一.背景介绍 1.客户得态势感知上报客户电脑中了driverlife,驱动人生挖矿病毒,立马启动应急响应流程,给客户进行应急处置 2.态势感知得识别能力我是非常信任的,通过外部威胁情报也验证了这一点,确实是中了drivelife,驱动人生病毒 二.病毒处置 1.远程登录上客户的pc进行分析,发现驱动人生病毒创建了多个powershell计划任务,下载公网的恶意脚本加载到内存中执行 2.在计划任务里面生成多个随机命名的挖矿计划任务 3.下图是由我们EDR对病毒调用powershell计划任务挖矿进行阻断 4.drivelife加载任务计划Ddrivers|Webservers开机自启动c:\windows\system32\drivers\svchost.exe,c:\windows\system32\wmiex.exe等病毒程序 5.删除包括任务计划DnsScan、Rtsa、WebServers、Ddrivers和Bluetooths、Certificate、Credentials 6.删除可疑的文件C:\Windows\System32\路径下或者C:\Windows\SysWOW64\下存在svhost.exe、svvhost.exe、svhhost.exe 7.清除系统存在的恶意文件(可通过杀软清理) 8.删除注册表启动项,以及删除病毒生成恶意文件 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run->Ddriver
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run->WebServers 9.删除完上述病毒文件以及计划任务启动项,终于把驱动人生清除完成,最后记得定时杀毒,打上补丁进行系统加固 |