设为首页收藏本站
战鹰网络安全技术站-小鹰酱的网安小站
搜索
查看: 1233|回复: 0

【蜜罐捕获】Windows系统下捕捉到的一个黑客和四个远控病毒

[复制链接]
  • TA的每日心情
    开心
    前天 09:41 AM
  • 签到天数: 1125 天

    [LV.10]以坛为家III

    986

    主题

    295

    回帖

    6442

    鹰币

    管理员

    Rank: 9Rank: 9Rank: 9

    鹰币
    6442
    发表于 2019-7-16 13:55:59 | 显示全部楼层 |阅读模式
    IOC:
    198.251.80.253
    117.95.79.30
    219.152.216.131


    入侵方式为:RDP爆破入侵
    此黑客登录后修改了Administrator账号密码
    幸好我有别的手段这才改了回来
    登录后发现桌面有个直连到我的文档的快捷方式
    点开之后发现了如下图所示的黑客软件(已全部缴获)

    之后查看日志却发现已被清除

    但是他忘了 断开远程桌面连接也会有日志记录

    由此获得此黑客IP:219.152.216.131
    网络定位:重庆市梁平区啄子岩公园东南350米处
    查看进程发现一个可连接和一个不可连接的C&C服务器
    可连接C&C服务器IP:198.251.80.253 端口:19791

    不可连接的C&C服务器IP:117.95.79.30 端口:8080

    附件里还有另外两个病毒是我一并捕获的 但是由于之前的日志被清除所以无法获得黑客IP
    但是病毒样本还是有的
    感兴趣的朋友可以直接下载

    svchsot2(原名也是svchsot.exe).exe

    80 KB, 下载次数: 1589

    svchsot.exe

    744 KB, 下载次数: 1604

    sucasi.exe

    168 KB, 下载次数: 1639

    lypdmu.exe

    140 KB, 下载次数: 1648

    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|战鹰网络安全技术站-小鹰酱的网安小站 ( 鲁ICP备2024105426号-1 )|网站地图

    GMT+8, 2025-5-5 01:37 AM , Processed in 0.120012 second(s), 34 queries .

    战鹰网络安全技术站-小鹰酱的网安小站

    快速回复 返回顶部 返回列表