本帖最后由 adds 于 2025-3-12 13:52 编辑
1、 Powerghost介绍 PowerGhost病毒是一种恶意软件,主要特点是利用受感染设备的计算资源进行加密货币挖矿(Cryptojacking)。它通过无文件攻击和横向移动技术在网络中传播,难以被传统杀毒软件检测。
2、 搭建环境 2.1 当前主机进程。 2.2 运行powerghost病毒软件
3、 处置流程 3.1 运行"Processhacker"软件。 发现出现了一个名为“powershell”新进程,查看其进程调用文件,发现异常。 查看某个“powershell”的文件位置,发现是在C:/windows/system32/windowspowershell/v1.0下, 将该进程的“command line”的复制到txt文件: 将txt文件上传到x.threatbook.cn、virustotal上进行检测,多引擎检测出病毒: 3.2 删除启动项 使用autoruns找到病毒的启动项,然后进行删除操作。 3.3 结束进程 使用PCHunter工具进行数字签名校验,提示“文件未通过签名”。 然后右键“结束进程” 3.4 删除病毒文件 使用everything找到“info*.exe”文件,然后删除。 |