实战!聚铭网络精准挖掘“挖矿行为”,维护网络安全阵地
cac55 2025-04-01 16:09 24 浏览 0 评论
重拳出击!聚铭网络以流量分析等安全产品精准挖掘、阻断“挖矿行为”,维护高校网络安全防护阵地。
问题发现
近日,南京某技术学院发出网络告警,聚铭网络安全工程师登录到校内'态势感知+流量分析'平台,发现了54台主机可能中了挖矿病毒。由于校内安装的某免费恶意软件检测工具不能有效地检查到病毒,故而病毒一直未被处理,对学校网络造成严重损害。
随即,安全工程师通过登录聚铭流量设备进行检测,确定了校内有主机存在挖矿行为。
终端取证
安全工程师首先登录到回连次数最多的某主机上面查看异常连接,利用聚铭网络终端取证工具发现该服务器不断的向外请求53端口。
从取证工具的记录发现,该台主机不断向另一台主机发起请求。至此可以初步判断,这种属于机器行为。有很大可能属于挖矿木马的请求回连行为。恶意程序路径为:C:\windows\System32\svchost.exe(由此可见病毒会伪装成系统的内核进程文件名,来绕过检测程序的查杀。)
按学校老师反馈登录其他失陷主机时,安全工程师发现主机使用的是Windows7主机,安装的是某免费恶意软件检测工具,并且主机开放了135、139、445等高危端口。
排查过程中,通过命令可以看到主机同样与可疑IP进行连接,并对其发起大量连接请求。
从工具上面看到,发起请求连接的进程是dllhostex.exe,文件路径是C:\windows\system32。将文件拷贝到云查杀工具进行查杀,可以看到该进程是属于挖矿木马程序。
但是,从网络连接上面又发现了有进程向同网段的其他主机发起了大量类似扫描的请求。
至此,安全工程师看到该台主机存在两个病毒:1.挖矿程序、2.永恒之蓝横向传播程序。再根据中挖矿病毒的主机大部分都是都是属于同一个网段,可以分析出,该挖矿程序是利用的dllhostex.exe(挖矿)程序进行挖矿,然后利用spoolsv.exe(永恒之蓝漏洞)程序控制同网段其他主机,横向传播挖矿病毒。
问题处理
针对爆出问题,安全工程师使用第三方的杀毒软件进行了查杀,杀毒完成后,再用终端取证小工具检查失陷主机。
可以看到通过挖矿专杀工具的查杀之后,已经没有恶意连接。
总结分析
本次安全事件的发生,主要是校内的主机使用的都是某免费恶意软件检测工具,对一些比较隐蔽的木马病毒(挖矿、蠕虫)没有很好的防护手段,导致此类顽固病毒会一直存在校内主机上面。而校内的主机使用的都是版本较低的win7版本,且开启了高危端口135、139、445,致使黑客可以利用永恒之蓝漏洞,对网络中的主机进行横向扩散。
如果不及时排查校内还存在哪些高风险资产(漏洞主机、高危web服务),可能会导致校内所有主机都存在该挖矿病毒,影响学生的正常上网使用以及校外人士的参观浏览。
处置建议
1. 确认受影响资产,并对相关恶意IP、域名设置访问限制。
2. 及时对受影响资产和能与其连接的其他资产进行可疑进程检查,木马病毒查杀。可以文件名包含C:\windows\system32\dllhostex.exe
C:\windows\system32\secureboottheme\spoolsv.exe
3. 关闭不必要的端口或服务,开启防火墙,及时检查修复系统和应用漏洞,包括KB4012598、KB4012212、KB4013429、KB401318、KB4012606。
4. 可以通过聚铭网络脆弱性扫描设备,定期对校内的网络资产进行漏洞检测,及时修补漏洞。
相关推荐
- 上网行为管理有什么用,行为审计软件解决方案?
-
上网行为管理有什么用,行为审计软件解决方案?我们生活在互联网的时代,网络是比较复杂的,有时候经常会出现一些网络违规现象,这时候就可以进行上网行为管理了,现在有很多的公司都会进行上网行为管理,因为这样可...
- 上网行为管理软件如何监控员工访问网址信息
-
上网行为管理软件可以通过域之盾软件来监控员工访问的网址信息:主要方式↓1、网页日志记录上网行为管理软件可以通过网页日志记录功能,完整地记录员工在工作中访问的所有网站,包括访问时间、访问页面、访问方式等...
- 企业如何确保上网行为管理顺利进行?
-
企业的稳定长久发展离不开对员工的上网行为管理,因为员工的上网行为关乎到工作效率、生产效率、以及重要的数据信息安全问题。一旦有不规范的上网行为,便容易造成企业终端数据泄密事件,对企业造成重大的财产损失以...
- 员工上网行为监控如何实现?六个妙招!帮你轻松管理员工上网!
