白帽子安全
厂商漏洞预警
业内新闻动态
安全研究
开源工具分享
技术交流讨论
原创文章发布
AI与区块链安全研究
程序代码学习
WEB代码审计
0day漏洞分析
渗透测试文章
Linux/无线/终端 安全
反病毒/逆向/免杀 二进制
安全检测工具
社会工程交流
夺旗赛研究
甲方文档资料
开源CMS源码
加密破解及悬赏
非安全交流
AI应用交流
VPS服务器讨论
区块链币圈交流
手机卡信用卡
域名外贸跨境
电子产品交流
非技术交流
八卦水区
论坛事务
人才招聘
登录
注册
导航
×
首页
白帽子安全
厂商漏洞预警
(2523)
业内新闻动态
(5886)
安全研究
开源工具分享
(175)
技术交流讨论
(19762)
原创文章发布
(20)
AI与区块链安全研究
(29)
程序代码学习
(1041)
WEB代码审计
(1288)
0day漏洞分析
(30)
渗透测试文章
(5928)
Linux/无线/终端 安全
(248)
反病毒/逆向/免杀 二进制
(459)
安全检测工具
(1692)
社会工程交流
(125)
夺旗赛研究
(337)
甲方文档资料
(109)
开源CMS源码
(38)
加密破解及悬赏
(1948)
非安全交流
AI应用交流
(20)
VPS服务器讨论
(45)
区块链币圈交流
(25)
手机卡信用卡
(7)
域名外贸跨境
(9)
电子产品交流
(44)
非技术交流
八卦水区
(6395)
论坛事务
(1652)
人才招聘
(38)
T00ls
»
八卦水区(Discussion )
求教,内存马的查杀问题
匿名
2021-08-17 10:18
343
8
好帖, 支持TA
取消
很可惜, 此ID报废之前, 请仔细阅读论坛总架构中的规则贴:
论坛总规则
Reason:
确认要报废此ID!
取消
e11usion
新手上路
#1
之前在面试时遇到了这个问题,面试官的问题是在已察觉到网站系统可能已被植入木马,但是未找到恶意文件,这种情况下该如何查杀。之前没接触过应急的内容,个人浅见问题答案是免杀做的好或者是内存马。太菜真不知道内存马该如何查杀,我想到的方法就是重新部署服务这种笨比方法……从坛子里大佬的帖里知道可以分析filter,java白痴这个短期内应用不了啊……大神们还有什么好招吗?
yuxianzi
潜水会员
2021-08-17
#2
Filter/Servlet型内存马可以用这个工具查杀:
https://github.com/c0ny1/java-memshell-scanner
其他的方法一般都是修复漏洞,然后重启系统了吧
mochuan
潜水会员
2021-08-17
#3
看同段其他机器有没有被感染,确认不会横向传播,然后抓全流量慢慢分析。遇到过门罗币控制占用cpu百分之50挖矿的
专业划水
e11usion
新手上路
2021-08-17
#4
好的,谢谢几位大佬的解答。
Archer
注册会员
2021-08-17
#5
查看进程,找到内存马那个子进程关闭了就可以了。
十公升的海水
e11usion
新手上路
2021-08-17
#6
回复
5#
Archer
请问大佬,那该如何知道注入的是哪个进程呢?靠端口占用情况和流量分析和日志审计嘛?
kl_520
注册会员
2021-08-17
#7
内存马难道不是有限重启再查吗?
我不管,我最帅,我是你们的小可爱。
e11usion
新手上路
2021-08-17
#8
回复
7#
kl_520
请问大佬所指的有限重启指的是类似nt那种启动项受限的重启还是指重启服务呢?还望大佬不吝答疑。
oops33
新手上路
2021-08-17
#9
https://gv7.me/articles/2020/kill-java-web-filter-memshell/
可以看看这个,seebug上面也有相关的研究
打赏
×
TuBi 数量 (1~49)
1
5
10
20
49
评价理由
确认
取消
帖子评分
×
撤销评分
×
e11usion
新手上路
楼主
8
主题
65
帖子
744
TuBi
TA的主帖
私信TA
返回版块
社区首页
本版最新
发现被CNVD或者CVE收录的漏洞难度大吗
请问有没有什么比较好的入门路径呢
国产最强模型“智谱”,正在打包你的东西
测试个漏洞-001
内网信息收集教程
IDA 9.4 中文插件
AI实时换脸
谁有恶魔之眼信息收集工具
移动端app 安全渗透测试
固件漏洞挖掘学习