news 2026/1/29 13:32:12

56、震网病毒(Stuxnet)感染分析与PNF文件探究

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
56、震网病毒(Stuxnet)感染分析与PNF文件探究

震网病毒(Stuxnet)感染分析与PNF文件探究

1. 震网病毒初步探查

在系统进程的Procexp DLL视图中,能看到两个Mrx驱动。它们的版本信息显示来自微软,但签名却来自瑞昱(Realtek),且证书已被撤销,不过因测试系统未联网,Procexp无法查询证书撤销列表服务器。

借助Autoruns和Procexp对震网病毒感染进行基于快照的查看,Autoruns快速揭示了震网病毒的核心——两个名为Mrxcls.sys和Mrxnet.sys的设备驱动。事实证明,禁用这些驱动并重启系统(防止再次感染)就能禁用震网病毒。通过Procexp和VMMap还发现,震网病毒会将代码注入包括Services.exe在内的各种系统进程,并创建两个会运行到系统关闭的Lsass.exe进程,从其命令行或加载的DLL无法确定其目的,但看起来在运行注入的代码。

2. Procmon日志分析:过滤相关事件

Procmon在监控感染过程时捕获了近30,000个事件,直接逐个检查这些事件来寻找线索几乎是不可能的,因为大部分事件是正常的Windows后台活动以及资源管理器导航到新文件夹的操作,与感染并无直接关联。默认情况下,Procmon会排除诸如分页文件、低级I/O、系统进程和NTFS元数据操作等高级事件,但即便如此,仍显示超过10,000个事件。

为有效使用Procmon,关键在于将数据量缩减到可管理的范围。Procmon有一个专门为此类场景设计的过滤器,即只显示修改文件或注册表项的事件。具体操作步骤如下:
1. 打开Filter对话框。
2. 配置“Category is Write then Include”过滤器。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/1/29 2:08:07

61、系统行为理解与开发调试案例解析

系统行为理解与开发调试案例解析 在计算机系统的管理和开发过程中,我们常常会遇到各种难以解释的问题。本文将深入探讨NTLM通信分析以及开发者调试的相关案例,希望能为大家解决类似问题提供一些思路和方法。 NTLM通信分析 在Windows系统中,Kerberos是比NTLM更强大、更安全…

作者头像 李华
网站建设 2026/1/22 15:15:02

62、系统故障排查与性能优化全解析

系统故障排查与性能优化全解析 一、系统启动与调试相关问题 启动问题 启动配置数据库(BCD)磁盘签名 :磁盘签名在系统启动中起着关键作用,若出现磁盘签名冲突(403 - 408),可能导致系统无法正常启动。例如,在进行磁盘克隆或物理到虚拟转换(如使用 Disk2Vhd 工具)时…

作者头像 李华
网站建设 2026/1/28 16:59:29

按需扩容架构设计:Anything-LLM与Kubernetes结合实践

按需扩容架构设计:Anything-LLM与Kubernetes结合实践 在企业知识管理日益智能化的今天,越来越多组织希望构建专属的AI问答系统——既能理解内部文档,又能以自然语言交互。但现实往往并不理想:一个看似简单的“上传PDF并提问”功能…

作者头像 李华
网站建设 2026/1/26 9:51:11

镁元素之美:人体必需矿物质与新能源动力的展望

镁(Mg),一种银白色的轻质金属,化学性质活泼,却以晶莹晶体形式展现自然之美。 它是地壳中第八丰富元素,广泛存在于矿物与生物中。 在人体中,镁是第四大丰富矿物质,成人体内约25克&…

作者头像 李华
网站建设 2026/1/28 2:09:21

安全生产规范提醒:主动推送相关规章制度

安全生产规范提醒:主动推送相关规章制度 在化工厂的某个清晨,一名焊工准备对储罐区进行动火作业。他打开企业OA系统提交申请,刚点击“提交”按钮,一条弹窗立即跳出:“一级动火作业前30分钟内必须完成可燃气体检测&…

作者头像 李华