游戏电视苹果数码历史美丽
投稿投诉
美丽时装
彩妆资讯
历史明星
乐活安卓
数码常识
驾车健康
苹果问答
网络发型
电视车载
室内电影
游戏科学
音乐整形

瑞星率先捕获挖矿木马ampampquotDTLMineram

  近日,瑞星安全专家率先监测到挖矿木马病毒DTLMiner最新变种,新版本病毒更换了IP和域名,并且增加了一个挖矿模块,新版挖矿模块会下载显卡驱动,利用显卡进行挖矿,大幅提升挖矿速度的同时会导致系统卡顿,显卡发热。目前,瑞星云安全系统显示,已有数千用户感染该挖矿病毒。
  表:病毒下载的各模块
  新版挖矿木马病毒DTLMiner不仅会导致中毒机器CPU占用率过高,机器卡顿,同时还会导致显卡占用率过高,显卡发热等现象,严重影响用户正常工作。目前瑞星ESM已能成功查杀该病毒的最新版本。
  图:瑞星ESM查杀截图
  DTLMiner挖矿木马的黑历史:
  2018年12月,驱动人生的升级模块被不法分子利用传播挖矿木马病毒DTLMiner,短期内感染数万台计算机。
  2019年2月、3月又分别进行了更新,增加了数字签名与弱口令攻击,攻击面进一步增大,同时又躲避查杀。
  此次瑞星截获的DTLMiner已经是第5次变种。
  针对该木马病毒对企业网络安全带来的潜在威胁,瑞星安全专家建议:
  1、安装永恒之蓝漏洞补丁,防止病毒通过漏洞植入;
  2、系统和数据库不要使用弱口令账号密码;
  3、多台机器不要使用相同密码,病毒会抓取本机密码,攻击局域网中的其它机器;
  4、安装杀毒软件,保持防护开启。
  技术分析
  新版挖矿木马病毒DTLMiner通过漏洞和弱口令攻击植入,创建快捷方式开机自启动。
  图:病毒创建的快捷方式
  快捷方式运行之后,执行flashplayer。tmp。此文件是一个脚本,使用JS调用PowerShell脚本下载。
  图:flashplayer。tmp内容
  下载的文件就是下载模块,此模块会下载攻击模块和挖矿模块。下载模块使用多层混淆。
  图:多层混淆的下载模块
  最终解密出下载脚本,脚本运行后首先获取本机网卡mac地址,获取本机安装的杀毒软件信息。
  图:获取本机网卡和杀软信息
  之后随机延时一段时间。
  图:延时一段时间
  判断配置文件是否存在,如果不存在则下载对应样本。
  图:根据配置文件下载对应样本
  1)如果配置文件k1。log不存在,则创建计划任务持久驻留。
  根据用户权限不同,创建的计划任务不同,如果当前用户是管理员权限则访问:http:v。y6h。netg?h当前日期,如果当前用户非管理员权限则访问:http:v。y6h。netg?l当前日期。
  图:下载更新脚本
  计划任务的功能是访问此网址,使用PowerShell执行获取到的内容。目前此网址处于无法访问状态,攻击者随时可以开启,下发任意脚本。
  2)如果配置文件kkkk2。log不存在,则下载new。dat保存为cred。ps1,内容是混淆的PowerShell脚本。
  图:下载cred。ps1
  判断文件大小是否正确,如果正确则创建计划任务定时执行cred。ps1。
  图:执行cred。ps1
  cred。ps1脚本被多层混淆。
  图:多层混淆的cred。ps1脚本
  解密后可以看到,此版本是V5。
  图:病毒版本
  此模块主要还是为了攻击。
  图:cred。ps1脚本主要功能
  调用永恒之蓝漏洞攻击。
  图:永恒之蓝漏洞攻击
  eb7函数针对win7和win2008。
  图:eb7函数
  eb8函数针对win8和win2012。
  图:eb8函数
  SMB弱口令攻击。
  图:SMB弱口令
  完整的密码列表如下,如果使用以下密码,建议尽快修改。
  图:cred。ps1攻击模块内置的弱口令列表
  攻击成功后,调用CopyRun函数,将FlashPlayer。lnk和flashplayer。tmp植入被攻击机器,被攻击机器又会开始新的一轮循环,下载病毒攻击其它机器。
  图:植入病毒
  3)如果配置文件333。log不存在,则下载mn。dat,命名为mn。exe,此模块就是之前的挖矿模块。
  图:下载mn。exe
  4)如果配置文件kk4。log不存在,则下载ii。da,并使用48位随机字母命名,例如hjqgbs。exe,此模块就是之前的攻击模块,使用Python开发,使用pyinstaller打包。
  图:下载ii。dat并随机命名
  判断下载的文件大小是否正确,如果正确则创建计划任务运行此exe,根据不同的权限使用不同的方法运行,如果是管理员权限,直接创建计划任务运行此exe。
  图:运行下载的exe
  如果非管理员权限,则释放run。vbs脚本,将run。vbs脚本设置为计划任务,通过脚本运行此exe。
  图:调用vbs脚本运行下载的exe
