文章总结: 本文详述了处理服务器请求银狐恶意域名的应急响应案例。通过DNSQuerySniffer捕获DNS请求并结合威胁情报确认恶意域名,利用修改hosts指向本机IP的方法,配合TCPView成功定位到盗版Notepad++携带的恶意进程。最终通过删除恶意文件完成处置。该方法有效解决了低版本系统无法安装Sysmon的痛点,为快速定位隐蔽恶意请求提供了极具操作性的实战思路。
综合评分: 85
文章分类: 应急响应,实战经验,恶意软件,安全工具
使用 DNSQuerySniffer 揪出隐蔽钓鱼请求
原创
weiqin
weiqin
大仙安全说
2026年2月12日 14:23
北京
点击蓝字,关注我们
关
注
免责声明
大仙安全说的技术文章仅供参考,此文所提供的信息只为网络安全人员进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他! ! !
场景:某一天,风和日丽的下午,客户说服务器请求了银狐恶意域名(notepadplusplus.cn)客户要求你来处理一下这个病毒 。
01
使用到的工具
一:DNSQuerySniffer介绍
DNSQuerySniffer是网络嗅探工具,显示DNS查询发送您的系统。每个DNS查询,显示以下信息:主机名,端口号,编号查询,请求类型(A,AAAA,NS,和MX,等等),请求响应时间,时间,响应代码,数量的记录,并返回的DNS记录的内容。通过DNSQuerySniffer我们先确定访问恶意域名的端口号。这个工具的优点是可以将主机访问过的所有域名记录下来。
解压了压缩包,以管理员身份运行DNSQuerySniffer
打开后是空白的,需要等待域名请求
二:打开tcpview
打开后,与DNSQuerySniffer,结合分析。
02
应急流程
一:首先查看DNSQuerySniffer
可以看到前三条notepadplusplus.cn的dns请求,后面每隔三分钟会请求opla.com这个域名。
二:查微步情报
在微步情报平台查看notepadplusplus.cn此域名确实是恶意域名
opla.com 这个域名显示未知,只有一个恶意解析ip(不太确定,所以也给加到host文件里,防止漏掉)
三:配置host
192.168.1.6 是我本地的地址,再加上恶意域名
192.168.1.6 opla.com
192.168.1.6 notepadplusplus.cn
四:查看tcpview
可以看到svchost.exe 和 E0BW5bSM.exe 在请求恶意域名notepadplusplus.cn
微步查下31.13.81.4这个ip,发现1029条情报,并且能解析1k多IP。
再观察一会就会发现,域名opla.com也在被C:\notepad++下的E0BW5bSM.exe请求域名。大概率是安装了盗版的notepad++软件。
微步查下这个ip,发现最近90天很活跃,并且能解析1k多IP,和31.13.81.4类似。
注意:一定要配置host再看tcpview,要不然本地地址那边请求都是类似desktop-ofnnjpv的英文字母。
在浏览器的下载中发现了notepad++的安装包,经过分析和验证确认为盗版notepad++引起的。
四:处置方式
删掉E0BW5bSM.exe程序,并删除盗版软件,重新启动服务器。持续观察是否还有访问域名钓鱼请求,告诫客户选择从正规渠道下载软件。
03
总结:
通过三者结合分析不借用sysmon分析出恶意文件在哪。本质上就是利用了本地host解析域名,在tcpview里去查看本地地址是恶意域名,远程地址又是一个很不正常的IP,所以仅靠tcpview和DNSQuerySniffer就可以推断出恶意文件在哪。此问题可解决在win10以下系统安装不了sysmon的情况。
DNSQuerySniffer工具网上有自行下载,也可以在添加好友后发送,期待与您一起探索更多的可能性!如果有任何问题或建议,随时欢迎与我交流。再次感谢您的关注!
添加好友注明来意
公众号丨大仙安全说
VX丨weiqin_6666
长按关注
《往期阅读》
相关话题:
网络安全#黑客#大仙安全说#网安圈子#应急响应#DnsQuerySniffer#TCPVIEW#应急工具#微步云沙箱#恶意样本分析
分享、在看与点赞,至少我要拥有一个吧
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:大仙安全说 weiqin
weiqin《使用 DNSQuerySniffer 揪出隐蔽钓鱼请求》