返回队列
终端恶意软件疑似 - 可疑进程链
高调查中置信度 72%· 负责人: 李明
摘要
工作站 WS-DEV-042 上检测到异常进程树:Word 启动 PowerShell 并下载远程脚本。
事件假设
用户可能打开了包含恶意宏的文档,触发了初始访问载荷下载。
疑似通过恶意文档实现初始访问,PowerShell 载荷从新注册域名下载后续工具。⚠ 尚未获取下载文件的完整分析结果
证据: 可疑进程树证据: 外连可疑域名证据: 域名威胁情报
关联原因
基于共享主机 WS-DEV-042、进程父子关系、以及时间窗口内的网络连接。
T1566 - PhishingT1059.001 - PowerShell
严重性驱动因素
可疑进程链Word 启动 PowerShell,编码命令行执行+8
外连可疑域名连接 48 小时前注册的恶意域名+7
缺失证据
- •尚未获取下载文件的完整分析结果
- •未确认初始感染向量(邮件附件 / 浏览器下载 / USB)
- •未获取 WS-DEV-042 近 7 天用户浏览历史
观察事实CrowdStrikefresh05/10 15:30
可疑进程树
WINWORD.EXE → powershell.exe -enc aQBlAHgA... 编码命令执行。
观察事实CrowdStrikefresh05/10 15:32
外连可疑域名
PowerShell 进程连接 cdn-update.evil.example:443 下载额外载荷。
情报富化ThreatIntelfresh05/10 15:33
域名威胁情报
cdn-update.evil.example 注册于 48 小时前,无合法历史记录。
建议下一步
隔离主机,获取进程内存转储,检查下载的脚本内容。
隔离受感染主机需审批
- • 通过 CrowdStrike 隔离 WS-DEV-042
- • 获取内存转储用于分析
- • 通知用户 liu.yang 暂停使用该设备
操作中心
数据来源
CrowdStrike
关联告警: 2 · 实体: 3