Artemis Botnet C&C活动事件

告警类型:【恶意软件】僵尸网络

IOC:analyzev.oss-cn-beijing.aliyuncs.comanalyzev.oss-cn-beijing.aliyuncs.com

威胁简介:

Artemis是一种运行于Windows系统的DDos远控木马程序,是Nitol家族的一个变种,最早发现于2012年,主要活动范围为中国。受此恶意代码感染的计算机执行DDoS攻击,下载并执行可执行文件、产生浏览器劫持、计算机安全性变差、终止反病毒软件,浏览器,注册表编辑器或Windows任务管理器等现象。

细节: 

1.复制自身到以下文件夹:   %SysDir%\srvrest.exe   %WinDir%\dirsys.exe 

2.修改以下注册表项,保证其随计算机自启:   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"jazz20185"= "%SysDir%\srvrest.exe"   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"5u12y41"= "%WinDir%\dirsys.exe" 

3.添加以下值到注册表键,导致禁用任务管理器,文件夹选项,注册和命令提示符:   HKEY_USERS\S-1-(Varies)\ Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\"NoFolderOptions"= "0x00000001"   HKEY_USERS\S-1-(Varies)\ Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableRegistryTools"="0x00000001"   HKEY_USERS\S-1-(Varies)\ Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableTaskMgr"="0x00000001"   HKEY_USERS\S-1-(Varies)\ Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableCMD"="0x00000001" 

4.修改以下注册表项,隐藏文件扩展名:   [HKEY_USERS\S-1-(Varies)\ Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\"HideFileExt"=" 0x00000001"

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值