C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exeb432dcf4a0f0b601b1d79848467137a5e25cab5a0b7b1224be9d3b6540122db9本仓库记录了一个涉及登录失败、恶意活动检测及遏制措施的事件响应案例。
我们首先调查收到的警报,然后继续分析来自 日志管理 和 终端安全 的日志。
存在多种操作系统类型,管理员(Admin)或来宾(Guest)账户均显示错误代码 0xC000006D。
我们分析了警报中提供的哈希,并确认其为恶意。同时验证了 MITRE ATT&CK 框架映射和恶意软件行为。
通过检查终端历史,我们识别出可疑活动,包括一个用于获取潜在恶意 URL 的 $url 命令。
利用收集到的信息,我们继续执行适用于此案例的行动手册步骤。
我们通过 AnyRun 分析了恶意软件行为,并识别出命令与控制(C2)地址。这一点已通过网络行为分析得到确认。
我们成功遏制了受影响的设备。
我们通过 SOC 分析师备注和行动手册执行文档完成了案件结案。
该案件经过最终审查和评分后结案,以评估调查期间所采取措施的准确性。
0xC000006D 登录失败对于识别可疑活动至关重要。本仓库可作为处理类似事件的参考。欢迎贡献和讨论!
C:\Windows\System32\svchost.exe -k termsvcs -s TermServiceC:\Windows\System32\svchost.exe:
C:\Windows\System32\。-k termsvcs:
svchost.exe 实例的服务组(termsvcs)。termsvcs 组与终端服务(Terminal Services)密切相关。-s TermService:
TermService 的作用C:\Windows\system32\svchost.exe -k netsvcs -p -s ScheduleC:\Windows\system32\svchost.exe:
C:\Windows\system32\。-k netsvcs:
svchost.exe 实例所承载的服务组(netsvcs)。netsvcs 组通常包括网络相关服务及其他基本服务。-p:
-s Schedule:
Schedule)。进程 ID:
svchost.exe 实例的进程 ID(PID)。C:\Windows\system32\svchost.exe -k DcomLaunch -pC:\Windows\system32\svchost.exe:
-k DcomLaunch:
-p:
DcomLaunch 的作用taskhostw.exeC:\Windows\System32\。taskhostw.exe 与密钥漫游交互,则可能表明存在同步 Active Directory 环境中凭据的后台任务。