范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

瑞星率先捕获挖矿木马ampampquotDTLMinerampampquot中毒后仿佛闻到了烧显卡的味道

  近日,瑞星安全专家率先监测到挖矿木马病毒"DTLMiner"最新变种,新版本病毒更换了IP和域名,并且增加了一个挖矿模块,新版挖矿模块会下载显卡驱动,利用显卡进行挖矿,大幅提升挖矿速度的同时会导致系统卡顿,显卡发热。目前,瑞星云安全系统显示,已有数千用户感染该挖矿病毒。
  表:病毒下载的各模块
  新版挖矿木马病毒"DTLMiner"不仅会导致中毒机器CPU占用率过高,机器卡顿,同时还会导致显卡占用率过高,显卡发热等现象,严重影响用户正常工作。目前瑞星ESM已能成功查杀该病毒的最新版本。
  图:瑞星ESM查杀截图
  "DTLMiner"挖矿木马的黑历史:
  2018年12月,"驱动人生"的升级模块被不法分子利用传播挖矿木马病毒"DTLMiner",短期内感染数万台计算机。
  2019年2月、3月又分别进行了更新,增加了数字签名与弱口令攻击,攻击面进一步增大,同时又躲避查杀。
  此次瑞星截获的"DTLMiner"已经是第5次变种。
  针对该木马病毒对企业网络安全带来的潜在威胁,瑞星安全专家建议:
  1、安装永恒之蓝漏洞补丁,防止病毒通过漏洞植入;
  2、系统和数据库不要使用弱口令账号密码;
  3、多台机器不要使用相同密码,病毒会抓取本机密码,攻击局域网中的其它机器;
  4、安装杀毒软件,保持防护开启。
  技术分析
  新版挖矿木马病毒"DTLMiner"通过漏洞和弱口令攻击植入,创建快捷方式开机自启动。
  图:病毒创建的快捷方式
  快捷方式运行之后,执行flashplayer.tmp。此文件是一个脚本,使用JS 调用PowerShell脚本下载。
  图:flashplayer.tmp 内容
  下载的文件就是下载模块,此模块会下载攻击模块和挖矿模块。下载模块使用多层混淆。
  图:多层混淆的下载模块
  最终解密出下载脚本,脚本运行后首先获取本机网卡mac地址,获取本机安装的杀毒软件信息。
  图:获取本机网卡和杀软信息
  之后随机延时一段时间。
  图:延时一段时间
  判断配置文件是否存在,如果不存在则下载对应样本。
  图:根据配置文件下载对应样本
  1)如果配置文件k1.log不存在,则创建计划任务持久驻留。
  根据用户权限不同,创建的计划任务不同,如果当前用户是管理员权限则访问:http://v.y6h.net/g?h + 当前日期,如果当前用户非管理员权限则访问:http://v.y6h.net/g?l + 当前日期。
  图:下载更新脚本
  计划任务的功能是访问此网址,使用PowerShell执行获取到的内容。目前此网址处于无法访问状态,攻击者随时可以开启,下发任意脚本。
  2)如果配置文件kkkk2.log不存在,则下载new.dat保存为cred.ps1,内容是混淆的PowerShell脚本。
  图:下载cred.ps1
  判断文件大小是否正确,如果正确则创建计划任务定时执行cred.ps1。
  图:执行cred.ps1
  cred.ps1 脚本被多层混淆。
  图:多层混淆的cred.ps1 脚本
  解密后可以看到,此版本是V5。
  图:病毒版本
  此模块主要还是为了攻击。
  图:cred.ps1 脚本主要功能
  调用永恒之蓝漏洞攻击。
  图:永恒之蓝漏洞攻击
  eb7函数针对win7和win2008。
  图:eb7函数
  eb8函数针对win8和win2012。
  图:eb8函数
  SMB弱口令攻击。
  图:SMB弱口令
  完整的密码列表如下,如果使用以下密码,建议尽快修改。
  图:cred.ps1攻击模块内置的弱口令列表
  攻击成功后,调用CopyRun函数,将 FlashPlayer.lnk和flashplayer.tmp植入被攻击机器,被攻击机器又会开始新的一轮循环,下载病毒攻击其它机器。
  图:植入病毒
  3)如果配置文件333.log不存在,则下载mn.dat,命名为mn.exe,此模块就是之前的挖矿模块。
  图:下载mn.exe
  4)如果配置文件kk4.log不存在,则下载ii.da,并使用4-8位随机字母命名,例如 hjqgbs.exe,此模块就是之前的攻击模块,使用Python开发,使用pyinstaller打包。
