ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

Myking&暗云III病毒查杀方法

2020-02-28 17:55:21  阅读:318  来源: 互联网

标签:Myking 删除 Autoruns 端口 查杀 445 III 病毒


病毒现象

  1. 服务器出现卡顿、CPU飙升
  2. 和其他主机的445端口、1433,建立起大量的连接
  3. 存在大量Powershell进程
  4. 感染MBR扇区
  5. 被感染主机的445端口被异常关闭,且防火墙被添加“deny tcp 445”策略,IPsec被添加“win”策略

病毒处置

  1. 封堵445端口; 或打永恒之蓝漏洞补丁

  2. 在AF等设备添加规则,限制访问下列域名和IP:

ftp.ftp0930.host
pool.minexmr.com
raw.githubusercontent.com
wmi.1217bye.host
own.mysking.info
js.ftp0930.host
js.mykings.top
ftp.ftp0118.info
ok.mymyxmra.ru
mbr.kill0604.ru

173.208.139.170
35.182.171.137
45.58.135.106
103.213.246.23
78.142.29.152
74.222.14.61
18.218.14.96
223.25.247.240
223.25.247.152
103.95.28.54
23.88.160.137
81.177.135.35
78.142.29.110
174.128.239.250
66.117.6.174

  1. 使用Autoruns,删除启动项:start
    avatar

  2. 使用Autoruns,删除计划任务: Mysa、Mysa1、Mysa2、Mysa3、ok
    avatar

  3. 使用Autoruns,删除WMI:fuckyoumm4
    avatar

  4. 删除病毒母体:C:\Windows\system\my1.bat
    avatar

7.使用EDR终端杀软全盘查杀

8.使用《暗云III专杀工具》对MBR进行清除并重启 :http://dlied6.qq.com/invc/xfspeed/qqpcmgr/other/SystemAidBoxPro.zip
avatar

病毒详情

https://www.freebuf.com/vuls/194515.html

标签:Myking,删除,Autoruns,端口,查杀,445,III,病毒
来源: https://www.cnblogs.com/yyxianren/p/12378248.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有