首页 > 其他 > 详细

驱动人生升级版后门病毒处置

时间:2020-02-29 01:58:54      阅读:265      评论:0      收藏:0      [点我收藏+]

1、病毒现象

(1)、文件特征
C:\Windows\SysWOW64\下存在svhost.exe、C:\Windows\SysWOW64\driver目录下存在svchost.exe taskmgr.exe(进程管理器)、temp目录下存在svchost.exe,且存在所有的利用工具包含m.ps1、mkatz.ini(mimikatz)、temp.vbs
(2)、计划任务存在Bluetooths、DnsScan
(3)、进程项存在svchost.exe(属性查看来源于temp)、taskmgr.exe(查看属性来源于C:\Windows\SysWOW64\driver)

2、病毒处置

(1)、存在”驱动人生”软件用户手工更新版本或卸载软件
(2)、修复”永恒之蓝”的漏洞,补丁下载。
(3)、若不使用共享服务,关闭相关共享端口(135、137、138、139、445)及不必要的端口。
(4)、删除任务计划DnsScan、WebServers、Ddrivers和Bluetooths、Certificate、Credentials。
(5)、删除C:\Windows\SysWOW64\下的svhost.exe,删除C:\Windows\SysWOW64\driver目录下存在svchost.exe、taskmgr.exe,删除temp目录下面的m.ps1、mkatz.ini(mimikatz)、tmp.vbs、svchost.exe
(6)、服务器密码修改为八位及其以上含大小字母特殊字符,切勿使用弱口令
(7)、再次全盘查杀,确保确实病毒已经处理

3、补充(针对新老版本)

恶意文件可能存在的地方

c:\windows\system32\svhost.exe
c:\windows\system32\drivers\svchost.exe
c:\windows\system32\drivers\taskmgr.exe
c:\windows\system32\wmiex.exe
c:\windows\sysWOW64\svhost.exe
c:\windows\sysWOW64\drivers\svchost.exe
c:\windows\sysWOW64\drivers\taskmgr.exe
c:\windows\sysWOW64\wmiex.exe
c:\windows\temp\svchost.exe
c:\windows\temp\mkatz.ini
c:\windows\temp\m.ps1
C:\windows\temp\ttt.exe
%appdata%\Microsoft\cred.ps1
C:\windows\temp\tmp.vbs
%appdata%\Microsoft\Windows\Start Menu\Programs\Startup\run.bat

可能存在的恶意进程

c:\windows\system32\svhost.exe
c:\windows\system32\drivers\svchost.exe
c:\windows\system32\drivers\taskmgr.exe
c:\windows\system32\wmiex.exe
c:\windows\sysWOW64\svhost.exe
c:\windows\sysWOW64\drivers\svchost.exe
c:\windows\sysWOW64\drivers\taskmgr.exe
c:\windows\sysWOW64\wmiex.exe
c:\windows\temp\svchost.exe
C:\windows\temp\ttt.exe

注册表

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run->Ddriver
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run->WebServers

4、病毒详情

https://guanjia.qq.com/news/n3/2475.html

驱动人生升级版后门病毒处置

原文:https://www.cnblogs.com/yyxianren/p/12380670.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!