百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

实战!聚铭网络精准挖掘“挖矿行为”,维护网络安全阵地

cac55 2025-04-01 16:09 23 浏览 0 评论

重拳出击!聚铭网络以流量分析等安全产品精准挖掘、阻断“挖矿行为”,维护高校网络安全防护阵地。

问题发现

近日,南京某技术学院发出网络告警,聚铭网络安全工程师登录到校内'态势感知+流量分析'平台,发现了54台主机可能中了挖矿病毒。由于校内安装的某免费恶意软件检测工具不能有效地检查到病毒,故而病毒一直未被处理,对学校网络造成严重损害。

随即,安全工程师通过登录聚铭流量设备进行检测,确定了校内有主机存在挖矿行为。

终端取证

安全工程师首先登录到回连次数最多的某主机上面查看异常连接,利用聚铭网络终端取证工具发现该服务器不断的向外请求53端口。

从取证工具的记录发现,该台主机不断向另一台主机发起请求。至此可以初步判断,这种属于机器行为。有很大可能属于挖矿木马的请求回连行为。恶意程序路径为:C:\windows\System32\svchost.exe(由此可见病毒会伪装成系统的内核进程文件名,来绕过检测程序的查杀。)

按学校老师反馈登录其他失陷主机时,安全工程师发现主机使用的是Windows7主机,安装的是某免费恶意软件检测工具,并且主机开放了135、139、445等高危端口。

排查过程中,通过命令可以看到主机同样与可疑IP进行连接,并对其发起大量连接请求。

从工具上面看到,发起请求连接的进程是dllhostex.exe,文件路径是C:\windows\system32。将文件拷贝到云查杀工具进行查杀,可以看到该进程是属于挖矿木马程序。

但是,从网络连接上面又发现了有进程向同网段的其他主机发起了大量类似扫描的请求。

至此,安全工程师看到该台主机存在两个病毒:1.挖矿程序、2.永恒之蓝横向传播程序。再根据中挖矿病毒的主机大部分都是都是属于同一个网段,可以分析出,该挖矿程序是利用的dllhostex.exe(挖矿)程序进行挖矿,然后利用spoolsv.exe(永恒之蓝漏洞)程序控制同网段其他主机,横向传播挖矿病毒。

问题处理

针对爆出问题,安全工程师使用第三方的杀毒软件进行了查杀,杀毒完成后,再用终端取证小工具检查失陷主机。

可以看到通过挖矿专杀工具的查杀之后,已经没有恶意连接。

总结分析

本次安全事件的发生,主要是校内的主机使用的都是某免费恶意软件检测工具,对一些比较隐蔽的木马病毒(挖矿、蠕虫)没有很好的防护手段,导致此类顽固病毒会一直存在校内主机上面。而校内的主机使用的都是版本较低的win7版本,且开启了高危端口135、139、445,致使黑客可以利用永恒之蓝漏洞,对网络中的主机进行横向扩散。

如果不及时排查校内还存在哪些高风险资产(漏洞主机、高危web服务),可能会导致校内所有主机都存在该挖矿病毒,影响学生的正常上网使用以及校外人士的参观浏览。

处置建议

1. 确认受影响资产,并对相关恶意IP、域名设置访问限制。

2. 及时对受影响资产和能与其连接的其他资产进行可疑进程检查,木马病毒查杀。可以文件名包含C:\windows\system32\dllhostex.exe

C:\windows\system32\secureboottheme\spoolsv.exe

3. 关闭不必要的端口或服务,开启防火墙,及时检查修复系统和应用漏洞,包括KB4012598、KB4012212、KB4013429、KB401318、KB4012606。

4. 可以通过聚铭网络脆弱性扫描设备,定期对校内的网络资产进行漏洞检测,及时修补漏洞。

相关推荐

unetbootin中文版:能够将Linux系统装进U盘的U盘启动盘制作工具

unetbootin中文版是一款能够将Linux操作系统装进U盘或移动硬盘的U盘启动盘制作工具,制作好的U盘启动盘能够用于电脑的维护和系统还原等操作,使用起来非常地不错。该软件不会基于操作系统使用特定...

实用之选,实用之改:DELL 戴尔 灵越14CR-4528B 小改作业

昨天发布了一篇三脚架,今天有时间也写写早就准备写的DELL戴尔灵越14CR-4528B作业吧。话说上个笔记本还是2006年底买的华硕A6JE,电脑挺不错的,在家上上网也够用了,就是转轴设计缺陷,容...

