freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

护网还没开始,电脑先中毒了,那就实战
2025-04-07 22:46:59
所属地 陕西省

前情

我最近给我的旧电脑换了新内存条,刚换好就想着用完testmem再用鲁大师跑下看看,测下内存条。1744026578_67f3bbd2ab646d0ad0e83.png!small?1744026584115

我鲁大师是用同学发我的,我刚测还没怎么,结果突然mcfee爆出有木马了

我就打开了下资源管理器esc+shift+ctrl

当时这里的GPU的使用率94%,现在已经解决了(对,没错,是显卡,以前遇到的都是内存98%被占用了,当时我还是挂的是小小的集成显卡,别给我烧了,呜呜)

1744029132_67f3c5cc4489013dabe10.png!small?1744029136750

反正最近准备护网了,就先实战下win11应急好了。

win11应急实战

1、迅速反应

不用废话,直接把mcfee报的木马文件删除,再卸载鲁大师(这里如果你鼠标动了就拔网线,连的wifi就拔路由网线)

然后在资源管理器中检查占用资源最多的进程

1744036564_67f3e2d4b7b4166a913a6.png!small?1744036569196

这里给大家讲个细节点

就是这里你直接看进程是不显示全部进程的

你要到性能中点这个位置才有其他的进程(我也不知道为什么,摸索出来的)

1744036657_67f3e3312314fd40992f3.png!small?1744036661803

1744036692_67f3e35414c92eb73825f.png!small?1744036696880

这里我当时什么都没查到,可能就是跟GPU有关,看内存没什么用。

然后迅速打开360,开始扫描(平常搞靶机360都是关的,现在想起来了,得开起来)

1744037703_67f3e7477bd48310d4adf.png!small?1744037717273

可惜360没扫出来东西,但开着起码别人没法很明显的改东西(之前还遇到个程序检测到360开了,自己就关了)

现在把防火墙打开,对,平常我也是关的

win+r 输入control

1744037762_67f3e7820f31c81dae590.png!small?1744037766502

打开防火墙

1744037801_67f3e7a9788a0d3656604.png!small?1744037805942

好了最重要的两步完成了

2、应急必会检查netstat

(我当时把鲁大师删除后,显卡还是一直出问题,风扇一直快转,我心不断的跳,我最后就是在这步给它排查出原来那款鲁大师安装后还会偷偷在其他目录下安装个什么fanyu目录)

netstat几乎是应急神技,专用于检查外连ip

大家可能看到好多的应急用的是netstat -anopt

但这条命令在win11上是不行的

1744031081_67f3cd69764508472b3b5.png!small?1744031085821


-a显示所有连接和监听端口(TCP + UDP)
-n以数字形式显示地址和端口(不解析主机名)
-o显示进程PID(相当于Linux的 -p
-b显示进程名(需管理员权限)
-tWindows不支持(但默认显示TCP)

你可以用netstat -anob

1744031516_67f3cf1c0241bc04d7323.png!small?1744031520362

这里我们直接用netstat -ano好了,省得用管理员权限

这里着重检查那些外联的ip,那些建立连接ESTABLISHED的那种,给它放微步中

LISTENING 正在等待传入的连接请求。
ESTABLISHED  连接已经建立,数据可以在两个端点之间传输
TIME _WAIT    连接已经关闭,等待足够的时间以确保对方已收到连接关闭请求
CLOSED  没有活动的连接或监听。
CLOSE WAIT   本地端已经关闭连接,但是远程端仍保持连接打开状态。

1744031945_67f3d0c961a7361e7c006.png!small?1744031949870

ip给它丢微步看看(这里是正常的外联,我们就假装这是有问题的,继续深挖)

1744032000_67f3d1002bf258db253d1.png!small?1744032004704

在资源管理器中检查该pid对应的是哪个进程

1744032155_67f3d19be977d88367097.png!small?1744032160426

继续研究这个进程的所在位置

1744032258_67f3d202ede997ceb5e1c.png!small?1744032263352

检查创建文件日期是不是最近中毒时间(这二月的和我4月中毒不匹配)

1744032310_67f3d2367101ef011ce34.png!small?1744032317102

然后重复着一整个步骤检查完所有的外连ip和进程

1744033243_67f3d5dbd8eebdcd10d0c.png!small?1744033248346

3、检查开机启动项

打开注册表编辑器

win+r打开,输入regedit

1743479068_67eb611cd77e131ac23cc.png!small?1743479071070

HKEY_CURRENT_USERS/software/Microsoft/Windows/CurentVersion/Run

当前用户的开机自启动程序

HKEY_LOCAL_MACHINE

系统范围的开机自启动程序

检查当前用户的开机启动项,看样子都是认识的东西

1743478686_67eb5f9e6b91ff25fd4b6.png!small?1743478688828

看下系统的

1743479321_67eb6219827af5c8bab43.png!small?1743479323858

好像也没问题

这里讲下一些细节

静默模式(-silent

开机自启(-StartType:AutoRun

可以实现后台自启 /background

1744011736_67f381d896d0744989b8b.png!small?1744011740914

1744011711_67f381bf9394bb841689d.png!small?1744011715958

你也可以在这里检查下C:\Users\xxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

或者这样

win+r

shell:startup

1744035601_67f3df1137c74986c1aac.png!small?1744035614775

1744035571_67f3def34df8a0e9b5eed.png!small?1744035575682

4、检查计划任务

按 win+r,输入taskschd.msc

1744011899_67f3827b352f85658eed1.png!small?1744011903915

一个个检查有没有不认识的给它删除了

1744033469_67f3d6bd819d064e9cad5.png!small?1744033474428

5、检查用户有没有增加

net user

1744033536_67f3d7004a181564f857c.png!small?1744033540637

现在检查这个路径下有几个文件夹,一般带$的文件夹就是隐藏用户

1744033612_67f3d74cb75a34d1bc2f6.png!small?1744033617060

再有就是去注册表检查有几个用户

win+r regedit

计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList

1744034915_67f3dc63499c6799dee0e.png!small?1744034919816


最后用下wmic

wmic useraccount get name,Sid   显示用户的名字和sid(两账户的SID相同,则存在克隆账号)

不得不说还是wmic好用

起码这种的隐藏用户是能找的net user kkk$ kkk@123 /add

1744035351_67f3de17dcec06ee75392.png!small?1744035356352

或者可以直接点,打开设置面板

1744035748_67f3dfa443f5a83af7b6e.png!small?1744035752818

点击其他用户,也能看到

1744035785_67f3dfc93bd05bb4fc573.png!small?1744035789584

6、查服务的一个偏门(没什么用,不过可以了解下)

这里还有种查可以服务的办法win+R输入msconfig,进入系统配置

1743479504_67eb62d0eac986922f2d1.png!small?1743479507094

在这里,我选择先检查下带有未知的制造商(这里以猫猫为例,有问题的服务已经给删除)

1743477115_67eb597b36186d5735ea1.png!small?1743477117510

因为是正在运行的,直接去资源管理器搜服务名字

1743477249_67eb5a01e9ed550d990d3.png!small?1743477252310

转到详细信息

1743477305_67eb5a397ad6e657dd719.png!small?1743477315284

打开文件所在位置

1743477345_67eb5a6139074686c4ceb.png!small?1743477347532

先检查这个路径是不是认识,在检查文件的创建时间,最后把文件丢微步去

1743477429_67eb5ab54405ab88f565c.png!small?1743477431804

嗯,结合这玩意是2024创建的,和我时间不吻合,外加这个微步说安全,看样子不是我要的东西

1743477451_67eb5acbefd081814e483.png!small?1743477454562

不过怎么log是最新的,在读我数据吗?

1743478044_67eb5d1cc1b33685767d4.png!small?1743478046914


1743478112_67eb5d60d5a00378a5e5f.png!small?1743478115314

看样子没大问题,可关可不关

善后工作

当你把这些都搞好后,如果你和我一样是暗影精灵10的,我建议你选择更新下系统,然后重启

这点其实很重要,因为反正我的是每次电脑超负荷工作后很容易导致蓝屏,更新系统会默认更新驱动等等东西。

1744037003_67f3e48bbe607a1c4899e.png!small?1744037009107

我之前就是鼠标无法识别,去问修电脑的,人告诉我你重装驱动显示最新版的,没用的,你直接更新系统才行。

重启,完美复活

# web安全 # 应急响应
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录