  释放的run。vbs脚本。
  图:vbs脚本内容
  此exe仍然使用窃取的数字签名。
  图:窃取的数字签名
  解包后可以看到Python脚本。
  图:Python脚本
  脚本使用了base64编码。
  图:base64编码的脚本
  解码后得到病毒的Python代码,代码中的关键字符串也进行了混淆。
  图:混淆的代码
  图:混淆的代码
  去混淆后,可以看到最终的病毒代码,病毒最开始会通过内存映射,检测当前版本。首先打开内存映射读取内容,如果没有获取到映射的内存,则创建内存映射将自身的路径当前版本号写入到新创建的内存映射中。
  图:内存映射
  如果获取到内存映射,则解析映射中的版本号和内存映射中的文件路径,计算MD5。如果当前程序的MD5和内存映射中路径对应的文件MD5相同,则不执行操作。
  图:计算MD5
  否则判断当前版本是否大于内存映射中的版本,如果大于结束之前版本的进程,当前程序复制过去。
  图:判断版本
  之后就是攻击传播的部分,病毒内置的攻击IP段、弱口令账号密码列表。
  图:弱口令列表
  弱口令密码又进行了扩充,完整的密码如下,如果当前计算机或者数据库软件使用了此列表中的密码,建议尽快修改密码。
  图:Python攻击模块内置的密码列表
  病毒仍然会抓取密码,因此局域网中多台机器使用相同密码,一台机器中毒,也会导致其它机器被攻击。
  图:抓取密码
  永恒之蓝漏洞攻击。
  图:永恒之蓝漏洞
  开启共享,将病毒发送过去。
  图:发送病毒
  SMB弱口令攻击。
  图:SMB弱口令攻击
  MSSQL数据库弱口令攻击。
  图:MSSQL弱口令攻击
  5)如果配置文件kk5。log不存在,则下载ddd。dat,命名为ddd。exe,此模块为新版挖矿模块,会下载显卡挖矿相关的驱动。
  图:下载挖矿模块ddd。exe
  挖矿模块运行后界面。
  图:挖矿模块界面
  挖矿模块除了使用CPU挖矿之外,还会下载显卡挖矿相关的驱动,使用显卡进行挖矿。
  图:下载的显卡驱动
  6)最后访问控制服务器,将本机状态信息信息上传到控制服务器,便于统计感染状态。
  统计的信息包括本地网卡mac地址、安装的杀毒软件、系统版本、感染标志、当前用户组、当前用户名等。
  图:统计信息
  IOC
  md5:
  17891737D9970812FE875D0B955B0E15
  7441A59ABB6B4C96D0EAC70D884E8008
  8A2042827A7FCD901510E9A21C9565A8
  CDF6384E4CD8C20E7B22C2E8E221F8C8
  E05827E44D487D1782A32386123193EF
  3E96A29E82513C5859D5E508A75FA974
  66EA09330BEE7239FCB11A911F8E8EA3
  Domain:
  mm。abbny。com
  mm。beahh。com
  lplp。beahh。com
  lplp。abbny。com
  lpp。beahh。com
  lpp。abbny。com
  ip:
  128。199。64。236
  27。102。107。137
  27。102。118。147

曝RTX40系列显卡准备流片,采用台积电5nm工艺今日,据手机晶片达人爆料,Nvidia的5nm芯片准备tapeout(流片),明年第二季度再台积电waferout(封装测试)。近日有名为Greymon55的爆料者在推特……让子弹飞赵铭扯肚兜露了助理晋升只因一双大胸《让子弹飞》这部电影的评分很好,导演有功底、演员演技在线、剧本优秀都是这部电影成功的关键,但即便整部电影里面大咖那么多,却还是会有一部分观众的关注视线放在了一个戏份不多的小角色……梁静茹老公个人资料简介娶到女神不珍惜现已离婚在梁静茹与其老公离婚之后,梁静茹的老公个人资料简介也得到了大家的关注,原本对这个能够娶到女神的男人大家是非常羡慕的,可惜这个男人却不懂得珍惜,幸好现在他们俩已经离婚,梁静茹脱离……WhatsApp如何开发客户,这些功能你知道吗WhatsApp作为Facebook旗下的一款即时聊天工具,其用户规模非常大,用户来自各行各业,许多外贸人也开始利用该软件来进行客户开发。WhatsApp不像邮件那么死板,很灵……郭采洁的老公是谁跟前任分手现任是他吗郭采洁是台湾出生的女孩子,内地的观众知道她大多数都是在电影《小时代》里面记住她的,她身上的那股个性张扬的感觉既锋利也招人喜欢,如果说美人如玫瑰带刺,那郭采洁就是最好的代表人。郭……明日之子缪如婷个人资料和室友们组建了一个三人组合明日之子缪如婷个人资料,缪如婷是一名北京现代音乐学院的学生,缪如婷专业成绩非常棒,从小就非常喜欢唱歌。凭借着自己漂亮好听的声音非常顺利的考入了北京现代音乐学院。