前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用EmoCheck检测Windows上的Emotet木马

如何使用EmoCheck检测Windows上的Emotet木马

作者头像
FB客服
发布2023-03-30 19:19:10
8610
发布2023-03-30 19:19:10
举报
文章被收录于专栏:FreeBufFreeBuf

 关于EmoCheck 

EmoCheck是一款针对Emotet木马病毒的安全检测工具,可以帮助广大研究人员检测目标Windows操作系统是否感染了Emotet木马病毒。

 工具测试环境 

Windows 11 21H2 64位 Windows 10 21H2 64位 Windows 8.1 64位

注意:Windows 7不支持在命令行终端中输出UTF-8报告。

 构建平台 

Windows 10 1809 64位 Microsoft Visual Studio Community 2017

 工具特性 

1、Emotet会根据特定的单词词典和C驱动器序列号生成其进程名称,而EmoCheck可以扫描主机上正在运行的进程,并从进程名中找到Emotet进程。 2、Emotet会将其编码的进程名保存在特定的注册表项中,而EmoCheck可以查找并解码注册表值,并从进程列表中找到它。 3、支持检测2020年4月更新的Emotet版本。 4、支持检测2020年12月更新的Emotet版本。

 工具下载 

广大研究人员可以访问该项目的【Releases页面】下载该工具的最新版本:

 命令选项 

指定报告输出目录(默认:当前目录:)

代码语言:javascript
复制
/output [your output directory]
-output [your output directory]

禁用控制台输出:

代码语言:javascript
复制
/quiet
-quiet

将报告以JSON数据格式输出:

代码语言:javascript
复制
/json
-json

开启调试模式(无报告):

代码语言:javascript
复制
/debug
-debug

显示工具帮助信息:

代码语言:javascript
复制
/help
-help

 报告样例 

文字格式

代码语言:javascript
复制
[Emocheck v0.0.2]
Scan time: 2020-02-10 13:06:20
____________________________________________________
 
[Result]
Detected Emotet process.
 
[Emotet Process]
     Process Name  : mstask.exe
     Process ID    : 716
     Image Path    : C:\Users\[username]\AppData\Local\mstask.exe
____________________________________________________
 
Please remove or isolate the suspicious execution file.

JSON格式

代码语言:javascript
复制
{
  "scan_time":"2020-02-10 13:06:20",
  "hostname":"[your hostname]",
  "emocheck_version":"0.0.2",
  "is_infected":"yes",
  "emotet_processes":[
    {
       "process_name":"mstask.exe",
       "process_id":"716",
       "image_path":"C:\\Users\\[username]\\AppData\\Local\\mstask.exe"
    }
  ]
}

报告生成路径

代码语言:javascript
复制
[current directory]\yyyymmddhhmmss_emocheck.txt
[output path]\[computer name]_yyyymmddhhmmss_emocheck.txt
[output path]\[computer name]_yyyymmddhhmmss_emocheck.json

 工具运行截图 

项目地址

https://github.com/JPCERTCC/EmoCheck

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-07-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于EmoCheck 
  •  工具测试环境 
  •  构建平台 
  •  工具特性 
  •  工具下载 
  •  命令选项 
  •  报告样例 
    • 文字格式
      • JSON格式
        • 报告生成路径
        •  工具运行截图 
        • 项目地址
        相关产品与服务
        检测工具
        域名服务检测工具(Detection Tools)提供了全面的智能化域名诊断,包括Whois、DNS生效等特性检测,同时提供SSL证书相关特性检测,保障您的域名和网站健康。
        领券
        问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档