网站首页 > 技术文章 正文
近日,宁夏网络安全信息通报中心技术支持单位检测发现,区内外部分主机感染Powershell挖矿病毒,消耗资源带宽,造成电脑严重卡顿。现将详情通报如下:
一、漏洞情况
分析发现,此次Powershell挖矿病毒改变了原有的挖矿木马执行方式,通过在Powershell中加载PE文件形式,达到执行“无文件”形式挖矿攻击。新的挖矿木马直接在Powershell.exe进程中运行,可造成难以检测和清除。该病毒除具备无文件攻击的高级威胁外,还具有Mimikatz+WMIExec自动化爆破和MS17-010“永恒之蓝”漏洞攻击,极易在局域网内迅速传播。
二、影响范围
开启WMI启动项、445端口SMB网络共享协议且未安装漏洞(MS17-010)补丁的Windows系统(包括个人版和服务器版)均有可能收到影响。
三、处置建议
(一)隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡;
(二)切断传播途径:关闭潜在终端的SMB 445等网络共享端口,关闭异常外联访问;
(三)查找攻击源:手工抓包分析或借助态势感知类产品分析;
(四)查杀病毒:使用Autoruns工具(微软官网可以下载),选择WMI,将该WMI启动项删除(该项底部详细栏有“SELECT * FROM
__InstanceModificationEvent WITHIN 5600”),在“任务管理器”中删清除Powershell宿主进程。
(五)修补漏洞:微软官方网站安装下载“永恒之蓝”漏洞补丁;
(六)修改密码:若主机账号密码简单,建议重置为高强度的码。
附件:参考链接:
https://cloud.tencent.com/developer/news/149081
猜你喜欢
- 2025-09-09 新NAS到手后,你一定要学会的9个设置,威联通和群晖都是这样的。
- 2025-09-09 想了解msf密码爆破技术和远程命令执行?手把手详细操作步骤在此
- 2025-09-09 关于KrakenCryptor勒索病毒的紧急预警
- 2025-09-09 风险突出的高危端口汇总 一网打尽 !
- 2025-09-09 榨干NAS的使用价值,效率提升300%!极空间NAS访问协议实战攻略
- 2025-09-09 Windows系统关闭445和3389端口,防止黑客入侵!
- 2025-09-09 msf提权漏洞利用最全总结_ms16032提权
- 2025-09-09 「亿维技术课堂」S7 200 SMART 串口自由口快速应用
- 2025-09-09 危!这些高危端口再不知道问题就大了
- 2025-09-09 电气人必知:西门子全系列模拟量、定位、通信疑难杂症解答
- 最近发表
-
- count(*)、count1(1)、count(主键)、count(字段) 哪个更快?
- 深入探索 Spring Boot3 中 MyBatis 的 association 标签用法
- js异步操作 Promise fetch API 带来的网络请求变革—仙盟创梦IDE
- HTTP状态码超详细说明_http 状态码有哪些
- 聊聊跨域的原理与解决方法_跨域解决方案及原理
- 告别懵圈!产品新人的接口文档轻松入门指南
- 在Javaweb中实现发送简单邮件_java web发布
- 优化必备基础:Oracle中常见的三种表连接方式
- Oracle常用工具使用 - AWR_oracle工具有哪些
- 搭载USB 3.1接口:msi 微星 发布 990FXA Gaming 游戏主板
- 标签列表
-
- cmd/c (90)
- c++中::是什么意思 (84)
- 标签用于 (71)
- 主键只能有一个吗 (77)
- c#console.writeline不显示 (95)
- pythoncase语句 (88)
- es6includes (74)
- sqlset (76)
- apt-getinstall-y (100)
- node_modules怎么生成 (87)
- chromepost (71)
- flexdirection (73)
- c++int转char (80)
- mysqlany_value (79)
- static函数和普通函数 (84)
- el-date-picker开始日期早于结束日期 (76)
- js判断是否是json字符串 (75)
- asynccallback (71)
- localstorage.removeitem (74)
- vector线程安全吗 (70)
- java (73)
- js数组插入 (83)
- mac安装java (72)
- 查看mysql是否启动 (70)
- 无效的列索引 (74)