Windows应急响应-PcShare远控木马

简介: 【10月更文挑战第3天】这段文档介绍了在Windows系统中应对PcShare远控木马的紧急响应步骤。用户因在非官方平台下载软件后疑似中招而求助排查。文档详细描述了从发现异常连接和服务、定位注册表项到彻底查杀木马的过程,并强调了重启后的二次检查。最后提醒应避免非官方渠道下载软件,保持系统更新,定期备份数据,并在必要时寻求专业帮助。

以下是针对 Windows 系统中 PcShare 远控木马的应急响应步骤:


应急背景:用户曲某在非官方网站下载软件后,发现安装时无响应一段时间后才开始安装,怀疑电脑中了病毒或木马,于是找竹某排查。


木马查杀


  1. 查看异常连接:使用命令netstat -ano|findstr "established",发现存在异常连接,端口号为 4024。
  2. 查看进程:使用pchunter工具查看进程模块,发现有两个dll调用模块没有厂商签名验证。使用sigcheck工具再次校验,确认这两个dll文件没有签名。将其拷贝到沙箱分析,发现特征variant.pcclient,怀疑是pcshare远控木马。
  3. 查看服务:使用命令tasklist /svc|findstr "4024",发现是微信的服务名且关联svchost.exe,但所有网页关闭且未开微信程序,此连接较为可疑。用pchunter定位到该服务,发现同样没有签名校验。


定位到注册表:通过异常服务定位到注册表数据,注册表中记录了后门dll的文件名路径,对应的注册表项为:hkey_local_machine\system\currentcontrolset\services\wechat


开始查杀


  1. 尝试删除进程,删除前查看能否删掉后门dll文件,通过pchunter定位到文件位置或直接在pchunter中删除对应的后门dll模块,然后使用命令taskkill /f /pid 4024停掉进程。若无法删除可尝试使用pchunter进行删除。
  2. 彻底删除服务(包括注册表),手动删除时需注意注册表中多个地方,展开查看是否有service相关的目录项,排查是否存在与wechat和后门dll文件相关的注册表并删除干净。也可使用processhacker工具删除服务,它能将注册表所有相关的都删干净,不建议使用pchunterautoruns,可能删不干净。


入侵排查


  1. 账户排查:主要排查克隆账号(注册表)、隐藏账户(注册表)、异常用户(net user/计算机管理账户)、用户属组关系(比如普通用户属组变成管理员组)、查看账户是否允许远程登录(3389 端口)等,此例中账号没问题。
  2. 开机自启:可通过系统目录、注册表查看开机自启,也可直接使用autoruns排查,本例中一切正常。
  3. 服务:通过pchunter查看之前的服务是否还在,着重排查没有文件厂商签名校验的,本例中一切正常。
  4. 计划任务:在pchunter中查看,着重看没有签名校验的,本例中未发现异常。
  5. 网络情况:使用命令netstat -ano查看。
  6. 进程排查:使用pchunter等工具辅助查看,主要排查svchost对应的进程模块是否存在wechat或者没有厂商签名校验的,本例中没有发现异常。查看pid对应程序以及对应的服务名可使用命令tasklist /svc


重启再排查一遍:按照查杀过程再走一遍,查看对外连接netstat、异常进程是否又再起来、svchost.exe中是否还有未签名校验的模块(留意wechat字眼模块)、查看服务是否存在wechat字眼等。此例中一切正常,表明处理成功。


为了避免感染此类木马,建议不要从非官方网站下载软件,尽量从官方渠道获取软件和应用程序。同时,保持操作系统和安全软件的更新,安装可靠的杀毒软件和防火墙,以增强系统的安全性。


此外,如果你不具备处理此类问题的技术能力,建议寻求专业的安全机构或技术人员的帮助,以确保系统的安全和稳定。同时,定期对重要数据进行备份,以防万一遭受恶意软件攻击导致数据丢失或损坏。

