.png!small

再查看有无自启服务,发现一个恶意服务

1639754150_61bca9a6e60269b687c71.png!small

关闭恶意服务,失败。

查看这一恶意服务的注册表,删除,然后服务可以禁用。

1639754158_61bca9ae31c496d3164a8.png!small

目前位置,发现四个恶意程序

C:\Windows\Temp\svchost.exe
C:\Windows\SysWOW64\drivers\svchost.exe
C:\Windows\SysWOW64\drivers\taskmgr.exe
C:\Windows\SysWOW64\wmiex.exe

删除四个恶意程序

C:\Windows\SysWOW64\drivers\taskmgr.exe
C:\Windows\Temp\svchost.exe

这两个无法删除,显示使用中

这边在结束进程,再删除,成功。

发现还是存在大量445连接

1639754166_61bca9b6b3ada4a0ded54.png!small

tasklist查找,发现还有一个svchost.exe进程,找到文件位置,删除

1639754172_61bca9bc692c24c38e20c.png!small

发现无445的连接

1639754178_61bca9c24d6b6e083e23c.png!small1639754182_61bca9c65cf69bc3aa255.png!small

# 系统安全 # 恶意程序
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者