当前位置: 首页 > article >正文

某“银狐”样本清除思路

             以下内容包含某“银狐"样本运行现象及清除过程。

*样本来源:https://bbs.kafan.cn/thread-2276868-1-1.html

测试环境:虚拟机,win10 19045,断网

基础现象:

1,会结束一些工具的进程(例如 processhacker,autoruns等)

2,会多两个进程runtime.exe和winnt.exe

3, 去runtime.exe所在文件夹下,发现并没有对应的文件;给该目录去掉系统和隐藏属性(attrib -s -h),就可以看到其他文件

直接ctrl+a+ctrl+d 删除这些文件,本能删除的尝试重命名;然后重启

curl.dll和tProtect.dll对应的是驱动服务,需要删除服务项。

Update.wnc对应的是计划任务运行的文件,计划任务项目名称为 kafanbbs(可以在系统日志中找到相关记录),对应的xml文件时EFCF.tmp在临时文件夹

                                   创建计划任务的系统日志记录

可以看出,Autoruns并没有列举出”银狐“注册的特殊计划任务,差评。

EFCF.tmp文件如下所示:

所以把上面这些文件及创建的表项删完,基本上就清除干净了。不过这只是在断网的情况下,实际环境中应该还有其他痕迹。


http://www.kler.cn/a/442127.html

相关文章:

  • 多元线性回归分析
  • Ability Kit-程序框架服务(类似Android Activity)
  • 【数据库】MySQL数据库SQL语句汇总
  • arcgis提取不规则栅格数据的矢量边界
  • vite工程化
  • 【2024年华为OD机试】 (C卷,100分)- 小明找位置(Java JS PythonC/C++)
  • 记一次自定义类型处理器未生效的原因
  • 基于微信小程序的电影院订票选座系统ssm+论文源码调试讲解
  • 最大堆【东北大学oj数据结构9-2】C++
  • 开源AI呼入机器人、AI呼出机器人的优点
  • Docker 镜像源 阿里镜像源限制后其他镜像源
  • vue3+ts使用二维码功能
  • C++之回调函数
  • JMeter配置原件-计数器
  • Vite 系列课程|3.Vite 相较于 Webpack 的优势
  • asp.net repeater嵌套
  • java中枚举的使用
  • android studio方便快捷保存数据读取数据(SharedPreferences)
  • c++ [eigen库配置和使用]
  • 清理C盘小记
  • 35. Three.js案例-创建带阴影的球体与平面
  • UML复习题
  • Elasticsearch问题总结
  • Linux系统内存带宽读写性能测试工具Stream
  • 【TODO版】IC验证学习计划
  • CAD表格转excel