麻辣香锅病毒处置

news2025/1/11 11:34:05

1. 前言

今天早上正忙着,上级领导通知,说态势感知发现2023-12-05 18:40:50 主机X.X.93.21遭受攻击,攻击者为X.X.0.7后迅速开展检查,核实确认。

在这里插入图片描述

2. 原因分析

这里我从态势感知上看是IP:X.X.93.21去攻击IP:X.X.0.7,这里我后来分析完下面才知道原因。

首先,我们内部是不对外开放的,也就是物理上隔离,同时内部策略都是我自己针对服务进行放通互相访问,基本上不存在外部能轻易的访问到内部,而这个地址是内到内,那就不经过想过的策略,而这里X.X.93.21去访问X.X.0.7是由于,X.X.0.7是之前做某个项目的时候设定的域服务,所以这个主机的DNS就是X.X.0.7,导致X.X.93.21去触发对外请求的时候,需要将流量中转到X.X.0.7,也就是这个原因导致出现攻击。

而且这个病毒查询了时间还是再若干年前,我干…至今没被触发,不知道前天是由于什么原因导致触发了,但确实通过态势感知查看,次数很少,只有两次,这事已经过去两天了,这两天期间并未再次出现。

3. 病毒处置过程

这里的处置过程,少了一张第一次使用杀毒软件直接查杀的结果,这个确实查到了麻辣香锅这个病毒了,结果被我手贱,直接点清除了,导致截图还没截。

病毒分析—火绒

3.1. 病毒分析过程

3.1.1. 域名分析

通过对域名进行分析,该域名指向的是一款为麻辣香锅病毒,而该病毒主要是用于篡改浏览器界面,实现广告宣传从中获取利益。

传播方式通过小马激活器暴风激活器KMS激活器等。

在这里插入图片描述

3.1.2. 浏览器影响范围

在这里插入图片描述

3.2. 病毒排查

3.2.1. 查看进程

这里通过进程发现存在一个为R的进程,通过匹配麻辣香锅病毒的特征,完全匹配,同时可以看到该进程下挂载一个名为JB52.exe的程序,这个程序名是随机的,但是我查了一下网上的资料好像多数都是J开头的。

在这里插入图片描述

这里查看创建时间21年,算了一下确实符合业主这边的电脑使用时间的范围,也就意味着这个病毒确实好长时间没有运行过了,有时候当初使用某个激活器激活后就删除了,可能连绑激活器,激活器不运行,这个程序可能也就不运行了吧。

在这里插入图片描述

3.2.2. 查看驱动模块

通过麻辣香锅病毒的其它特征在%localappdata%\Microsoft\WindowsApps下发现两个驱动模块,不过这里你们还可以去以下几个目录找找异常文件,这里面也会存在的:

恶意程序目录:C:\Users\admin\AppData\Local\Temp(有一个xiaoma.exe,还有一个R服 务对应的exe) 
恶意驱动目录:C:\Windows\System32\drivers(四个随机名驱动) 
恶意程序目录:C:\Users\admin\AppData\Local\Microsoft\Event Viewer(有四个exe需要删 除)

在这里插入图片描述

同时C:\Windows\System32\drivers下还发现两个异常模块,这两个模块我怎么看都不像,但是我发现我把R服务关闭后再删除,这两个也删除后,R服务虽然没启动,但是挂载的程序又出现,同时这两个时间也一直。

在这里插入图片描述

3.2.3. 执行模块

麻辣香锅病毒的另外一个特征中发现4个执行模块,名为:wrme.exewdlogin.exewccenter.exewuhost.exe

在这里插入图片描述

3.3. 病毒处理

这里最好进入电脑的安全模式来操作,因为在C:\Users\Administrator\AppData\Local\mlxg_km或者C:\Users\mlxg_km这两个文件夹中都是麻辣香锅的病毒,同时又是隐藏起来的,你关闭隐藏,依旧看不见,进入安全模式后直接删除这mlxg_km文件夹,由于我是远程,我就使用工具直接删除了,但是不保险呀!不过后面确实再次扫描,就没有扫描到这文件夹了。

