ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

“匿影”挖矿病毒变种追踪与手动清除实战

“匿影”挖矿病毒变种追踪与手动清除实战 1. 匿影病毒变种特征解析最近在安全社区频繁出现的匿影病毒变种已经展现出比早期版本更复杂的攻击手段。这个最初以挖矿为主的恶意软件现在已演变成具备勒索和数据窃取能力的混合威胁。根据多家安全厂商的监测数据最新变种主要呈现以下特征进程伪装技术升级病毒会创建名为MicrosftEdgeCP.exe的进程注意拼写错误是故意的伪装成微软Edge浏览器的合法进程。这个进程实际是门罗币挖矿程序会持续占用CPU资源。我分析过多个样本发现它使用了VMP加壳保护普通杀毒软件很难检测。传播方式多样化除了传统的恶意软件传播途径这个变种特别擅长利用永恒之蓝漏洞MS17-010在局域网内横向传播。我在企业内网环境中见过它通过445端口快速感染整个网段的案例。病毒还会释放Office.exe等模块专门负责漏洞利用。持久化机制隐蔽不同于早期版本使用明显的计划任务新变种采用更隐蔽的驻留方式在C:\Users\Public和C:\ProgramData目录释放多个恶意组件修改注册表项实现开机自启注入系统进程如svchost.exe实现进程隐藏功能模块化设计病毒现在采用插件式架构主要模块包括挖矿模块MicrosftEdgeCP.exe漏洞利用模块Office.exe防御对抗模块WinRing0x64.sys传播模块aaaa.exe2. 感染症状识别与诊断当电脑出现以下症状时很可能已经感染了匿影病毒变种性能异常表现CPU占用率异常高尤其是空闲状态下系统明显卡顿风扇持续高速运转游戏或专业软件运行时频繁卡顿可疑进程与文件通过任务管理器可以观察到名为MicrosftEdgeCP.exe的进程注意拼写错误多个powershell.exe进程持续运行svchost.exe进程占用异常资源使用Everything等工具搜索以下文件C:\Users\Public\MicrosftEdgeCP.exe C:\ProgramData\Officekms.exe C:\ProgramData\WinRing0x64.sys C:\ProgramData\Gtt.exe网络活动迹象病毒会连接以下矿池地址xmr.f2pool.com:13531门罗币hns.f2pool.com:6000Handshake 使用网络监控工具如Wireshark可发现异常外联。安全工具失效病毒加载的驱动会hook系统API导致任务管理器无法结束恶意进程杀毒软件实时监控被禁用安全工具如Process Explorer运行异常3. 手动清除实战步骤3.1 准备工作在开始清除前需要准备PE启动盘推荐微PE最新版火绒或卡巴斯基应急磁盘Process Explorer和Autoruns工具注意操作前建议断开网络防止病毒通过局域网传播3.2 终止恶意进程以管理员身份运行CMD执行taskkill /f /im MicrosftEdgeCP.exe taskkill /f /im powershell.exe taskkill /f /im Officekms.exe对于无法终止的进程使用Process Explorer强制结束右键可疑进程 → Kill Process Tree勾选Kill on Session Exit3.3 清理恶意文件进入安全模式或PE系统删除以下文件del /f /q C:\Users\Public\MicrosftEdgeCP.exe del /f /q C:\ProgramData\Officekms.exe del /f /q C:\ProgramData\WinRing0x64.sys del /f /q C:\ProgramData\Gtt.exe del /f /q C:\ProgramData\Office.exe特别注意需要检查以下目录C:\Windows\TempC:\Users[用户名]\AppData\Local\TempC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup3.4 清除持久化项目注册表清理运行regedit删除以下项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run计划任务清理以管理员身份运行schtasks /delete /tn csapu /f schtasks /delete /tn OneDriveCloudSync /f服务清理使用sc命令删除恶意服务sc delete WinRing0x64 sc delete IObitUnlockers3.5 网络层清理重置Hosts文件echo 127.0.0.1 localhost C:\Windows\System32\drivers\etc\hosts清理代理设置reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings /v ProxyServer /f防火墙封锁矿池地址netsh advfirewall firewall add rule nameBlock Miner dirout actionblock remoteip111.90.143.130,93.95.228.47 enableyes4. 防御加固建议4.1 系统层面防护漏洞修补立即安装MS17-010补丁wusa.exe Windows6.1-KB4012212-x64.msu /quiet /norestart权限控制禁用SMBv1协议dism /online /norestart /disable-feature /featurename:SMB1Protocol关闭445端口netsh advfirewall firewall add rule nameBlock SMB dirin actionblock protocolTCP localport4454.2 安全策略配置应用控制策略配置AppLocker规则限制禁止执行Public和ProgramData目录下的exe限制powershell脚本执行用户权限限制配置本地策略gpedit.msc → 计算机配置 → Windows设置 → 安全设置 → 本地策略 → 用户权限分配禁止普通用户安装驱动4.3 监控与检测实时监控建议部署Sysmon监控以下事件进程创建EventID 1网络连接EventID 3文件创建EventID 11示例配置Sysmon schemaversion4.90 EventFiltering ProcessCreate onmatchinclude CommandLine conditioncontainspowershell/CommandLine /ProcessCreate /EventFiltering /Sysmon日志分析要点重点关注计划任务日志Microsoft-Windows-TaskScheduler/OperationalPowerShell日志Microsoft-Windows-PowerShell/Operational网络连接日志Security EventID 51565. 企业环境特别防护对于企业网络环境需要采取更严格的防护措施网络分段隔离划分VLAN隔离不同部门配置ACL限制445端口访问部署IDS监测横向移动行为终端防护方案推荐部署火绒终端安全管理系统卡巴斯基端点安全CrowdStrike Falcon应急响应流程建立标准化响应流程立即隔离感染主机重置所有域账户密码全网扫描MS17-010漏洞审计所有计划任务和服务在多次应急响应中我发现这类病毒最棘手的是它的驱动级对抗能力。有次处理某制造企业的感染案例时病毒甚至能检测虚拟机环境在沙箱中表现正常只有在物理机才会激活恶意行为。这种情况下使用PE环境配合内存取证工具才是可靠的清除方案。
返回列表