  图:下载ii.dat 并随机命名
  判断下载的文件大小是否正确,如果正确则创建计划任务运行此exe,根据不同的权限使用不同的方法运行,如果是管理员权限,直接创建计划任务运行此exe。
  图:运行下载的exe
  如果非管理员权限,则释放run.vbs脚本,将run.vbs脚本设置为计划任务,通过脚本运行此exe。
  图:调用vbs脚本运行下载的exe
  释放的run.vbs脚本。
  图:vbs脚本内容
  此exe仍然使用窃取的数字签名。
  图:窃取的数字签名
  解包后可以看到Python脚本。
  图:Python脚本
  脚本使用了base64编码。
  图:base64编码的脚本
  解码后得到病毒的Python代码,代码中的关键字符串也进行了混淆。
  图:混淆的代码
  图:混淆的代码
  去混淆后,可以看到最终的病毒代码,病毒最开始会通过内存映射,检测当前版本。首先打开内存映射读取内容,如果没有获取到映射的内存,则创建内存映射将自身的路径+"**"+当前版本号+"$"写入到新创建的内存映射中。
  图:内存映射
  如果获取到内存映射,则解析映射中的版本号和内存映射中的文件路径,计算MD5。如果当前程序的MD5和内存映射中路径对应的文件MD5相同,则不执行操作。
  图:计算MD5
  否则判断当前版本是否大于内存映射中的版本,如果大于结束之前版本的进程,当前程序复制过去。
  图:判断版本
  之后就是攻击传播的部分,病毒内置的攻击IP段、弱口令账号密码列表。
  图:弱口令列表
  弱口令密码又进行了扩充,完整的密码如下,如果当前计算机或者数据库软件使用了此列表中的密码,建议尽快修改密码。
  图:Python攻击模块内置的密码列表
  病毒仍然会抓取密码,因此局域网中多台机器使用相同密码,一台机器中毒,也会导致其它机器被攻击。
  图:抓取密码
  永恒之蓝漏洞攻击。
  图:永恒之蓝漏洞
  开启共享,将病毒发送过去。
  图:发送病毒
  SMB弱口令攻击。
  图:SMB弱口令攻击
  MS SQL数据库弱口令攻击。
  图:MS SQL弱口令攻击
  5)如果配置文件kk5.log不存在,则下载ddd.dat,命名为ddd.exe,此模块为新版挖矿模块,会下载显卡挖矿相关的驱动。
  图:下载挖矿模块ddd.exe
  挖矿模块运行后界面。
  图:挖矿模块界面
  挖矿模块除了使用CPU挖矿之外,还会下载显卡挖矿相关的驱动,使用显卡进行挖矿。
  图:下载的显卡驱动
  6)最后访问控制服务器,将本机状态信息信息上传到控制服务器,便于统计感染状态。
  统计的信息包括本地网卡mac地址、安装的杀毒软件、系统版本、感染标志、当前用户组、当前用户名等。
  图:统计信息
  IOC
  md5:
  17891737D9970812FE875D0B955B0E15
  7441A59ABB6B4C96D0EAC70D884E8008
  8A2042827A7FCD901510E9A21C9565A8
  CDF6384E4CD8C20E7B22C2E8E221F8C8
  E05827E44D487D1782A32386123193EF
  3E96A29E82513C5859D5E508A75FA974
  66EA09330BEE7239FCB11A911F8E8EA3
  Domain:
  mm.abbny.com
  mm.beahh.com
  lplp.beahh.com
  lplp.abbny.com
  lpp.beahh.com
  lpp.abbny.com
  ip:
  128.199.64.236
  27.102.107.137
  27.102.118.147

千元机怎么选,这四款是性价比最高的,入手不亏我不知道什么时候很多人提到买手机时总是优先考虑千元机器。现在的千元机器不再和以前一样了。过去,很多人在提到千元机器卡顿时称其为劣等,但现在当他们提到千元机器时,每个人都觉得性别价格手机广告防不胜防?3个方法,让手机零广告成为可能如果你和我一样,不论是在社交软件上,还是在三次元生活中,只要提到了某个产品,接下来的一段时间里,逛网购软件,使用浏览器,甚至是刷短视频,都能看到这些产品的广告推广的话,那么我觉得你牛年APP推荐第一弹!那些拥有海量影视听资源的神仙APP三月,好事正酿,万物复苏,正是开始咱们牛年应用推荐第一弹的好时候。今天我们不看颜值纯看实力,不整那些花里胡哨的,一起看看都有哪些神仙APP即将登场吧!