挖矿病毒之AddInUtil与framework

入侵排查

收到看到云安全中心的挖矿告警,一看凌晨00:55就入侵进来了

在这里插入图片描述

在这里插入图片描述

再看另一条,说了创建用户,顿时感觉不对劲

在这里插入图片描述
在这里插入图片描述

说的是这个进程(C:/Windows/Microsoft.NET/Framework/v2.0.3212/AddInUtil.exe),但是一看,文件夹是空,打开了隐藏也是空

在这里插入图片描述

看文件夹的创建时间,这不就对上了吗

在这里插入图片描述

赶忙看看账户,多出来一个账号ASP.NET,抓紧时间跟业务确认这个账户,业务反馈没用过,立马禁用

在这里插入图片描述

再一看日志,就几百条?而且上来就执行了日志清除?

在这里插入图片描述

好在这台服务器的3389设置了白名单,而且也装了火绒,目前对外的也就是web了,所以大概率是通过web的像是IIS、framework之类的漏洞进来的

清理木马

删除这个账号不久,CPU就下来了

在这里插入图片描述

但是过一会后,CPU立马又起来了

火绒杀毒,毛也没发现,而且这次攻击,自始至终,火绒都没有日志,日志也被清理过?难不成火绒被完美绕过了?

在这里插入图片描述

但是CPU还在高涨

在这里插入图片描述

而且还是这个任务管理器都查不到的“消失的进程”

在这里插入图片描述

进程又查不到,杀毒也杀不到,也没什么思路

突然想到一直都没有很好利用过的火绒剑,果断上火绒剑试试,发现了两个很奇怪的服务,wupserv和WMI Performance Adapter,安全状态是未知文件

在这里插入图片描述

尤其是WMI Performance Adapter,伪装的真的好,和windows的一个服务名称一样,我还查查我电脑上这个服务,最后发现简介不一样,还是露出了zhiyin脚,而且如果是windows的系统服务,怎么可能是未知文件

在这里插入图片描述

最后把这两个服务禁用后,再重启,CPU恢复稳定,云安全中心也没再告警了,后续要修复应用上的漏洞了

在这里插入图片描述

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值