3.3.1. 删除进程

R进程删除,同时观察进程是否又自动重启,通过观察进程表,并未重启。

在这里插入图片描述

在这里插入图片描述

同时删除JB52.exe的程序。

在这里插入图片描述

3.3.2. 删除系统回调

3.3.2.1. 查看回调文件

使用pchunter查看系统回调,再去查看文件回调。

在这里插入图片描述

在这里插入图片描述

3.3.2.2. 删除回调文件

将这些回调文件都删除,同时删除回调文件的文件夹。

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

3.3.3. 删除异常筛选项

这里使用命令fltmc查看异常筛选项,再将这两个异常筛选项删除。

sc query R    //搜索服务是否存在
sc stop R     //停止服务
sc delete R   //删除服务

在这里插入图片描述

3.3.4. 删除执行模块

这里将四个执行模块删除,这个模块就是调用模块启动的程序。

在这里插入图片描述

3.3.5. 专杀工具

这里再使用专杀工具对系统进行专杀一下,并未发现麻辣香锅病毒,这里我确实缺少了一个操作,就是火绒查杀前的截图,确实是查杀到了,忘记截图了。

在这里插入图片描述

4. 总结

这里我分析一下全过程,这个过程中确实,有不少是参考别人文章来处理的,不过,我发现,删除完后,依旧这些程序还是会存在,比如回调文件、执行模块都会存在,但是杀毒软件却查杀不出来。

可能是由于是有一定的随机性的,杀毒软件无法识别出来,但是主要目录确实都杀了。

4.1. 参考文章

麻辣香锅病毒手杀思路

麻辣香锅病毒处置

浏览器劫持事件处置(麻辣香锅)

4.2. 查杀工具

pchunter

process hacker

火绒专杀

process hacker

火绒专杀

火绒剑独立版

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1292272.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

springboot 在自定义注解中注入bean,解决注入bean为null的问题

问题: 在我们开发过程中总会遇到比如在某些场合中需要使用service或者mapper等读取数据库,或者某些自动注入bean失效的情况 解决方法: 1.在构造方法中通过工具类获取需要的bean 工具类代码: import org.springframework.beans…

制药企业的设备健康管理系统为何要符合计算机化系统验证CSV?

在制药行业,设备健康管理对于确保生产过程的可靠性和质量至关重要。为了有效管理和监控设备的状态,制药企业常常采用设备健康管理系统。然而,这些系统的可靠性和合规性需要通过计算机化系统验证(CSV)进行验证。本文将探…

STM32——定时器Timer

定时器工作原理 软件定时 缺点:不精确、占用 CPU 资源 void Delay500ms() //11.0592MHz {unsigned char i, j, k;_nop_();i 4;j 129;k 119;do{do{while (--k);} while (--j);} while (--i); } 使用精准的时基,通过硬件的方式,实现定时功…

消费1000返1500元,买了4罐奶粉倒赚商家2000元?商家亏吗?

大家好,我是微三云胡佳东,一个深耕私域电商模式玩法的互联网人!! 在当前的全球经济环境下,消费增值的概念正逐渐受到广泛的关注。这一模式的崛起,不仅仅是一种商业模式的创新,更代表着我们对经…

(十五)Flask覆写wsgi_app函数实现自定义中间件

中间件 一、剖析: 在前面讲session部分提到过:请求一进来,Flask会自动调用应用程序对象【Flask(__name__)】的__call__方法,这个方法负责处理请求并返回响应(其实如下图:其内部就是wsgi_app方法&#xff…

报表多源关联

报表多源关联 需求背景 在项目中会遇到多种数据展现在一起的报表。例如部分指标在关系型数据库中,部分指标通过restful接口获得到json,然后根据共同的维度关联一起,形成新的数据集。 解决方案 在硕迪报表中有两种方式实现该多源报表&…

UI自动化测试工具的定义及重要性

UI自动化测试工具在现代软件开发中起着不可或缺的作用。它们能够提高测试效率、减少人为错误、提供全面的测试覆盖,并支持持续集成。通过有效使用UI自动化测试工具,开发团队可以提高软件质量,提供更可靠的应用程序,满足用户的需求…

C语言内存函数讲解

目录 文章目录 内存函数针对的数据类型不确定可能是整型数据,字符数据,结构体数据...... memcpy的使用和模拟实现 memcpy的使用 memcpy打印字符数据 memcpy打印整型数据 memcpy的模拟实现 模拟实现的memcpy打印重叠情境 memmove的使用和模拟实现 memm…

vue 实现返回顶部功能-指定盒子滚动区域

vue 实现返回顶部功能-指定盒子滚动区域 html代码css代码返回顶部显示/隐藏返回标志 html代码 <a-icontype"vertical-align-top"class"top"name"back-top"click"backTop"v-if"btnFlag"/>css代码 .top {height: 35px;…

2023年天猫淘宝双12红包口令领取时间是从什么时候开始年终好价节活动?

2023年淘宝双12红包年终好价节活动时间 「领取时间」2023年淘宝年终好价节红包领取时间是从2023年12月8日00:00开始持续到12月12日23:59结束&#xff0c;在活动时间内每天都可以领取一次淘宝2023年终好价节红包&#xff0c;最高可得8888元淘宝超级红包&#xff1b; 「使用时间…

Python实现word自动化

个人网站 文章首发于公众号&#xff1a;小肖学数据分析 介绍 本教程将介绍如何使用Python的python-docx库来自动化Microsoft Word文档的创建和编辑工作&#xff0c;从而提高办公效率和准确性。 前提条件 基本的Python编程知识。 Python环境已安装python-docx库&#xff08;…

MySQL高级--01_1--数据库缓冲池(buffer pool)

提示&#xff1a;文章写完后&#xff0c;目录可以自动生成&#xff0c;如何生成可参考右边的帮助文档 文章目录 数据库缓冲池(buffer pool)DBMS 会申请占用内存来作为数据缓冲池&#xff0c;在真正访问页面之前&#xff0c;需要把在磁盘上的页缓存到内存中的Buffer Pool 之后才…

使用Inno Setup 打包程序文件 怎么把其中一个文件安装时复制到指定系统文件夹

环境: Inno Setup 6.6 Win10 专业版 问题描述: 使用Inno Setup 打包程序文件 怎么把其中一个文件安装时复制到指定系统文件夹 将文件api-ms-win-shcore-scaling-l1-1-1.dll复制到system32里面 解决方案: 1.由于安全和权限的限制,直接在Inno Setup脚本中复制文件到C:\…

如何使用phpStudy本地快速搭建网站并内网穿透远程访问

文章目录 使用工具1. 本地搭建web网站1.1 下载phpstudy后解压并安装1.2 打开默认站点&#xff0c;测试1.3 下载静态演示站点1.4 打开站点根目录1.5 复制演示站点到站网根目录1.6 在浏览器中&#xff0c;查看演示效果。 2. 将本地web网站发布到公网2.1 安装cpolar内网穿透2.2 映…

RuntimeError: CUDA error: out of memory怎么解决

遇到这个问题的原因是之前的程序没有结束进程。 需要打开Linux的命令窗口。输入命令 nvidia-smi 发现有很多的进程没有结束。使用如下命令查看进程 发现这些黄色框里的进程就是需要结束掉的进程。 查看当前conda的环境都有哪些&#xff0c;目前项目主要用到的是main这个。 使…

12_企业架构之Tomcat部署使用

Tomcat 学习目标和内容 1、能够描述Tomcat的使用场景 2、能够简单描述Tomcat的工作原理 3、能够实现部署安装Tomcat 4、能够实现配置Tomcat的service服务和自启动 5、能够实现Tomcat的Host的配置 6、能够实现Nginx反向代理Tomcat 7、能够实现Nginx负载均衡到Tomcat 一、Tomcat介…

git-vscode

git-vscode ctrlshiftp 创建分支 create branch 直接切到新的分支了 切换分支 直接点左下角自己选择 vscode中配置仓库 https://blog.csdn.net/zora_55/article/details/129709251 推送tag tag作用就是在 Git 中&#xff0c;标记存储库历史记录中特定提交的一种方式。t…

生成器简述 - python 基础进阶知识点补全(一)

可迭代对象&#xff1a; 可以用于for ... in ..循环对对象都是可迭代对象&#xff0c;比如&#xff1a; list tuple dict set 可以迭代的对象就是可迭代对象&#xff0c;python 中一切都是对象&#xff0c;在这里主要说的是变量 a [1,2,3] b (1,2,3,) c "1234&q…

docker---数据卷

数据卷&#xff08;数据共享&#xff09; 数据卷是一个供容器使用的特殊目录&#xff0c;位于容器中。可将宿主机的目录挂载到数据卷上&#xff0c;对数据卷的修改操作立刻可见&#xff0c;并且更新数据不会影响镜像&#xff0c;从而实现数据在宿主机与容器之间的迁移。数据卷的…

TCP协议一对一聊天UDP协议群聊

一对一聊天 服务端&#xff1a; package 一对一用户;import java.awt.BorderLayout; import java.io.BufferedReader; import java.io.IOException; import java.io.InputStreamReader; import java.io.PrintWriter; import java.net.ServerSocket; import java.net.Socket; …