返回队列

终端恶意软件疑似 - 可疑进程链

调查中置信度 72%· 负责人: 李明

摘要

工作站 WS-DEV-042 上检测到异常进程树:Word 启动 PowerShell 并下载远程脚本。

事件假设

用户可能打开了包含恶意宏的文档,触发了初始访问载荷下载。

疑似通过恶意文档实现初始访问,PowerShell 载荷从新注册域名下载后续工具。尚未获取下载文件的完整分析结果
证据: 可疑进程树证据: 外连可疑域名证据: 域名威胁情报

关联原因

基于共享主机 WS-DEV-042、进程父子关系、以及时间窗口内的网络连接。

T1566 - PhishingT1059.001 - PowerShell

严重性驱动因素

可疑进程链Word 启动 PowerShell,编码命令行执行+8
外连可疑域名连接 48 小时前注册的恶意域名+7

缺失证据

  • 尚未获取下载文件的完整分析结果
  • 未确认初始感染向量(邮件附件 / 浏览器下载 / USB)
  • 未获取 WS-DEV-042 近 7 天用户浏览历史
观察事实CrowdStrikefresh05/10 15:30

可疑进程树

WINWORD.EXE → powershell.exe -enc aQBlAHgA... 编码命令执行。

观察事实CrowdStrikefresh05/10 15:32

外连可疑域名

PowerShell 进程连接 cdn-update.evil.example:443 下载额外载荷。

情报富化ThreatIntelfresh05/10 15:33

域名威胁情报

cdn-update.evil.example 注册于 48 小时前,无合法历史记录。

建议下一步

隔离主机,获取进程内存转储,检查下载的脚本内容。

隔离受感染主机需审批
  • 通过 CrowdStrike 隔离 WS-DEV-042
  • 获取内存转储用于分析
  • 通知用户 liu.yang 暂停使用该设备

操作中心

数据来源

CrowdStrike

关联告警: 2 · 实体: 3