重保晚上接到客户的 *** ,说检测到疑似攻击,请我进行应急处置溯源,无奈的我,只好从床上爬起来拿起笔记本。通过初步分析发现WvEWjQ22.hta执行了一个powershell进程,深入分析研判后发现流量经过2次Base64编码+1次Gzip编码,逆向分析调试解码出的ShellCode,为CS或MSF生成的TCP反弹Shell,最终溯源出攻击IP且结束Powershell进程和TCP反弹shell进程。
利用3次编码的WvEWjQ22.ht木马绕过态势感知系统检测预警 执行powershell进程反弹shell。
木马通过powershell执行命令
WvEWjQ22.hta脚本使用powershell执行一段base64编码的PS脚本
BASE64解码
通过一段PS脚本对其进行BASE64+Gzip解码并将最终执行的脚本写到1.txt中
解码出来的脚本主要就是申请内存,BASE64解码ShellCode加载执行
将脚本中base64编码的shellcode保存到文件out.bin
调试解码出的ShellCode,ShellCode为CS或MSF生成的TCP反弹Shell。上线IP:112.83.107.148:65002
结束powshell进程和TCP反弹Shell进程。
高校人才网(www.gaoxiaojob.com)是一家专注于网络公布种种公职人员招聘信息的专业网站。第一时间公布各地人事招聘信息,包罗:行政事业单米公然招聘,高校招聘,中小学校招聘,医疗卫生单米招聘...
小红在家里的枕头上发现一根比自己头发要长很多的的头发丝,心下一慌,有鬼。深夜,老公已经熟睡,小红偷偷摸摸爬起来,拿着老公的手指解锁了他的手机。最近,老公的微信里添加了几个陌生妹子,但是他居然把聊天记录...
互联网技术前十年百度搜索引擎当做了肯定的主人公,进到网络时代,社会性互联网悄然无声地兴起,慢慢成互联网技术2.0时代的全新升级主阵地。现如今检索销售市场三国争霸,后检索时期早已到来,这般态势下,腾...
最后一条直戳泪点,从来没有上过大学的罗永浩。芳华期早恋当天,男孩早恋想象每一个细胞早恋教诲都布满了氧气,只是时间迟早的问题。早恋实战日本知名男星山下智久被拍到与一名神秘女子在旅馆一起待了快要8小时,早...
过去,线下推广地推工作人员和电话销售是公司最关键最集中化的拓客方式和营销方法。殊不知在现如今移动互联方式冲击性、领域內外市场竞争加重的新领域下,一切都发生了转变。各领域的业务流程与时俱进发展趋势,客户...
杨贵妃是哪里人(杨贵妃到底是哪里人)杨贵妃,小字“玉环”,是唐玄宗李隆基晚年最宠爱的女人,她和唐玄宗有一段曲折离奇的爱情故事,而他们俩的爱情又间接促使了安史之乱的爆发,后来杨贵妃在马嵬驿时遇兵变被迫自...