病毒日志

介绍七种常见还危险的病毒(带样本) 简介:能够感染用户计算机bai系统中的.exe、.dll和.html文件,将自身加密以后缀加到目标文件中。样本(源文件):https://wwx.lanzoux.com/iJx4njrpz1c / https://wwx.lanzoui.com/iYRNLwd8ldc。英文名称:Virus.Win32.Viking.A(标准) / Worm.Win32.Fujack.A(标准)英文名称:Net-Worm.Win32.Blaster.A(标准)/ Lovesan.A/ Msblast.A。 阅读详情
病毒名称:蠕虫病毒Win32.Looked.H
其它名称:W32/Gavir.worm (McAfee), Win32/Looked.G!Worm, Win32.Looked.H, W32.Looked.I (Symantec), PE_LOOKED.O (Trend), Worm.Win32.Viking.j (Kaspersky)
病毒属性:蠕虫病毒 危害性:中等危害 流行程度:
具体介绍:


病毒特性:
Win32.Looked.H是一种通过网络共享感染文件的蠕虫。它是大小为27,111字节,以Upack格式压缩的Win32可运行程序。它生成一个22,528字节的DLL文件,用来下载并运行二进制运行程序。


感染方式:
运行时,Win32.Looked.H使用以下文件名复制到%Windows%目录:
rundl132.exe
Logo1_.exe

注:%Windows%是一个可变路径。病毒通过查询操作系统来决定当前Windows文件夹的位置。Windows2000/NT中默认的安装路径是C:/Winnt,windows95/98/me中默认的安装路径是C:/Windows,windowsXP中默认的安装路径是C:/Windows。
它还会修改注册表,为了在每次系统启动时运行"rundl123.exe" 文件:
HKCU/Software/Microsoft/Windows NT/CurrentVersion/Windows/load = "%Windows%/rundl132.exe"

随后,蠕虫在当前目录生成一个DLL文件"vDll.dll"。它会注入Explorer程序,并被用来下载和在Explorer程序中启动程序。


传播方式 :
通过感染文件传播
Looked.H在硬盘的z:/ 到 c:/ 驱动器循环移动。它从本地根目录开始,感染扩展名为.exe的文件。蠕虫预谋自己到目标文件,并将文件大小增长到27,111字节。蠕虫不感染超过10,485,760字节的文件,或者带有以下名称的子文件夹中的文件:
system
system32
windows
Documents and Settings
System Volume Information
Recycled
Winnt
/Program Files/Windows NT
/Program Files/WindowsUpdate
/Program Files/Windows Media Player
/Program Files/Outlook Express
/Program Files/Internet Explorer
/Program Files/ComPlus Applications
/Program Files/NetMeeting
/Program Files/Common Files
/Program Files/Messenger
/Program Files/Microsoft Office
/Program Files/Install Shield Installation Information
/Program Files/MSN
/Program Files/Microsoft Frontpage
/Program Files/Movie Maker
/Program Files/MSN Gaming Zone

蠕虫还会在每个经过的目录中生成一个名为"_desktop.ini"的文件。这个文件包含系统日期,是无害的txt文件。


通过网络共享传播
蠕虫尝试通过IPC$ 和 admin$共享进行传播,使用'administrator'用户名和空口令。它还会尝试很多自带的用户名和密码,包括一个空用户名和口令。

蠕虫列举本地C类地址段目标IP地址可用到的共享。


危害
下载并运行任意文件
蠕虫从"jcwz.net" 域下载很多文本和二进制运行文件。它还会尝试下载10个文本文件和10个运行文件。二进制运行文件下载到%Windows%目录,并随后运行。同时,我们还检测到下载文件感染以下病毒:
§ Win32/Firmox trojan variants
§ Win32/Lineage trojan variants
§ Win32/Lemir trojan variants


终止进程
Looked.H会终止以下运行的进程:
EGHOST.EXE
MAILMON.EXE
KAVPFW.EXE
IPARMORE.EXE
Ravmond.EXE
RavMon.exe         


使服务失效
如果以下服务在系统上运行,蠕虫将停止这个服务:
Kingsoft AntiVirus Service

清除:

