文章总结: 本文详细介绍了Windows系统中三种常见病毒(WannaCry、紫狐木马和麻辣香锅)的排查与处置方法。通过实际案例演示了如何使用netstat、wmic、fltmc等命令识别恶意进程、服务和驱动,并提供了删除恶意文件和注册表项的具体步骤。文章还介绍了在安全模式下处理顽固病毒的方法,是Windows系统应急响应的实用指南。
综合评分: 87
文章分类: 应急响应,恶意软件,漏洞分析,终端安全,威胁情报
【应急响应基础】二、Windows病毒排查-手动排查
原创
混子Hacker
混子Hacker
2025年12月4日 22:47
四川
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不承担任何法律及连带责任。
[ 简介 ]
Windows病毒排查
计算机病毒(Computer Virus)是一种由恶意编写者在计算机程序中插入的代码。它能够寻找并依附于宿主程序,通过修改其他程序并将自身代码插入其中来实现自我复制。这种恶意代码通常具有传染性、隐蔽性和破坏性,能够影响计算机系统的正常运行。
本文分析Windows中几种常见病毒的排查过程,主要是为了讲解上两篇文章
中所提到的查询方法如何在实战中进行应用
| |
| — |
| 目录 一、WanaCary 1.1 病毒特征 1.2 排查步骤 1.3 处置步骤 二、紫狐木马 2.1病毒特征 2.2排查步骤 2.3处置步骤 三、麻辣香锅 3.1 病毒特征 3.2 排查步骤 3.3 处置步骤 |
Windows病毒排查
混子Hacker
01
WannaCry
WannaCry(又名Wanna Decryptor)是2017年5月12日爆发的一种蠕虫式勒索病毒软件,病毒体积约3.3MB,利用美国国家安全局泄露的“永恒之蓝”漏洞工具通过Windows系统MS17-010漏洞传播,波及150余个国家,30万名用户中招,造成80亿美元损失,主要影响金融、能源、医疗等行业及中国校园网用户。该病毒通过445端口自动扫描传播,将文件加密为.WNCRY格式并索要比特币赎金。
1.1 病毒特征
- 存在大量445端口扫描
- 创建服务mssecsvc2.0
- 释放加密文件tasksche.exe
- 加密文件后缀为.wcry、创建勒索信息文件@[email protected] 和 @[email protected]
1.2 排查步骤
1、使用命令
netstat -ano # 查看网络连接可以看到大量445端口连接wmic process get Name,ProcessId,ParentProcessId,ExecutablePath # 查看进程和父进程以及可执行文件路径tasklist /scv # 查看进程以及对应的服务
可以看到由服务mssecsvc2.0启动进程2504(mssecsvc.exe)并进行445端口扫描
服务项发现mssecsvc2.0服务
Get-WmiObject Win32_Service | Where-Object { $_.StartMode -eq "Auto" } | Select Name, DisplayName, PathName
这里补充两个查询服务的方法
1、使用注册表
使用服务管理器 win+r 输入services.msc
在C:\Windows目录下发现加密文件tasksche.exe
这里没有看到文件被加密是因为tasksche.exe在当下主流系统运行会报错
1.3 处置步骤
- 删除服务mssecsvc2.0
- 中止mssecsvc进程
- 删除文件tasksche.exe和mssecsvc.exe
混子Hacker
02
紫狐木马
紫狐木马(Purple Fox)是一种具有较强隐蔽性和持久化能力的木马,通过游戏外挂、第三方安装程序捆绑传播
2.1 病毒特征
- 存在大量445和1433端口扫描
- 创建恶意驱动
- 创建恶意注册表项
2.2 排查步骤
1、使用命令
netstat -ano # 查看网络连接可以看到大量445、1433端口连接wmic process get Name,ProcessId,ParentProcessId,ExecutablePath # 查看进程和父进程以及可执行文件路径tasklist /scv # 查看进程以及对应的服务
可以看到进程2348和3004存在大量445和1433端口连接
查看进程链发现父进程都是532,532是services.exe及服务进程
2、使用fltmc发现可疑驱动dump_luafv
3、在注册表发现可疑值Msxx
在该路径下的值会检测是否有服务项有的会运行该服务,如果没有的话会查找C:\Windows\System32目录下查找同名的dll文件并运行,这导致前面看到可疑进程的父进程是532服务进程,所以在发现其services启动但没有服务项是可以查看下该注册表项
3、这里没有看到文件dll文件,但在删除注册表值之后重启就能看到了
2.3 处置步骤
- 删除注册表恶意内容
- 中止进程svchost、dllhost、dllhostx
- 删除文件Msxx.dll
处置外联消失,恶意驱动也被清除了
混子Hacker
03
麻辣香锅
通过激活工具或破解软件携带恶性病毒篡改/劫持用户浏览器主页,运行之后会将病毒文件释放到Mlxg_km目录下面,故根据其大写字母命名为「麻辣香锅」病毒
1.1 病毒特征
- 劫持浏览器首页,跳转到指定网页
- 创建恶意驱动
- 添加自启动服务
- 释放可疑文件
1.2 排查步骤
1、打开浏览器跳转一个未知网页
2、使用命令 fltmc发现高固定可疑驱动
3、查看注册表服务项发现存在同名服务,执行mlxg_mt目录下两个sys文件
在该目录发现可疑文件,命令行查看
4、查看服务发现存在可疑名称R服务,指向一个激活工具的可执行文件,经查为恶意的
1.3 处置步骤
- 删除恶意注册表值
- 删除恶意服务项
- 终止恶意进程
- 删除可疑sys文件所在文件夹
注意这里由于病毒使用了保护机制,无法直接删除sys文件所在文件夹以及对应注册表恶意项。
可以借助工具如Autoruns进行删除工具使用后续会介绍
这里先讲解如何在安全模式下进行删除
1、如何进入安全模式 win+r 输入 msconfig 点击 引导 勾选 安全引导 勾选网络 点确认然后重启即可进入安全模式
2、找到注册表和对应文件夹此时可以直接删除了
取消安全引导之后重启电脑即可推出安全模式,此时打开浏览器发现已经恢复了
fltmc 查看恶意驱动也被清除了
| |
| — |
| 本专栏往期文章: 【应急响应基础】一、系统查询-Windows基础排查 【应急响应基础】一、系统查询-Windows基础排查2 |
<<< END >>>
原创文章|转载请附上原文出处链接
更多漏洞|关注作者查看
作者|混子Hacker
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:混子Hacker 混子Hacker《【应急响应基础】二、Windows病毒排查-手动排查》