-
员工上网行为不仅关乎个人工作效率,更直接影响到企业的信息安全和整体运营。不当的上网行为,如访问非法网站、泄露公司机密、长时间闲聊等,都可能给企业带来不可估量的损失。因此,监控员工上网行为,不仅是为了提...
- 终端管理系统规范企业上网行为管理
-
企业内部经常会遇到不同的上网行为管理问题,如职员在上班时间炒股、打游戏、上网聊天等不正当的上网行为,用U盘、硬盘等移动设备随意拷贝资料,终端资产难以管理等,降低办公效率的同时,也增加了企业内部泄密风...
- 企业如何进行上网行为管理?_如何管理企业网络
-
企业如何进行上网行为管理?为了保障网络安全,提高员工工作效率,企业有必要部署上网行为管理。上网行为管理可对企业内部员工的上网行为进行全方位有效管理,保护Web访问安全,降低互联网使用风险,避免机密信息...
- 演员赵露思的官方微博注销的原因是什么?
-
根据多方权威媒体报道及平台验证,演员赵露思的微博账号已于2025年8月19日正式注销。目前搜索该账号显示“因用户自行申请关闭,现已无法查看”。这一结果源于她8月13日在直播中宣布的注销决定,当时她直言...
- 分手传闻仅4月,关晓彤的一张海边亲吻照,撕碎了鹿晗最后的体面
-
“原来八年真能被四个月的‘海边吻照’一键清空。”热搜上那张模糊的侧脸一贴,评论瞬间爆炸:关晓彤亲的是李昀锐,鹿晗的生日祝福还停留在去年。八年,够让一部剧从开播到大结局,也够让一对顶流情侣把微博背景换成...
- 计算机基础知识(五)(3)_计算机基础知识100道
-
四、如何使用计算机4、软件的通用使用方法计算机发展到现在,正常使用时均采用窗口式界面。我们的介绍不涉及苹果机。操作系统从DOS(DOS阶段有两类,一类是微软的,称为MS—DOS;另一类称为PC—DOS...
- 笔记本的这些基础知识,你再不知道,就真的被社会淘汰了!
-
请您在阅读前点击上面的“关注”二字,后续会为您提供更多有价值的电脑知识,感谢每一位朋友的支持!这篇文章依然是给大家讲讲关于笔记本电脑的基础知识,新手小白可一定要收藏起来,以后想看的时候可以找出来就看,...
- 电脑基础知识,引起电脑故障的原因
-
引起电脑出现故障的原因非常多,概括来说主要包括以下几个方面的问题。操作不当:操作不当是指误删除文件或非法关机等不当操作。操作不当通常会造成电脑程序无法运行或电脑无法启动,修复此类故障,只要将删除或损坏...
- 笔记本电脑新手使用教程,笔记本电脑使用技巧
-
学电脑能够快速入门是每个新手梦寐以求的事情,但是不是每个人都能快速入门的。但是如果定制好合理计划,循序渐进,就会收到非常好的效果。今天小编来跟大家说说笔记本电脑新手教程的详细介绍-装机吧,大家一起...
- 电脑基础知识:(二)电脑主机_电脑主机组成图解
-
你好!我是麦秋~前言现代生活随着互联网通讯的快速发展,通讯技术日趋完美,应用软件日益普及,电脑的使用与维护则成为人们日常生活中密不可分的、重要的生活内容。电脑恐怕是中老年人的短板,然而又是急需解决的问...
- 电脑基础知识:(六)电脑应用程序_电脑的应用程序是什么意思
-
你好!我是麦秋~应用软件是专为解决一些具体问题的软件,是体现电脑用途的部分,种类繁多,如:办公软件、游戏软件、杀毒软件等;自媒体平台上的西瓜、头条、抖音、剪映等,对于上述软件主要是操作和使用上的问题,...
- 键盘操作方法大全_键盘操作教程
-
【键盘操作方法大全】键盘可不仅仅能帮我们打字哦,还有很多快捷的操作你都知道吗?除了Ctrl+C、Ctrl+V以外,再多学几种吧,让你用起电脑来十指如飞~别再慢慢用鼠标点了,用开始键+Tab键切换程序让...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- 如何绘制折线图 (52)
- javaabstract (48)
- 新浪微博头像 (53)
- grub4dos (66)
- s扫描器 (51)
- httpfile dll (48)
- ps实例教程 (55)
- taskmgr (51)
- s spline (61)
- vnc远程控制 (47)
- 数据丢失 (47)
- wbem (57)
- flac文件 (72)
- 网页制作基础教程 (53)
- 镜像文件刻录 (61)
- ug5 0软件免费下载 (78)
- debian下载 (53)
- ubuntu10 04 (60)
- web qq登录 (59)
- 笔记本变成无线路由 (52)
- flash player 11 4 (50)
- 右键菜单清理 (78)
- cuteftp 注册码 (57)
- ospf协议 (53)
- ms17 010 下载 (60)