windows server 2012中木馬病毒被挖礦事件

#黑客#

#網絡安全威脅##網絡安全#

一、故障現象

某天客戶打電話說一個剛裝好沒多久的系統出現了CPU佔用滿的情況,讓客戶打開任務管理器截圖

發現CPU全部被Windows PowerShell 這個程序佔用完了

windows server 2012中木馬病毒被挖礦事件


二、卸載PowerShell

我在想是不是Windows PowerShell 有問題,我就嘗試一下卸載重裝試試

①打開服務器管理器,在管理中選擇刪除角色和功能

windows server 2012中木馬病毒被挖礦事件


②一直下一步到功能這裡,把Windows PowerShell 前面框的勾去掉進行卸載,然後點擊刪除功能,繼續點下一步,然後點擊刪除就進行刪除Windows PowerShell 了

windows server 2012中木馬病毒被挖礦事件

windows server 2012中木馬病毒被挖礦事件


③刪除後需要重啟才生效,那我們就重啟服務器

windows server 2012中木馬病毒被挖礦事件


三、翻車事件①重啟完系統後輸入帳號密碼登錄發現只有一個DOS窗口,這就尷尬了 server 2012圖形界面要基於PowerShell程序來運行

windows server 2012中木馬病毒被挖礦事件


②由於我們把Windows PowerShell 卸載了,現在系統中沒有Windows PowerShell但是安裝GUI圖形界面必須要進入 PowerShell 模式下才能安裝

windows server 2012中木馬病毒被挖礦事件

windows server 2012中木馬病毒被挖礦事件


四、PowerShell和GUI圖形界面安裝廢了九牛二虎之力終於在微軟的官網中找到如何通過DOS安裝PowerShell微軟官方安裝PowerShell鏈接https://support.microsoft.com/zh-tw/help/976736/how-to-install-windows-powershell-on-a-computer-that-is-running-window


①通過方法說明看到PowerShell需要Net Framework環境,windows 會默認安裝了Net Framework3.5,如果沒有卸載Net Framework就不需要安裝,如果卸載了要使用截圖中的命令安裝Net Framework

windows server 2012中木馬病毒被挖礦事件


②輸入 DISM.exe /online /enable-feature /featurename:MicrosoftWindowsPowerShell 進行安裝PowerShell 發現居然報錯了,從報錯看是未啟用父功能,必須要啟用父功能,後面還帶了參數/enable-feature /all

windows server 2012中木馬病毒被挖礦事件


③既然報錯說明有,那麼我們就在指令中加啥 /enable-feature /all在dos命令行再輸入 DISM.exe /online /enable-feature /all /featurename:MicrosoftWindowsPowerShell執行後發現沒有報錯了,等待進度條到100%發現操作成功了,說明我們能的PowerShell安裝完成了

windows server 2012中木馬病毒被挖礦事件


④通過輸入PowerShell發現報錯說是沒有這條指令,難道是我的PowerShell沒有安裝成功嘛

windows server 2012中木馬病毒被挖礦事件


⑤進入PowerShell的路徑看一下是否有文件cd c:\Windows\System32\WindowsPowerShell\v1.0 這個是PowerShell的路徑dir 進入路徑後輸入dir查看內容發現路徑下都有內容,說明我們的PowerShell已經安裝了

windows server 2012中木馬病毒被挖礦事件


⑥重啟服務器試試,是不是安裝後需要重啟才生效輸入 shutdown -r -t 0 -r是重啟的意思 -t 是時間 0是0秒,如果把0寫成20就是20秒後重啟

windows server 2012中木馬病毒被挖礦事件


⑦重啟後再輸入PowerShell 就能進行入PowerShell 模式了,PowerShell 是命令行前後會多了PS的標識

windows server 2012中木馬病毒被挖礦事件


⑧在PowerShell 模式下輸入Install-WindowsFeature Server-Gui-Shell, Server-Gui-Mgmt-Infra 命令進行安裝GUI圖形界面的組建安裝完成後提示需要重啟服務器才能生效

windows server 2012中木馬病毒被挖礦事件

windows server 2012中木馬病毒被挖礦事件


⑨再通過輸入 shutdown -r -t 0 進行重啟服務器重啟後發現進入了GUI圖形化界面了,再也不是那個苦逼的DOS命令行

windows server 2012中木馬病毒被挖礦事件


五、問題的嚴重性發現重裝了PowerShell還是沒有根本的解決問題,通過任務管理器查看發現還是大量的PowerShell佔用了CPU,再仔細的查看任務管理器中的進程發現有大量的DOS窗口被打開了,懷疑電腦是中毒了安裝殺毒軟件進行殺毒果然是發現了PowerShell有高危風險,通過隔離後再看任務管理器CPU使用率恢復了正常

windows server 2012中木馬病毒被挖礦事件

windows server 2012中木馬病毒被挖礦事件



分享到:


相關文章: