一次windows server 服务器病毒分析处理总结

news/2024/12/23 6:30:02/

接到反应某企业绿盟平台一直报警,当天发现服务器IP地址为192.168.xx.xx 的一天有上千条报警。针对这种情况,进行了分析并进行了处理。

一、绿盟安全管理平台报警

​ 平台检测到某服务器有远程命令执行漏洞、挖矿行为等异常行为。平台目前最早记录为 2024-0x-0x。到9月2号有超十万次报警行为。
在这里插入图片描述
在这里插入图片描述

二、扫描分析

​ 使用端口扫描工具对受害服务器进行扫描,发现有如下开放端口,访问该系统80xx端口,确定是某系统相关服务器。弱口令爆破尝试,发现mysql 存在弱口令并成功连接,存在敏感数据8000余条。
在这里插入图片描述

三、处理

首先根据网段确定某子公司的服务器。联系人员确认该系统没重要影响,可以断网,针对该服务器首先进行了断网。
去公司排查,检测到该服务器确实存在 CPU 100% 异常行为。对可疑文件拷贝,并排查了影子账号、windows 事件日志、计划任务。经过分析确认该服务器存在文件“bHcSLsN.exe”是木马病毒;并且下载木马的计划任务。根据该病毒感染情况杀毒处理、去掉后门、感染文件、影子账号、计划任务。
在这里插入图片描述
在这里插入图片描述
针对木马文件bHcSLsN.exe,分析有多款杀毒软件报毒:
在这里插入图片描述
使用360沙箱云,分析该病毒存在多个恶意危险行为。
在这里插入图片描述
在这里插入图片描述

四、可能原因分析

​ 由于中病毒事件较远,windows 事件日志、绿盟平台没有最早记录,从计划任务分析最早时间是2021.0x.xx。根据通信的域名可以t.zz3r0.com 发现是永恒之蓝下载器木马。该木马利用渠道:

漏洞扫描及利用弱口令爆破
MS17-010漏洞利用RDP爆破
Lnk漏洞(CVE-2017-8464)利用SMB爆破
SMBGhost漏洞(CVE-2020-0796)利用MSSQL爆破
SSH爆破
Redis爆破
  • 从上述可以推断大致感染渠道:
  • 使用带木马病毒的激活工具;
  • 使用了“驱动人生”软件;
  • 根据服务器远程桌面、mysql弱口令扫描,然后提权侵入系统;
  • 第三方软件公司安全意识差,开放了不必要端口,并使用了弱密码;
  • 根据服务器远程桌面、mysql弱口令扫描,然后提权侵入系统。

五、防范

  • 利用好安全态势感知平台,针对该木马病毒远程连接的相关IP排查是否有类似的感染;
  • 加强服务器系统安全管理,禁止系统、软件使用弱口令;减少不必要的开放端口;定期升级补丁;
  • 培训人员安装系统时,做好防病毒工作;
  • 加强对外来厂商软件的安全审核。

六、参考

驱动人生挖矿木马分析与处置:https://blog.csdn.net/beichenyyds/article/details/135521352

360云沙箱:https://ata.360.net/


http://www.ppmy.cn/news/1523228.html

相关文章

Leetcode39- 使数组中所有元素都等于零(2357)

1、题目 给你一个非负整数数组 nums 。在一步操作中,你必须: 选出一个正整数 x ,x 需要小于或等于 nums 中 最小 的 非零 元素。 nums 中的每个正整数都减去 x。 返回使 nums 中所有元素都等于 0 需要的 最少 操作数。 示例 1:…

Linux学习-inotify和rsync同步

Inotify 是一个 Linux特性,它监控文件系统操作,比如读取、写入和创建。Inotify 反应灵敏,用法非常简单,并且比 cron 任务的繁忙轮询高效得多。 Inotify实际基于事件驱动机制,为应用程序监控文件系统事件提供了实时响应…

AES加密算法说明

首先,我们得了解AES加密算法的一些基本概念。AES是一种对称加密算法,所谓对称,是说它的加密、解密过程使用相同的密钥。还有非对称加密算法,例如RSA,加密解密使用的是公私钥对。 AES同时是一种分组加密算法&#xff0c…

240909-ChuanhuChatGPT集成Ollama的环境配置

A. 最终效果 B. 需求文件 requirements.txt (至少需要安装这个,具体参见官网)requirements_advanced.txt (如果安装了Ollama,并且可以进行对话,可以不需要安装,具体参见官网)requirements_succcess.txt&am…

Axure中继器介绍

中继器我们一般在处理重复性比较高的任务时,能让我们达到事半功倍的效果,中继器在整个axure中属于复杂程度比较高的功能,我们今天大致讲一下常用的方法即可。 一、声明一个中继器 默认展示为三行。 点击样式,这里我们可以添加删…

python内置模块datetime.time类详细介绍

​​​​​​​Python的datetime模块是一个强大的日期和时间处理库,它提供了多个类来处理日期和时间。主要包括几个功能类datetime.date、datetime.time、datetime.datetime、datetime.timedelta,datetime.timezone等。 ----------动动小手,非常感谢各位…

C++解决:求排列数

描述 输入两个整数m,n&#xff0c;求m个数字中选n个数的排列数。&#xff08;1<n<m<50&#xff09; 输入描述 两个正整数m和n。 输出描述 一个正整数表示排列数。 用例输入 1 6 5 用例输出 1 720 AC code #include<bits/stdc.h> using namespace s…

Python操作ES集群API(增删改查等)

前言&#xff1a;本博客仅作记录学习使用&#xff0c;部分图片出自网络&#xff0c;如有侵犯您的权益&#xff0c;请联系删除 学习B站博主教程笔记&#xff1a; 最新版适合自学的ElasticStack全套视频&#xff08;Elk零基础入门到精通教程&#xff09;Linux运维必备—Elastic…