网站首页 > 博客文章 正文
近日,宁夏网络安全信息通报中心技术支持单位检测发现,区内外部分主机感染Powershell挖矿病毒,消耗资源带宽,造成电脑严重卡顿。现将详情通报如下:
一、漏洞情况
分析发现,此次Powershell挖矿病毒改变了原有的挖矿木马执行方式,通过在Powershell中加载PE文件形式,达到执行“无文件”形式挖矿攻击。新的挖矿木马直接在Powershell.exe进程中运行,可造成难以检测和清除。该病毒除具备无文件攻击的高级威胁外,还具有Mimikatz+WMIExec自动化爆破和MS17-010“永恒之蓝”漏洞攻击,极易在局域网内迅速传播。
二、影响范围
开启WMI启动项、445端口SMB网络共享协议且未安装漏洞(MS17-010)补丁的Windows系统(包括个人版和服务器版)均有可能收到影响。
三、处置建议
(一)隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡;
(二)切断传播途径:关闭潜在终端的SMB 445等网络共享端口,关闭异常外联访问;
(三)查找攻击源:手工抓包分析或借助态势感知类产品分析;
(四)查杀病毒:使用Autoruns工具(微软官网可以下载),选择WMI,将该WMI启动项删除(该项底部详细栏有“SELECT * FROM __InstanceModificationEvent WITHIN 5600”),在“任务管理器”中删清除Powershell宿主进程。
(五)修补漏洞:微软官方网站安装下载“永恒之蓝”漏洞补丁;
(六)修改密码:若主机账号密码简单,建议重置为高强度的码。
附件:参考链接:
https://cloud.tencent.com/developer/news/149081
- 上一篇: linux中内部变量,环境变量,用户变量的区别
- 下一篇: shell编程(shell编程是干嘛的)
猜你喜欢
- 2025-02-04 无文件攻击:虚拟化安全如何做好针对性防护 (只做干货),关注交流
- 2025-02-04 shell编程(shell编程是干嘛的)
- 2025-02-04 linux中内部变量,环境变量,用户变量的区别
- 2025-02-04 字节一面,操作系统这题没答好,可惜了
- 2025-02-04 有点意思的Shell特殊变量(shell 特殊变量)
- 2025-02-04 在Linux中,常见的shell有(linux中常用的shell命令有哪些)
- 2025-02-04 shell——函数介绍(shell function)
- 2025-02-04 C# Windows Api User32.dll窗体和消息动态库详解
- 2025-02-04 Shell脚本怎么写?(0)(shell脚本怎么写中文)
- 2025-02-04 shell中如何确定脚本的位置?这篇文章告诉你
你 发表评论:
欢迎- 368℃用AI Agent治理微服务的复杂性问题|QCon
- 367℃手把手教程「JavaWeb」优雅的SpringMvc+Mybatis整合之路
- 359℃初次使用IntelliJ IDEA新建Maven项目
- 352℃Maven技术方案最全手册(mavena)
- 348℃安利Touch Bar 专属应用,让闲置的Touch Bar活跃起来!
- 347℃InfoQ 2024 年趋势报告:架构篇(infoq+2024+年趋势报告:架构篇分析)
- 345℃IntelliJ IDEA 2018版本和2022版本创建 Maven 项目对比
- 343℃从头搭建 IntelliJ IDEA 环境(intellij idea建包)
- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)