驱动人生病毒vschost.exe的排查流程(1)

1.常规流程

1.查看是否有可疑的进程,没有发现可疑的进程

2.查看任务计划程序,发现最近添加的任务,每隔一个小时执行一次,找到是svchost.exe文件,通过路径找到位置,判断是否是系统的svchost.exe文件,系统的svchost.exe文件的路径是C:\Windows\System32\svchost.exe和C:\Windows\SysWow64\svchost.exe

3.进程名称:Host Process for Windows Services

4.如果路径相同,还是它存在的问题,需要查看一下对应的dll问文件

5.在注册表中,查找启动的dll文件,hkey_local_machine\system\currentcontrolset\services\rpcss项,找到类型为“reg_expand_sz”的键“Imagepath”,另外在“parameters”子项中有个名为“servicedll”的键,其值为“%systemroot%system32rpcss.dll”,其中“rpcss.dll”就是rpcss服务要使用的动态链接库文件。

2.第一条是检查病毒的常规流程,以下是我操作的流程

1.电脑中病毒的原因,win7系统或者是windows2008系统,存在永恒之蓝漏洞,弱口令账户,通过445端口进行渗透,连接

2.病毒的vschost进程与系统的vschost进程相似,通过排除法,第一步首先查看进程,找到vschost进程,右键转到服务,如果不存在服务,则此进程可能为木马进程,将木马进程终止。或者通过cmd命令输入tasklist /svc 查看svchost对应的服务,如果服务显示暂缺,可能为木马进程,通过进程号终止进程。

3.查看端口连接情况和开放情况,dos命令 netstat -ano,如果有异常的445端口连接,关闭该连接,如果不使用445端口,关闭该端口,可以通过防火墙设置策略限制445端口的出入站规则,如果不使用,设置阻止一切连接。

4.查看任务计划,可疑的任务计划有Ddrivers、DnsScan、WebServers、Bluetoolths、Credentials。清楚任务计划

5.查看启动任务win+r
msconfig
是否存在可疑的开机启动任务

6.手动清除木马文件
结束如下图目录进程image

清除带有如下参数的服务image

清除启动名称为Ddriver,Ddrivers,WebServers的启动项

删除防火墙规则
删除入站规则名为UDP,开放65532端口的规则;
删除入站规则名为UDP2,开放65531端口的规则;
删除入站规则名为ShareService,开放65533端口的规则;

删除名称为Rsta和其他随机名称的计划任务,删除包含如下参数的计划任务image

删除如下图目录文件image

7.查看防火墙增加的出入站规则的时间,对可疑设置进行删除

8.按时间排序,通过时间删除可疑文件,删除目录下的可疑文件,

注意:清除文件时,设置为显示隐藏文件,病毒存在隐藏文件

c:
c:\windows
c:\windows\temp
c:\windows\system32
c:\windows\system32\drivers
c:\windows\syswow64
c:\windows\syswow64\drivers
C:\Windows\SysWOW64\config\systemprofile\AppData\Roaming
C:\WINDOWS\system32\config\systemprofile\AppData\Roaming\Microsoft\

9.查看端口转发
netsh interface portproxy show all

10.安全建议
1.卸载或及时更新驱动人生系列软件

2.及时更新系统补丁,如微软MS17-010,MS16-014,CVE-2019-0708,CVE-2017-8464漏洞补丁

3.服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解,如本地administrator账户不常使用应该禁止

4.服务器暂时关闭不必要的端口。如135,139,445,3389.

5.及时更新安全软件,更新病毒库等

  • 2
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
wsend.exe和wlisten.exe是组播(multicast)测试工具。 首先,组播(multicast)是一种在互联网上同时向多个目的地发送数据包的传输方式。这种方式用于将同一组数据包发送给一组主机,而不是单个主机。组播在诸如视频和音频流传输、在线游戏和多播文件下载等方面具有广泛的应用。 wsend.exe是一个组播测试工具中的发送工具。通过wsend.exe,用户可以将测试数据包发送到指定的组播地址,并同时传输到多个目标主机。该工具提供了参数设置,可以设定数据包大小、传输速率和传输时间等。 wlisten.exe是一个组播测试工具中的接收工具。用户可以使用wlisten.exe监听指定的组播地址,并接收组播传输的数据包。该工具也提供了参数设置,可以设定接收的数据包个数、日志输出和超时时间等。 使用这两个工具可以进行组播网络的性能测试和故障排查。比如,可以通过wsend.exe发送大量的测试数据包到指定组播地址,然后使用wlisten.exe监听接收到的数据包个数和传输速率等信息,以评估组播网络的性能状况。同时,可以通过观察接收到的数据包日志,排查网络中存在的故障或问题。 总之,wsend.exe和wlisten.exe是组播测试工具,可以帮助用户进行组播网络的性能测试和故障排查。通过这些工具,用户可以更好地理解和优化组播传输在网络中的表现。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值