Rumah >Operasi dan penyelenggaraan >Keselamatan >Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

王林
王林ke hadapan
2023-05-23 11:28:241293semak imbas

Ringkasan Saya

Pelanggan menghubungi saya pada malam itu dan mengatakan bahawa serangan yang disyaki telah ditemui dan meminta saya menjalankan kebolehkesanan tindak balas kecemasan. Walaupun saya sedikit tidak berdaya, saya tetap bangun dan mengambil buku nota saya untuk menanganinya. Melalui analisis awal, didapati bahawa WvEWjQ22.hta melaksanakan proses powershell Selepas analisis dan penghakiman mendalam, didapati bahawa trafik telah dikodkan Base64 dua kali + Gzip dikodkan dengan analisis terbalik dan penyahkodan ialah a Cangkang lantunan TCP yang dijana oleh CS atau MSF, dan sumber itu akhirnya dikesan Cari IP serangan dan tamatkan proses Powershell dan proses cangkang lantunan TCP.

Kaedah Serangan II

Gunakan Trojan WvEWjQ22.ht yang dikodkan tiga kali untuk memintas pengesanan dan amaran sistem kesedaran situasional serta melaksanakan proses powershell untuk melantun semula shell.

III Analisis Contoh

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Trojan melaksanakan arahan melalui powershell

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Skrip WvEWjQ22.hta menggunakan powershell Laksanakan skrip PS berkod base64

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Penyahkodan BASE64

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Nyahkodkannya dengan BASE64+Gzip melalui skrip PS Dan tulis skrip akhir yang dilaksanakan ke dalam 1.txt

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Skrip yang dinyahkod adalah terutamanya untuk memohon memori, BASE64 menyahkod ShellCode memuatkan dan pelaksanaan

Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

IV Disposition

Tamatkan proses powshell dan proses shell rebound TCP. Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan

Atas ialah kandungan terperinci Contoh analisis sampel shell lantunan semula WvEWjQ22.hta Trojan. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan:
Artikel ini dikembalikan pada:yisu.com. Jika ada pelanggaran, sila hubungi admin@php.cn Padam