设为首页收藏本站
战鹰网络安全官方网站
搜索
查看: 1042|回复: 0

【蜜罐捕获】Windows系统下捕捉到的一个黑客和四个远控病毒

[复制链接]
  • TA的每日心情
    开心
    6 小时前
  • 签到天数: 858 天

    [LV.10]以坛为家III

    724

    主题

    273

    回帖

    5881

    鹰币

    管理员

    Rank: 9Rank: 9Rank: 9

    鹰币
    5881
    QQ
    发表于 2019-7-16 13:55:59 | 显示全部楼层 |阅读模式
    IOC:
    198.251.80.253
    117.95.79.30
    219.152.216.131


    入侵方式为:RDP爆破入侵
    此黑客登录后修改了Administrator账号密码
    幸好我有别的手段这才改了回来
    登录后发现桌面有个直连到我的文档的快捷方式
    点开之后发现了如下图所示的黑客软件(已全部缴获)

    之后查看日志却发现已被清除

    但是他忘了 断开远程桌面连接也会有日志记录

    由此获得此黑客IP:219.152.216.131
    网络定位:重庆市梁平区啄子岩公园东南350米处
    查看进程发现一个可连接和一个不可连接的C&C服务器
    可连接C&C服务器IP:198.251.80.253 端口:19791

    不可连接的C&C服务器IP:117.95.79.30 端口:8080

    附件里还有另外两个病毒是我一并捕获的 但是由于之前的日志被清除所以无法获得黑客IP
    但是病毒样本还是有的
    感兴趣的朋友可以直接下载

    svchsot2(原名也是svchsot.exe).exe

    80 KB, 下载次数: 402, 下载积分: 鹰币 -1

    svchsot.exe

    744 KB, 下载次数: 377, 下载积分: 鹰币 -1

    sucasi.exe

    168 KB, 下载次数: 382, 下载积分: 鹰币 -1

    lypdmu.exe

    140 KB, 下载次数: 386, 下载积分: 鹰币 -1

    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ咨询|Archiver|手机版|小黑屋|战鹰网络安全官方网站 |网站地图

    GMT+8, 2024-5-2 06:14 PM , Processed in 0.143000 second(s), 35 queries .

    战鹰网络技术论坛

    快速回复 返回顶部 返回列表