0x00 前言  

蠕虫bd是一种十分古老的计算机,它是一种自包含的程序(或是一套程序),通常通过网络途径传播,每入侵到一台新的计算机,它就在这台计算机上复制自己,并自动执行它自身的程序。常见的蠕虫bd:熊猫烧香bd 、冲击波/震荡波bd、conficker bd等。

0x01 应急场景  

某天早上,管理员在出口防火墙发现内网服务器不断向境外IP发起主动连接,内网环境,无法连通外网,无图脑补。

0x02 事件分析  

在出口防火墙看到的服务器内网IP,首先将中bd的主机从内网断开,然后登录该服务器,打开D盾_web查杀查看端口连接情况,可以发现本地向外网IP发起大量的主动连接:

蠕虫bd应急响应_内网

通过端口异常,跟踪进程ID,可以找到该异常由svchost.exe windows服务主进程引起,svchost.exe向大量远程IP的445端口发送请求

蠕虫bd应急响应_服务器_02

这里我们推测可以系统进程被bd感染,使用卡巴斯基查杀工具,对全盘文件进行查杀,发现c:\windows\system32\qntofmhz.dll异常:

蠕虫bd应急响应_服务器_03

使用多引擎在线bd扫描对该文件进行扫描:

蠕虫bd应急响应_IP_04

确认服务器感染conficker蠕虫,下载conficker蠕虫专杀工具对服务器进行清查,成功清除。

蠕虫bd应急响应_内网_05

大致的处理流程如下:

1、发现异常:出口防火墙、本地端口连接情况,主动向外网发起大量连接  

2、bd查杀:卡巴斯基全盘扫描,发现异常文件  

3、确认bd:使用多引擎在线bd对该文件扫描,确认服务器感染conficker蠕虫bd。  

4、bd处理:使用conficker蠕虫专杀工具对服务器进行清查,成功清除bd。  

0x04 预防处理措施

在政府、医院内网,依然存在着一些很古老的感染性bd,如何保护电脑不受感染,总结了几种预防措施:

1、安装杀毒软件,定期全盘扫描  

2、不使用来历不明的软件,不随意接入未经查杀的U盘  

3、定期对windows系统漏洞进行修复,不给可乘之机  

4、做好重要文件的备份,备份,备份。