有内鬼、终止交易 - 我被R了到逮住公司内鬼

admin 2022年1月6日03:56:02评论107 views字数 1125阅读3分45秒阅读模式

        

        某天回到公司上班,准备下载一套源码代码审计。开启虚拟机、火绒嘀嘀嘀上线。

        黑人问号

有内鬼、终止交易 - 我被R了到逮住公司内鬼




系统进程svchst.exe居然报毒 -k 网卡服务?


有内鬼、终止交易 - 我被R了到逮住公司内鬼

有内鬼、终止交易 - 我被R了到逮住公司内鬼



访问该地址task.attendecr.com


有内鬼、终止交易 - 我被R了到逮住公司内鬼

对地址进行百度


有内鬼、终止交易 - 我被R了到逮住公司内鬼

有内鬼、终止交易 - 我被R了到逮住公司内鬼


发现可疑进程


正常为:c:windowssystem32spoolsv.exe

有内鬼、终止交易 - 我被R了到逮住公司内鬼

异常进程:c:windowsspeechstracingspoolsv.exe

有内鬼、终止交易 - 我被R了到逮住公司内鬼


发现svchost.exe生成了一个日志


有内鬼、终止交易 - 我被R了到逮住公司内鬼


该日志为WannaMine挖矿蠕虫的日志文件


马上把虚拟机网络给断掉,十年不遇一次,我被日了。


有内鬼、终止交易 - 我被R了到逮住公司内鬼

实锤WannaMine无疑、spoolsv.exe和svchost.exe被替换



找到病毒运行传播模块为:spoolsv.exe

c:windowssystem32spoolsv.exe

病毒运行模块为:svchost.exe

c:windowsspeechstracingsvchost.exe


有内鬼、终止交易 - 我被R了到逮住公司内鬼



新建了SpeechsTracing文件夹和MICROSOFT


打开Microsoft发现spoolsv.xml和svchost.xml

发现相应的IP地址和端口号被写入到EternalBlue攻击程序svchost.exe的配置文件svchost.xml中

有内鬼、终止交易 - 我被R了到逮住公司内鬼



然后通过CreateProcessA函数启动svchost.exe(永恒之蓝攻击程序)进行局域网主机的攻击,同时将这个行为特征记录到stage1.txt。

永恒之蓝攻击完成之后,会修改DoublePulsar后门程序spoolsv.exe的配置文件spoolsv.xml

有内鬼、终止交易 - 我被R了到逮住公司内鬼


事情到这里差不多知道他是怎么进来了。


有内鬼、终止交易 - 我被R了到逮住公司内鬼


        想起公司有妹子前几天安装了一个虚拟机激活工具

猜测估计局域网内已有机子早已被种下该病毒、以至于通过爆破我的沙雕虚拟机从而入侵。


有内鬼、终止交易 - 我被R了到逮住公司内鬼


总结:想tm做梦一样

解决方案
1、隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡。
2、切断传播途径:关闭潜在终端的SMB 445等网络共享端口,关闭异常的外联访问。
3、查找攻击源:手工抓包分析或借助态势感知类产品分析。
4、查杀病毒:推荐使用EDR工具进行查杀。
5、修补漏洞:打上“永恒之蓝”漏洞补丁,请到微软官网,下载对应的漏洞补丁(https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx




有内鬼、终止交易 - 我被R了到逮住公司内鬼


喜欢就转发一下





手握日月摘星辰,安全路上永不止步。

                                                   - Khan攻防安全实验室


本文始发于微信公众号(Khan安全攻防实验室):有内鬼、终止交易 - 我被R了到逮住公司内鬼

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年1月6日03:56:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   有内鬼、终止交易 - 我被R了到逮住公司内鬼https://cn-sec.com/archives/535774.html

发表评论

匿名网友 填写信息