相关文章
|
16天前
|
弹性计算 人工智能 架构师
阿里云携手Altair共拓云上工业仿真新机遇
2024年9月12日,「2024 Altair 技术大会杭州站」成功召开,阿里云弹性计算产品运营与生态负责人何川,与Altair中国技术总监赵阳在会上联合发布了最新的“云上CAE一体机”。
阿里云携手Altair共拓云上工业仿真新机遇
|
12天前
|
机器学习/深度学习 算法 大数据
【BetterBench博士】2024 “华为杯”第二十一届中国研究生数学建模竞赛 选题分析
2024“华为杯”数学建模竞赛,对ABCDEF每个题进行详细的分析,涵盖风电场功率优化、WLAN网络吞吐量、磁性元件损耗建模、地理环境问题、高速公路应急车道启用和X射线脉冲星建模等多领域问题,解析了问题类型、专业和技能的需要。
2543 19
【BetterBench博士】2024 “华为杯”第二十一届中国研究生数学建模竞赛 选题分析
|
12天前
|
机器学习/深度学习 算法 数据可视化
【BetterBench博士】2024年中国研究生数学建模竞赛 C题:数据驱动下磁性元件的磁芯损耗建模 问题分析、数学模型、python 代码
2024年中国研究生数学建模竞赛C题聚焦磁性元件磁芯损耗建模。题目背景介绍了电能变换技术的发展与应用,强调磁性元件在功率变换器中的重要性。磁芯损耗受多种因素影响,现有模型难以精确预测。题目要求通过数据分析建立高精度磁芯损耗模型。具体任务包括励磁波形分类、修正斯坦麦茨方程、分析影响因素、构建预测模型及优化设计条件。涉及数据预处理、特征提取、机器学习及优化算法等技术。适合电气、材料、计算机等多个专业学生参与。
1539 16
【BetterBench博士】2024年中国研究生数学建模竞赛 C题:数据驱动下磁性元件的磁芯损耗建模 问题分析、数学模型、python 代码
|
8天前
|
存储 关系型数据库 分布式数据库
GraphRAG:基于PolarDB+通义千问+LangChain的知识图谱+大模型最佳实践
本文介绍了如何使用PolarDB、通义千问和LangChain搭建GraphRAG系统,结合知识图谱和向量检索提升问答质量。通过实例展示了单独使用向量检索和图检索的局限性,并通过图+向量联合搜索增强了问答准确性。PolarDB支持AGE图引擎和pgvector插件,实现图数据和向量数据的统一存储与检索,提升了RAG系统的性能和效果。
|
10天前
|
人工智能 IDE 程序员
期盼已久!通义灵码 AI 程序员开启邀测,全流程开发仅用几分钟
在云栖大会上,阿里云云原生应用平台负责人丁宇宣布,「通义灵码」完成全面升级,并正式发布 AI 程序员。
|
14天前
|
编解码 JSON 自然语言处理
通义千问重磅开源Qwen2.5,性能超越Llama
击败Meta,阿里Qwen2.5再登全球开源大模型王座
676 14
|
9天前
|
人工智能 开发框架 Java
重磅发布!AI 驱动的 Java 开发框架:Spring AI Alibaba
随着生成式 AI 的快速发展,基于 AI 开发框架构建 AI 应用的诉求迅速增长,涌现出了包括 LangChain、LlamaIndex 等开发框架,但大部分框架只提供了 Python 语言的实现。但这些开发框架对于国内习惯了 Spring 开发范式的 Java 开发者而言,并非十分友好和丝滑。因此,我们基于 Spring AI 发布并快速演进 Spring AI Alibaba,通过提供一种方便的 API 抽象,帮助 Java 开发者简化 AI 应用的开发。同时,提供了完整的开源配套,包括可观测、网关、消息队列、配置中心等。
520 5
|
2天前
|
Docker 容器
Docker操作 (五)
Docker操作 (五)
135 68
|
2天前
|
Docker 容器
Docker操作 (三)
Docker操作 (三)
126 69
|
14天前
|
人工智能 自动驾驶 机器人
吴泳铭:AI最大的想象力不在手机屏幕,而是改变物理世界
过去22个月,AI发展速度超过任何历史时期,但我们依然还处于AGI变革的早期。生成式AI最大的想象力,绝不是在手机屏幕上做一两个新的超级app,而是接管数字世界,改变物理世界。
554 49
吴泳铭:AI最大的想象力不在手机屏幕,而是改变物理世界