概述
客户发现单个终端中木马,希望溯源找到中毒原因 排查过程如下: 从感知平台上查看主机感染病毒确认发生时间 使用银狐木马专杀工具查杀后 搜索日志无相关日志,怀疑被安全软件查杀 everyting搜索搜*.zip|*.7z|*.rar查看对应时间点压缩包无相关文件 搜索三方杀软日志查看对应文件及时间点 搜索7位随机文件创建时间无相关文件 搜索浏览器记录,中毒终端从网页下载了木马软件
运行后文件进行进程创建 主机尝试连接外网恶意域名,现已被查杀
结论 终端主机从非官方网站 rjxz.cqloap.cn 下载向日葵,并运行文件,病毒文件携带木马导致主机中毒 |