news 2026/4/18 10:36:48

56、震网病毒(Stuxnet)感染分析与PNF文件探究

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
56、震网病毒(Stuxnet)感染分析与PNF文件探究

震网病毒(Stuxnet)感染分析与PNF文件探究

1. 震网病毒初步探查

在系统进程的Procexp DLL视图中,能看到两个Mrx驱动。它们的版本信息显示来自微软,但签名却来自瑞昱(Realtek),且证书已被撤销,不过因测试系统未联网,Procexp无法查询证书撤销列表服务器。

借助Autoruns和Procexp对震网病毒感染进行基于快照的查看,Autoruns快速揭示了震网病毒的核心——两个名为Mrxcls.sys和Mrxnet.sys的设备驱动。事实证明,禁用这些驱动并重启系统(防止再次感染)就能禁用震网病毒。通过Procexp和VMMap还发现,震网病毒会将代码注入包括Services.exe在内的各种系统进程,并创建两个会运行到系统关闭的Lsass.exe进程,从其命令行或加载的DLL无法确定其目的,但看起来在运行注入的代码。

2. Procmon日志分析:过滤相关事件

Procmon在监控感染过程时捕获了近30,000个事件,直接逐个检查这些事件来寻找线索几乎是不可能的,因为大部分事件是正常的Windows后台活动以及资源管理器导航到新文件夹的操作,与感染并无直接关联。默认情况下,Procmon会排除诸如分页文件、低级I/O、系统进程和NTFS元数据操作等高级事件,但即便如此,仍显示超过10,000个事件。

为有效使用Procmon,关键在于将数据量缩减到可管理的范围。Procmon有一个专门为此类场景设计的过滤器,即只显示修改文件或注册表项的事件。具体操作步骤如下:
1. 打开Filter对话框。
2. 配置“Category is Write then Include”过滤器。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 6:32:23

57、恶意软件分析与处理:多种案例深度剖析

恶意软件分析与处理:多种案例深度剖析 1. 震网(Stuxnet)病毒提权分析 震网病毒在感染系统时,许多操作如感染 Services.exe 等系统进程、安装设备驱动程序等都需要管理员权限。为了在标准用户账户下获取管理员权限,震网利用了两个零日漏洞: - Windows XP 和 Windows…

作者头像 李华
网站建设 2026/4/17 7:31:55

60、系统行为分析与故障排除案例解析

系统行为分析与故障排除案例解析 在当今数字化时代,计算机系统的稳定性和安全性至关重要。然而,系统中常常会出现一些难以解释的问题,如网络连接异常、进程资源消耗不明等。下面我们将通过几个实际案例,深入探讨如何运用专业工具进行系统行为分析和故障排除。 无法解释的…

作者头像 李华
网站建设 2026/4/16 13:19:33

34、Active Directory Rights Management Services (AD RMS) 安装与配置指南

Active Directory Rights Management Services (AD RMS) 安装与配置指南 1. AD RMS 证书与许可证类型 AD RMS 使用多种证书和许可证来管理用户对受保护内容的访问。以下是主要的证书和许可证类型: - Rights account certificate (RAC) :用于识别用户。AD RMS 仅向配置了…

作者头像 李华
网站建设 2026/4/18 10:04:36

vivado2022.2安装教程:首次启动配置与界面初始化设置

Vivado 2022.2 首次启动避坑指南:从许可证配置到界面优化的实战全流程 你是不是也经历过这样的场景? 好不容易按照“vivado2022.2安装教程”一步步走完,点击桌面图标,满心期待地准备开启FPGA设计之旅——结果卡在“Initializing…

作者头像 李华
网站建设 2026/4/18 4:38:03

Multisim仿真电路图实例中OTL功放的完整示例

用Multisim从零搭建一个OTL功放:不只是仿真,更是理解模拟电路的钥匙你有没有过这样的经历?学完《模电》课本上的OTL功放原理图,觉得“好像懂了”,可真让你画一张能响的电路图时,却卡在偏置怎么设、电容选多…

作者头像 李华
网站建设 2026/4/18 8:28:03

R语言ggplot2作图好看的配色备选

配色来源于论文 https://www.nature.com/articles/s41577-022-00707-2 里面图的颜色看起来非常舒服&#xff0c;摘下来作为自己数据可视化作图的备选项 第一个图 image.png 八个配色 library(ggplot2)cols<-c("#88c4e8","#db6968","#982b2b"…

作者头像 李华