ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

不得不重装系统的一次中毒

不得不重装系统的一次中毒 一、起因一只幽灵挖矿机照出感染6TGMg01u 占 2.3GB 内存、两个随机名目录BN7NtYhK / 0P7Phli5——顺着它挖出一整个8月3日 16:53–16:57 同批部署的木马簇7 个随机名模块挖矿、复活器、伪装 DLL、伪装腾讯/阿里安全自启、伪装Edge 更新任务、盗用已过期 NetSarang 证书、给文件设ACL 拒绝陷阱、给系统套WDAC 反杀软封印、还杀死了 Defender。它就像一个给自己装了防拆弹装甲的勒索团伙每拆一层里面还有一层。二、版本迭代链每一版的最大改动都是上一版的死因克星版本前版死因 →本版最大改动结果v1首战从零组起完整清理链杀进程删任务注册表文件夹卡在无管理员权限——所有动作都差最后一级v2前版差权限 →提权 全量清单中文路径被 GBK 误读、系统查询挂起——半废v3前版被慢查询拖死 →绕开任务计划器/WMI直接从磁盘删任务文件 双轮杀删首胜矿机死、注册表×3/任务×3/3 个文件夹清除内存 1.7→3.5GBv4前版怕文件复活 →首次引入 Add-Type(P/Invoke)做开机强制删除❌ 编译失败空手——武器造不出来v5前版武器造不出 →去 Add-Type改用 schtasks 任务兜底❌ 卡死 taskkill——这机器系统级操作全慢v6前版卡死 →全输出不吞错 icacls /reset 拆 ACL 陷阱子弹首次打穿装甲 陷阱拆除⚠️ 暗雷rd是 PS 别名删除命令从没真正执行过v7前版遗留暗雷 →真实重启后运行 炸弹引爆——rd /s /q全部报错被吞真金白银的教训v8前版乱象 →verbose 不静默 真错误现形XPSPLOG.dll 访问被拒绝v9–12前版撞墙 →属性清权限全授Remove-Item、PendingFileRename 开机删除、管理员模块扫描、改名实验改名成功 删除仍拒 不是持有者锁文件是过滤器扣删除权限的判断修正v10 教训合并暂挂清单超 64KB 被整表忽略v11前版教训 用户问maWa9B2s 是什么 →捉出 ProgramData 根目录漏网的复活器并删其本体 复活器死文件删v13–15前版删不掉未解 →fltmc 揪出 360×3UCPD 过滤器 → 禁用服务 拆第一层 WDAC 封印SiPolicy.p7b 封印文件拆⚠️ 后面还有第二层v16–18前版再撞墙 →清零/截断/NT路径/物理清零五连、Sysinternals handle 点名、借 Defender 的刀 ERROR 32 另一个程序正在使用handle 扫不到 PPL 级发现 WinDefend 已被病毒杀死v19–20前版权限不够 →psexec -s SYSTEM 级删除❌ SYSTEM 也删不掉 内核过滤器层的决定性命门v19 打错文件名v16 已改名 z.dllv20 修正归位v21–24前版医不了 Defender →拆策略键sc start → 弹出 4551应用控制策略已阻止 → CiTool 定位伪策略 AllowMicrosoft_2023-05-04无签名/不在磁盘/强制生效→ 按 GUID 移除❌ 0x80070490 找不到对象——CiTool 照不进它的存储层⏸ 你叫停前版死磕必须删 →你指出 0x80070490≠UEFI 证据、名字不能定罪→ 停止一切删除转唯一只读取证wdac_diag3077 事件/SecureBoot/BIOS✅ 按取证框架定案不再拍脑袋三、迭代哲学复盘的真结论每一版都是前一生效证据的产物慢→v3 改法ACL→v6 拆别名→v7 现形内核持有→v17/19 点名WDAC→v15/22 拆封每一步都让证据→对策的链条变短了最痛的教训v10 的 64KB 上限好事办坏、v6 的rd别名伪删了 8 个版本、v16 改名导致 v18/19 打错目标名字漂移——以为删了比没删更危险最清醒的转舵你的证据不足论把战役从无限拆弹拉回理性取证——医学结论病毒已无任何可执行入口残余是打不动的化石 谜一样的封印四、最终战果确认清零恶意进程 0矿机 2.3GB→内存 4.6GB假自启×3、伪任务×3、服务/WMI 全清6/7 文件文件夹删除含复活器本体SiPolicy.p7b 拆除病毒零运行能力⏳遗留2 个 z.dll4.8MB×2 惰性化石、WDAC 封印来历待 3077 事件定案、Defender/360 待复活 →你的最优解 重装系统
返回列表