环境说明
IP | HOSTNAME | NOTE |
|---|---|---|
N/A | Win10 | 测试主机 |
相关脚本
| 内容 | 下载 |
|---|---|
powershell脚本和bat脚本 | 点击下载 |
痕迹清除
-
攻击者在入侵过程中会在计算机上创建或者丢弃一些恶意软件,在某次
apt组织Kimsuky针对韩国军工行业的攻击过程中,其就在临时目录下释放bat脚本来实现sample和bat自删除操作。 -
此次模拟攻击后留下了
sample.exe、del.bat两个文件,我们通过batcommand来对留下的文件进行删除操作。
del "E:\TempProjects\del_self\sample.exe"
del "E:\TempProjects\del_self\del.bat"
- 成功执行命令,删除sample.exe和del.bat两个文件

- 编写bat脚本代码如下:
:del_start
rd /s /q "E:\TempProjects\del_self\sample.exe"
del "E:\TempProjects\del_self\sample.exe"
if exist "E:\TempProjects\del_self\sample.exe" goto del_start
del "E:\TempProjects\del_self\del.bat"
- 编写powershell脚本代码如下:
$bat_file_path = "E:\TempProjects\del_self\del.bat"
New-Item -Path "E:\TempProjects\del_self\" -Name "sample.txt"
Start-Process -FilePath $bat_file_path