KILL安全胄甲InoculateIT v23.72.28;Vet 12.6.2240 版本可检测/清除此病毒。

kill版本:
通讯服务器  受感染文件82
基于DNS日志分析,勒索病毒和远程控制病毒排查方法  由于公司受到勒索病毒及一些远程控制病毒攻击,在杀毒软件不能正常查杀的情况下怎样知道全网有多少用户受到威胁,通过行业一些专业机构给出的处理方法,经验证,通过DNS日志分析是一个很好的排查手段,下面对本次排查过程进行分析,希望可以帮助到大家。           1.勒索病毒和远程控制病毒特征分析               通过网上收集,勒索病毒和远程控制病毒运行会访问特定域名,仅作为示例:   ... 阅读详情

相关推荐

实战复盘——从日志到后门:一次完整的Linux挖矿病毒kswapd0应急响应

本文详细记录了一次针对Linux服务器挖矿病毒kswapd0的应急响应全过程。从CPU异常告警入手,通过日志分析追踪SSH暴力破解入侵痕迹,深入解剖病毒行为,并彻底清除后门程序。文章提供了从检测到防护的完整解决方案,为Linux系统安全防护提供实战参考。

weixin_29254029的博客 231

电脑病毒日志

面对病毒不要怕,看看这篇,病毒也不是很可怕。

别只盯着杀毒软件!从Neshta病毒Windows系统日志分析的黄金法则(含Log Parser实战命令)

本文深入探讨了Windows系统日志分析在应对Neshta病毒等安全威胁中的关键作用,提供了包括Log Parser实战命令在内的详细日志分析技巧。通过解析病毒在文件系统、进程创建和网络连接中的独特日志指纹,帮助安全人员从被动防御转向主动威胁狩猎,提升应急响应能力。

weixin_33728268的博客 200

台湾Viking光頡电阻-规格书.pdf

电阻规格书,台湾Viking光頡电阻-规格书.pdf,

病毒日志1

RavMonD.exe病毒发作寝室室友机器感染RavMonD.exe病毒,该病毒模仿瑞星的监控程序,一般仅会在安装瑞星杀毒软件的计算机上出现感染,并且大部分的感染原因是从未认证网站下载病毒升级包。病毒发作时弹出大量HelpCer无法找到的确认窗口,无法终止进程所有操作全部被限制,CPU利用率达到100%并且硬盘高速运行,光驱灯闪烁状态似乎在空读数据,几乎没有空闲进程,进程表被HelpCer

刘志浩的专栏 774

[原创+总结]防火墙常见日志分析

       先申明本文不是什么技术文章,心情开朗就随便写写整理下(偶补考过了,高兴ing) 两年没用防火墙了(只做测试用),昨天装了个天网,感受下!以最常见的天网防火墙为例,一般日志分为三行,第一行反映了数据包的发送、接受时间、发送者IP地址、对方通讯端口、数据包类型、本机通讯端口等等情况;第二行为TCP数据包的标志位,共有六位标志位,分别是:URG、ACK、PSH、RST、SYN、FIN,在日

zhz 1万+

IOT病毒分析

IOT病毒分析

GalaxySpaceX的博客 3656

linux log病毒,病毒日志分析-EventLog Analyzer

病毒日志分析-EventLog Analyzer几乎每个组织都使用防病毒软件来提高端点安全性。 使用一个工具,可以将来自杀毒工具的信息与所有其他网络信息进行整合和关联,安全管理员可以获得更多的上下文信息和可操作的洞察力,这些信息和洞察力可以帮助解决攻击和威胁.通过分析防病毒日志来检测威胁EventLog Analyzer 可以分析来自不同杀毒软件供应商的日志数据, 例如McAfee, ESET, ...

weixin_35076634的博客 530

named服务异常日志带出来的挖矿病毒

关键字: client donate.v2.xmrig.com query cache denied。ssh到203节点后,cat /etc/resolv.conf,通过其配置也能证明这一点。知道PID后,就可以定位病毒位置了。一般这种病毒,都会有定时任务,可以再查一下定时任务。根据日志可知,是客户端20.20.20.203,一直在向该节点解析域名。这样通过ps看到的进程名就是bash。

u010101453的博客 1033

为了摸清敌人对自己了解多少,高阶国家黑客组织Turla 决定偷走反病毒日志

聚焦源代码安全,网罗国内外最新资讯!编译:奇安信代码卫士团队ESET公司发现了俄罗斯最高阶的国家黑客组织Turla执行的新型攻击。这些攻击发生在2020年1月份。研究人员表示攻击...