教你如何制作一个启动U盘,从此电脑不用找专人做系统

在电脑使用中,老是遇到卡顿,蓝屏,重启等很多故障,大多都是因为自己日常使用习惯而造成的,很多用户在下载软件的时候不知不觉中都被安装许多乱七八糟的软件,当电脑乱七八糟的东西过多的时候我们就重新来装一个系...

8、Deepin操作系统启动盘(系统盘)制作

1、在Deepin官网https://www.deepin.org/zh/download/下载原版Deepin操作系统2、同时在Deepin官网https://www.deepin.org/zh/d...

电脑死机怎么办,电脑如何使用U盘重装系统

电脑死机是我们最常遇到的系统故障,遇到死机时通常重启就可以解决,不过系统损坏引起的死机就只能重装系统,那么电脑死机如何重装系统呢?下面来看看电脑死机怎么办如何使用U盘重装系统_小白一键重装系统官网。 ...

bootmgr is compressed无法启动系统

bootmgriscompressedPressCtrlAltDeltorestart,电脑启动后无法正常开机出现了这样的字样,就是说明你的C盘驱动被压缩解决方法:1、使用系统光盘或者...

新手教程!如何分辨BIOS启动列表(菜单)中的各种启动项

在BIOS启动菜单中识别各类启动项,是新手安装系统或调整启动顺序的必备技能。下面用最直观的方式,为你梳理常见启动项及其含义,帮助你快速上手:一、传统存储设备启动项1.Floppy(软盘驱动器)对应...

带回家的MINI客厅电脑,自学成才,分享U盘装系统教程

刚好老家新装修了房子,客厅买了个大电视,本来是想在客厅弄台主机,接电视玩,大屏幕玩的才爽,但是台式机箱太占地方了。网上逛了一圈,发现有专门的客厅电脑,就搞了一个,外形不错,放客厅很有档次,主要是主机太...

电脑基础知识:BIOS简介及其与Windows操作系统的关系

什么是BIOS?BIOS,全称BasicInputOutputSystem,即“基本输入输出系统”,是一段固化在电脑主板芯片上的底层固件程序。它类似于一款极简化的操作系统,负责电脑开机时的硬件初...

win 7 系统注册表文件丢失或损坏,求不重做系统的解决办法!

粉丝问题解答:win7系统注册表文件丢失或损坏,求不重做系统的解决办法!解决方法:你只需要有启动盘即可,不需要其他的。之所以要求启动盘,是因为下面要对系统文件进行还原覆盖,所以不能用原系统启动。用...

UEFI怎么装Win7 小编呕血解难点!

自从广开言路之后,小编就被你们害苦了,这不,一条评论又让小编彻夜难眠。另外某些小伙伴坐不上沙发后提出要上墙的需求,其实呢只要大家提出的问题具有普遍性、有难度、而且适合小编做微信内容的话,都有机会将你们...

固态攻坚战——ASUS 华硕k45v换固态、拆机清灰教程

作者:蘑菇爱上我现在固态白菜价固态对于电脑体验的提升还是很大的对于固态存储芯片的问题没什么好说的有钱mlc,没钱tlc,不需要考虑什么寿命的问题,我用了一年多的m600,写入才3TB品牌很重要,主控...

MBR启动报错?Win10不重装一样能好!

Win10一遇到启动故障,很多小伙伴可能就会抓瞎,这可怎么弄,我不会修复啊!其实大可不必惊慌,就像这种最常见的Winload启动错误,多半都是MBR分区表丢失造成的(UEFI分区模式的几乎没有这种故障...

从零开始:硬盘手动装系统全攻略

手动安装操作系统是计算机技术必备的基本技能。对于初学者来说,可能会感到有些挑战。但通过掌握硬盘手动装系统方法,你可以亲身体验整个安装过程,进而更好地理解操作系统的工作原理。本文将详细介绍硬盘手动装系统...

电脑开机后显示File:BCD错误0xc000000f

WIN7\WIN8\WIN101、一个win864位PE。这个64位PE的相关文件,路径在boot\BOOT.WIM实机测试,开机后显示File:\EFI\Microsoft\Boot\BCD,...

取消回复欢迎 发表评论: