网站首页 > 资源文章 正文
近日,宁夏网络安全信息通报中心技术支持单位检测发现,区内外部分主机感染Powershell挖矿病毒,消耗资源带宽,造成电脑严重卡顿。现将详情通报如下:
一、漏洞情况
分析发现,此次Powershell挖矿病毒改变了原有的挖矿木马执行方式,通过在Powershell中加载PE文件形式,达到执行“无文件”形式挖矿攻击。新的挖矿木马直接在Powershell.exe进程中运行,可造成难以检测和清除。该病毒除具备无文件攻击的高级威胁外,还具有Mimikatz+WMIExec自动化爆破和MS17-010“永恒之蓝”漏洞攻击,极易在局域网内迅速传播。
二、影响范围
开启WMI启动项、445端口SMB网络共享协议且未安装漏洞(MS17-010)补丁的Windows系统(包括个人版和服务器版)均有可能收到影响。
三、处置建议
(一)隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡;
(二)切断传播途径:关闭潜在终端的SMB 445等网络共享端口,关闭异常外联访问;
(三)查找攻击源:手工抓包分析或借助态势感知类产品分析;
(四)查杀病毒:使用Autoruns工具(微软官网可以下载),选择WMI,将该WMI启动项删除(该项底部详细栏有“SELECT * FROM
__InstanceModificationEvent WITHIN 5600”),在“任务管理器”中删清除Powershell宿主进程。
(五)修补漏洞:微软官方网站安装下载“永恒之蓝”漏洞补丁;
(六)修改密码:若主机账号密码简单,建议重置为高强度的码。
附件:参考链接:
https://cloud.tencent.com/developer/news/149081
猜你喜欢
- 2025-07-10 莫慌!国家互联网应急中心开通WannaCry勒索病毒感染数据免费查询
- 2025-07-10 一天内换掉所有矿机!挖矿僵尸网络正疯狂更新
- 2025-07-10 比"永恒之蓝"还恐怖的"永恒之黑"来了 注意以下版本的记得打补丁
- 2025-07-10 瑞星截获针对Linux系统的挖矿病毒最新变种
- 2025-07-10 WannaCry勒索病毒感染数据可免费查询
- 2025-07-10 火绒发布“漏洞攻击拦截”功能 可阻止90%勒索病毒
- 2025-07-10 微软爆出史诗级漏洞:Win10全部中招
- 2025-07-10 网络安全:白帽子如何利用Kali Linux的MSF对Win7进行永恒之蓝攻防
- 2025-07-10 电脑里的文件就是钱,腾讯一软件可做“金库保管员”
- 2025-07-10 网络安全黑话详解(网络安全术语大全)
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- 电脑显示器花屏 (79)
- 403 forbidden (65)
- linux怎么查看系统版本 (54)
- 补码运算 (63)
- 缓存服务器 (61)
- 定时重启 (59)
- plsql developer (73)
- 对话框打开时命令无法执行 (61)
- excel数据透视表 (72)
- oracle认证 (56)
- 网页不能复制 (84)
- photoshop外挂滤镜 (58)
- 网页无法复制粘贴 (55)
- vmware workstation 7 1 3 (78)
- jdk 64位下载 (65)
- phpstudy 2013 (66)
- 卡通形象生成 (55)
- psd模板免费下载 (67)
- shift (58)
- localhost打不开 (58)
- 检测代理服务器设置 (55)
- frequency (66)
- indesign教程 (55)
- 运行命令大全 (61)
- ping exe (64)
本文暂时没有评论,来添加一个吧(●'◡'●)