smellycat000的专栏 711

ClamAV扫出病毒怎么办?手把手教你从日志分析到安全事件应急响应

本文详细解析了ClamAV病毒告警的完整应急响应流程,从日志分析、威胁验证到系统加固,帮助运维人员快速应对安全事件。通过实战案例和代码示例,展示了如何精准处置病毒威胁并构建持续监控体系,提升Linux系统的整体安全性。

weixin_29323551的博客 367

【网盘项目日志】20210530:Seafile 病毒扫描系统开发日志

备注:本博客编写时,系统本身已经完成,本博客为补档内容。 文章目录书接上回查找资料解决前端问题数据库问题ClamAV 问题调试过程 书接上回 前面咱们搞完了搜索系统,里面涉及到了企业版中的 seafevents。我们知道,seafevents 就是用于处理各种定时任务的,其中就包括了病毒扫描。然后我们还在 seafevents 的包里面发现了病毒扫描的相关代码,那么病毒扫描这个需求应该是比较简单的。 查找资料 在网上查询资料后,我们发现一份针对 ClamAV 开源杀毒软件的教程: 解决前端问题 这个有了前

不写博客 765

实战复盘:如何在一小时内阻断Weaxor勒索病毒加密企图(含完整日志分析)

本文通过一次真实的应急响应案例,详细复盘了如何在一小时内成功阻断Weaxor勒索病毒的加密企图。文章深度剖析了从异常告警、日志分析到攻击链还原的全过程,重点展示了如何利用威胁情报快速决策,并通过清除恶意痕迹、修复SQL注入漏洞及系统加固等实操步骤,有效遏制了勒索软件的破坏。

weixin_29284201的博客 202

Windows服务器遭Weaxor勒索病毒攻击:一小时应急响应与日志分析实战

勒索病毒是当前网络安全领域的主要威胁之一,其核心原理是通过加密用户文件实施勒索,造成业务中断与数据损失。防御勒索病毒的关键在于构建纵深防御体系,其中日志分析是应急响应的核心技术手段。通过对Windows安全日志(如事件ID 4688、4624/4625)进行深度分析,可以快速还原攻击链,定位初始入侵点与恶意行为。结合Sysinternals等工具进行进程与自启动项排查,能有效实现威胁遏制与清除。本次实战通过剖析Weaxor勒索病毒攻击案例,详细展示了从快速隔离、日志取证到系统加固的全流程,强调了集中化日志

weixin_29323273的博客 303

邮件日志_病毒分析日志3_inline hook邮件窃密器

本文为看雪论优秀文章看雪论坛作者ID:大二学生MD5:查壳:无壳基础静态分析Thread32First和Thread32Next用来遍历一个进程的所有线程,CreateToolhelp32Snapshot用来创建一个进程,堆空间,模块和线程的快照,病毒常用这个函数在多个进程线程之间传播感染。CopyFileA ReadFile CreateFileA表名创建了一个文件然后将它复制到了别处...

weixin_39692761的博客 363

golang 日志分析_Linux挖矿病毒的清除与分析

起因舍友在宿舍喊着,这服务器好卡啊,难受啊!我调侃他是不是被挖矿了,top命令看一下CPU占用。一看吓一跳,一个叫做sysupdate的进程占据了绝大部分的CPU资源。CPU使用率接近100%。看来被挖矿是坐实了。清除过程确定病因这个病毒还不是算很变态,很多挖矿病毒,使用top命令都看不到挖矿程序的进程。基本可以确定这个占据绝大部分cpu资源的进程sysupdate,就是挖矿程序了,我们...

weixin_39846289的博客 502
上一篇: Net命令详解摘抄
下一篇: 思科认证:入侵命令详解
faqsd
博客等级 码龄21年 7粉丝 7原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值