錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
僵尸礦機利用Windows SMB漏洞傳播,釋放虛擬貨幣礦機挖礦的肉雞集群

作者: 佚名  日期:2017-07-29 08:07:54   來源: 本站整理

 導語:近日,騰訊游戲安全中心捕獲一款網吧內傳播的惡意軟件。原以為是常規的網吧盜號木馬,但詳細分析之后發現并非如此。經證實該惡意軟件是目前發現的首款利用Windows SMB漏洞傳播,釋放虛擬貨幣礦機挖礦的肉雞集群。
0×01 來源
2017年7月10日左右,由騰訊網吧守護TSPN和順網聯合團隊在某網吧內發現異常的svchost.exe進程,以及與之相關spoolsv.exe進程,遂提取樣本到安全中心進行人工核實。
0×02 真身
拿到樣本后從外觀看與系統自帶的進程無異,但查看屬性發現spoolsv.exe是一個壓縮文件,于是開始產生警覺。

嘗試使用7zip解壓此文件后,發現了驚天大秘密——NSA 攻擊工具包。從字面上我們可以看到永恒之藍、永恒冠軍字樣的攻擊配置文件。同時我們在解壓之后的文件中也找到了與樣本同名的兩個可執行 體,以及同名的xml配置文件。

打開svchost.xml查看一下,發現正是永恒之藍的攻擊配置文件。

打開spoolsv.xml查看一下,發現了另一個NSA工具DoublePulsar的攻擊配置文件。

于是猜測壓縮包內的 svchost.exe 是 EternalBlue 攻擊程序,壓縮包內的 spoolsv.exe 則是 DoublePulsar 后門。
嘗試手工運行這兩個可執行文件,發現的確是命令行工具,只是配置文件不正確,無法完成攻擊。

0×03 毒手
了解到樣本的真身之后,我們開始認為這是一個和WannaCry一樣的勒索病毒,但是仔細想一下發現樣本并沒有造成網吧電腦的大規模爆發,也沒有業主有反饋,于是懷疑這并非是一起簡單的勒索病毒事件。
深入分析后發現初始的spoolsv.exe(我們稱之為母體)并非簡簡單單的釋放攻擊包,其自身在釋放攻擊載荷之后,還會開啟對局域網絡445端口的瘋狂掃描,一旦發現局域網內開放的445端口,就會將目標IP地址及端口寫入EternalBlue的配置文件中,然后啟動svchost.exe進行第1步溢出攻擊。第1步攻擊的結果會記錄在stage1.txt中,攻擊完成后,母體會檢查攻擊是否成功,若攻擊成功,則繼續修改DoublePulsar的配置文件,并啟動spoolsv.exe(壓縮包內的DoublePulsar,并非母體)在目標計算機安裝后門,此稱之為第2步攻擊,結果會記錄在stage2.txt中。





這就完了嗎?僅此而已嗎?那這玩意兒到底是為了啥?這不科學,沒有病毒僅僅是為了傳播兒傳播,但是此時我們的樣本在實驗室內已經不再繼續工作了。于是我們在網吧中繼續抓取到這東西的精彩后續:被安裝了DoublePulsar后門的計算機中lsass.exe進程被注入了一段shellcode,這和外網公布的DoublePulsar的行為一模一樣,但樣本中的這段shellcode利用lsass.exe進程在局域網被感染的其他計算機上下載了另一個神秘的可執行文件,而這個文件正是我們樣本中一直沒有提到的svchost.exe(與母體在同一目錄下)。


而這個svchost.exe可不是EternalBlue。那么它是啥?通過仔細的分析,我們發現它會做三件事情:
第一,先把自己添加到計劃任務的一個不起眼的地方,讓人感覺是一個合法的任務,從而達到自啟動的目的。

第二,在局域網其他電腦上下載一個母體文件,以便于二次傳播。第三,釋放一個ServicesHost.exe進程并以指定的參數執行這個進程。

繼續跟蹤這個ServicesHost.exe以及啟動參數,發現了一個驚天大秘密,也就是整套傳播機制的終極目的——挖礦。
從此程序的啟動參數中我們看到了一個敏感的域名“xmr.pool.minergate.com”,Google一下發現這是一個國外各種數字貨幣的礦池,網站提供了各種數字貨幣的礦池地址,只要在網站注冊賬戶,就可以利用礦機參與挖礦。而我們的樣本中的礦機則是一款GITHUB上的開源礦機xmrig ,挖礦的賬戶則是dashcoin@protonmail.com這個賬戶,挖的正式一種不是很常見的數字貨幣——門羅幣。



0×04 橫財
說道門羅幣我們也要看一下這東西到底值多少錢,隨便找了個交易平臺看了一下,實時價格約人民幣277元,價值雖然沒有BTC那么高,但也不低,挖礦收益應該不少。

0×05 總結
總體來看,惡意軟件的釋放、執行流程比較傳統,但利用的攻擊和漏洞相對比較新,在SMB漏洞被廣泛利用到勒索軟件的時候,作者卻開啟了另一扇淘金的大門。下面為大家圖示總結一下此款惡意軟件的傳播和執行流程。

從VDC管家平臺上看,此木馬的傳播量呈逐日上升階段,還需要持續關注打擊。在發文時,此款木馬已經能夠被騰訊電腦管家識別,并有效清除。




最后,提醒各位玩家及網吧業主應該及時更新操作系統補丁,避免被多次割韭菜,導致WannaCry傷疤未愈,僵尸礦機又來撒鹽!
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 国产一区二区三区无码免费| 无码任你躁久久久久久老妇App | 久久无码av三级| 一本大道无码人妻精品专区| yy111111电影院少妇影院无码 | 99无码人妻一区二区三区免费| 免费看又黄又无码的网站| 国产人成无码视频在线观看| 无码人妻精品一区二| 久久久久亚洲AV无码麻豆| 亚洲AV无码资源在线观看| 精品一区二区无码AV| 久久午夜福利无码1000合集| 亚洲va无码专区国产乱码| 无码熟妇αⅴ人妻又粗又大| 麻豆精品无码国产在线果冻| 久久久久av无码免费网| 中文字幕人妻无码系列第三区| 国产精品无码素人福利免费| 精品少妇无码AV无码专区| 亚洲一区精品无码| 国产亚洲?V无码?V男人的天堂 | 国产精品无码专区| 精品人妻少妇嫩草AV无码专区 | 未满小14洗澡无码视频网站| 亚洲欧洲精品无码AV| 亚洲AV无码乱码在线观看| 亚洲AV无码之国产精品| 69堂人成无码免费视频果冻传媒 | 亚洲AV无码精品蜜桃| 无码人妻久久一区二区三区| 中国无码人妻丰满熟妇啪啪软件| 国产精品无码一区二区三区不卡| 精品国产a∨无码一区二区三区| 亚洲AV永久无码精品一百度影院| 韩国免费a级作爱片无码| 久久99久久无码毛片一区二区 | 无码日韩AV一区二区三区| 亚洲无码一区二区三区| 无码成人AAAAA毛片| 国内精品久久人妻无码不卡|