特征确认

1、cpu占用率较高

2、netstat -ano 查看有大量的对外1433不明连接

3、输入fltmc发现存在dump_xx过滤器,为紫狐木马病毒特征(管理员权限)

image-20220410214545961

处置方式

使用everything检索ms*.dll筛选出恶意dll

img

到相应的目录下无法直接查看

img

通过注册表找到恶意键值进行删除

img

img

删除后进行重启,重启后到C:\Windows\System32目录下可发现恶意的dll文件

image-20220410214732050

恢复确认

cmd输入fltmc查看恢复正常

img

Cpu占用率变低

img

没有了恶意外连

image-20220410214830329