导航

求教,内存马的查杀问题

#1
之前在面试时遇到了这个问题,面试官的问题是在已察觉到网站系统可能已被植入木马,但是未找到恶意文件,这种情况下该如何查杀。之前没接触过应急的内容,个人浅见问题答案是免杀做的好或者是内存马。太菜真不知道内存马该如何查杀,我想到的方法就是重新部署服务这种笨比方法……从坛子里大佬的帖里知道可以分析filter,java白痴这个短期内应用不了啊……大神们还有什么好招吗?
2021-08-17
#2
Filter/Servlet型内存马可以用这个工具查杀:https://github.com/c0ny1/java-memshell-scanner   其他的方法一般都是修复漏洞,然后重启系统了吧
2021-08-17
#3
看同段其他机器有没有被感染,确认不会横向传播,然后抓全流量慢慢分析。遇到过门罗币控制占用cpu百分之50挖矿的
专业划水
2021-08-17
#4
好的,谢谢几位大佬的解答。
2021-08-17
#5
查看进程,找到内存马那个子进程关闭了就可以了。
十公升的海水
2021-08-17
#6
回复 5# Archer
请问大佬,那该如何知道注入的是哪个进程呢?靠端口占用情况和流量分析和日志审计嘛?
2021-08-17
#7
内存马难道不是有限重启再查吗?
我不管,我最帅,我是你们的小可爱。
2021-08-17
#8
回复 7# kl_520
请问大佬所指的有限重启指的是类似nt那种启动项受限的重启还是指重启服务呢?还望大佬不吝答疑。
2021-08-17
#9
https://gv7.me/articles/2020/kill-java-web-filter-memshell/可以看看这个,seebug上面也有相关的研究