在学校,缪如婷认……打通手机电脑平板输入界限,双飞燕飞时代蓝牙多模键盘FBK25在现在移动办公环境中,你可以不用台式主机甚至不用笔记本电脑,但你一定离不了键盘和鼠标。但是现在我们往往手头都有多种办公设备,台式机、手机、平板、笔记本电脑,如果一套键盘只……法医为什么害怕巨人观影响判断的事肯定急得满头汗法医对于普通大众来说是个危险的工作,因为既要和死人打交道还要经常面对有暴力倾向的杀人犯,这工作不管是从心理上还是个人安危上都特别考验人的定性,电视剧《法医秦明》播出以后给广大的……赵今麦的父母是干什么的深扒家庭资料走红靠的是什么这两年爆红的00后女生赵今麦,她现在的发展前途可谓是一片光明啊,这段时间那么多优秀代表作均被大家关注,使得越来越多人开始了解赵今麦的个人资料,还顺带想要知道赵今麦的父母是干什么……小米M20103E1真无线耳机通过认证充电盒支持无线充电根据外媒91mobiles消息,小米一款代号为M20103E1的TWS真无线耳机近日通过了WirelessPowerConsortium无线充电组织的认证,表示这该产品的充电盒……还在谈5G?6G研发已提上日程!发展6G有何意义?央广网北京3月28日消息据中央广播电视总台中国之声《新闻超链接》报道,最近,由未来移动通信论坛和紫金山实验室共同主办的第二届全球6G技术大会,以线上全球多地远程互动的方式举行。……杨文昊冯正谁厉害时代观念不一样细节不同罢了杨文昊和冯正一起参加了综艺节目,在节目中其实是看到了不一样的街舞态度,其实两个人在圈子中的地位是不一样,年龄也不一样,不过圈子中的人对于杨文昊和冯正喜爱程度应该是比较了解,过去……
地球打通一个洞,人跳下去,会落到什么位置?会落在通洞的位置。谢邀!我们都知道地球是一个球体,从地球的一面到达另一面需要经过漫长的路程,那么如果在地球上挖一个无底洞从北极通往南极,人类跳进这个洞以后,会落在什……学Python正则表达式,这一篇就够了正则表达式是一个特殊的字符序列,可以帮助您使用模式中保留的专门语法来匹配或查找其他字符串或字符串集。正则表达式在UNIX世界中被广泛使用。注:很多开发人员觉得正则表达式比……封号潮令数十亿库存滞留,大卖挥泪低价清仓从4月开始,亚马逊掀起一场旷日持久的封号潮,数万卖家受影响。行业巨震之下,库存问题已成为卖家们面临的最大死敌。一旦库存高企,跨境企业就像推倒了的多米诺骨牌,资金链承压、营收下降……董明珠回应雷军10亿赌局我没找他要钱今日,在2019博鳌亚洲论坛上,格力电器董事长兼总裁董明珠被问及与雷军的10亿赌局时表示,自己没有去找雷军要钱。就在此前,在小米2018年度业绩发布会上,关于与董明珠的1……国芯科技IPO注册成功助力高端芯片国产化替代2021年12月7日,证监会发布消息,其按法定程序同意苏州国芯科技股份有限公司(以下简称:国芯科技)科创板首次公开发行股票注册。根据招股书显示,国芯科技是一家聚焦于国产自主可控……小米MIX4问世!雷军的野心不止于此,米粉真的没有白等北京时间8月10日,小米MIX4正式问世,一时间整个数码圈都热闹了起来,一方面本身小米最近的热度就非常高,已经成为了整个科技圈的新贵;另一方面回归到MIX4本身,其所带来的产品……YYDS什么来头,为什么能红遍全网为什么yyds可以红?这个答案将遵循文化产业理论来解释缩写。文化产业理论意味着我们将把缩略语理解为网络意识形态的一部分;也就是说,缩略语的内涵取决于其背后的业务运营模式,……Javascript也能做CJava等能做的,但其缺陷主要有C语言是弱类型的,虽然要声明类型,但是可以通过类型转换随便转;JavaScript差不多就是没有类型;Java是需要声明类型,而且是强类型的;Ruby和Python不需要类型声……如何正确的认识助听器?我们的听力损失,事实上,对助听器效果影响至大的是自己的听觉分辨能力。多数患者都有不同程度的分辨能力的损失。损失的不多,助听器可以补偿。若损失过于严重的助听器也就无能为力了。助听……电脑主机不显示电脑主机开机不显示一般分为三个原因解决第一,如果你的电脑是长时间没有开机使用,然后开机不显示一般这个情况是因为电脑长时间不开机后内存有氧化的原因导致开机无法显示,解决方法……城市公众市场竞争激烈,运营商如何有效破局?来源:人民邮电报20世纪末全国通信大发展时期,城市公众市场曾经是各项通信业务重要的培育基地,成为运营商业务收入的主要来源。随着时间的推移,城市公众市场在语音、宽带等基础通信业务……老妈要换一款长续航千元机千元机推荐第一波老妈今天说要换一款千元新手机,要求续航好耐用就行真我Q3立马浮现在我的脑子里面。oppo品牌是国产手机中的佼佼者,通过多年发展,这个品牌在品控上做到了极致,要说国产手机品……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网