央视影音看名字就知道,央视影音亲测有效!重度手机依赖症患者自救指南也不是不困,就是想再玩会手机,虽然手机也没什么好玩的,可就是想再捣鼓捣鼓。这句话,可以说是我日常生活的真实写照了。结合一下自己身边人的生活状况,我觉得在超过3亿人存在睡眠问题的当下第二代微云台蔡司加持,手机影像的又一大步对于vivoX60Pro的拍照,相信大家都会有这两个疑问,一是蔡司光学镜头的成像性能,二是vivo二代微云台的防抖效果。蔡司作为百年光学大厂,不仅为vivoX60Pro带来了更好的母亲节要装得个猴样献宝好尴尬不会唱世上只有妈妈好。丢人脸!!!每位母亲都曾是一名少女,也曾说起恋爱就脸红,也曾不需为柴米油盐而费心。少女时期的她们像孩儿般无忧,像花儿般娇美。但当少女成为母亲,将我们带到这个缤拜托我也是正品,别再说我山寨货想要好吃的好玩的健康有趣的,速速关注兵果果味道哦山寨的东西在中国这种事物应该说是随处可见,但并不代表是假货,只是一种仿制品。从某个角度是一种创新,实际上算是伪创新。俗语道人有相似猪小屏手机没人买了?骁龙8882K屏,上市四个月跳水900元许多制造商仍然没有放弃。苹果去年发布了iPhone12Mini。今年的13系列也将保持Mini版本。Android上有更多选择。今天要给大家介绍的是魅族18,特立独行。小屏旗舰,搭iPhone13发布前,iPhone12再次迎来大降价一般来说,苹果会在9月份发布新iPhone。根据最新消息,iPhone13系列将于9月14日发布。认识大家。现在离iPhone13系列的发布时间越来越近了。现在,有很多用户在等待i海南省将禁售燃油车,新能源汽车的时代来临了?据公安部统计,截止上半年,全国汽车保有量达2。92亿辆。说明将会有更大的能源需求和环境问题摆在面前,而用新能源汽车代替燃油车是解决这些问题的有效途径。越来越多的国家也纷纷表示,要在由苹果设计师操刀,OriginOS系统打磨一年亮点都有哪些?对于消费者而言,除了硬件配置之外,软件表现往往也是衡量手机产品质量的一大标准。特别是,在如今各品牌产品硬件配置同质化现象越来越为严重的情况之下,手机软件层面的优化自然便显得更为深受
2020年中国网络营销投放监测系列报告母婴行业营销核心摘要母婴品牌展示类广告投放趋势奶粉展示类广告投放呈现上半年淡季下半年旺季的规律以洋奶粉品牌投放为主,国产品牌奋起直追,在2020上半年投入指数占比从去年上半年的5。3提升至18艾瑞直播分享课站在直播电商风口,抢占零售行业最新发力点随着直播电商近几年的不断发展,品牌主纷纷采用这种方式获取流量,线上直播逐渐成为各大电商巨头引导消费的高速流量列车,加之新冠疫情的影响,直播电商开始替代移动电商成为零售行业的新风口。2020年中国MPV市场消费洞察报告核心摘要汽车用户群体为中高收入受过良好教育已婚人士较多。事业进入成熟期和已经小有成就的占比较多,并拥有良好的环保意识。超4成消费者的财务指标由于疫情受到负面影响,但消费能力并未大幅2020年中国95后外出餐饮习惯研究报告核心摘要后疫情中的餐饮业经历疫情后餐饮行业遭受重创,6月仍未恢复同期水平,将经历缓慢的消费力重塑过程。二线年轻群体相对更容易恢复餐饮消费,互联网为疫情后餐饮消费助力95后餐饮存在更2020年中国企业直播应用场景趋势研究报告核心摘要市场背景2020年新冠肺炎疫情推动下,放缓型经济增长特征出现,新基建拉动技术稳健发展,加速企业直播产业进程行业客户量激增,并高效率完成客户线上化教育。预计2020年企业直播小巧玲珑,轻如羽翼,艾特铭客E8无线耳机体验对于真无线耳机,大家一定不会陌生。但是市面上的大多数无线耳机都非常的硕大,看起来很笨拙,而且佩戴一会儿,耳朵就会产生疼痛感。严格意义上讲,市面上可供选择小巧轻盈的无线耳机真不多。碰告别喧嚣,回归宁静,南卡A1主动降噪耳机体验由于真无线(TWS)耳机佩戴的友好性,使得TWS耳机逐渐成为了广大消费者购买耳机的首选。无论是外出还是家居,佩戴TWS耳机总能带来很好的使用体验,丝毫不影响你做其他事情。但是当我们身材小巧,性能不屈,贝壳王子默主动降噪耳机体验在几个月前,我就体验过一款贝壳王子的真无线蓝牙耳机,当时那款耳机出色的性能表现给我留下了很深的影响。不管怎么说,我也算是贝壳王子耳机的一名老用户了,今天有幸得到了贝壳王子默主动降噪担心TWS耳机会丢失?不妨试试这款耳机,便宜又好用!对于颈挂式蓝牙耳机很多小伙伴都情有独钟,一方面颈挂式蓝牙耳机续航时间长,另一方面操作方便且音质好。今天就给大家介绍一款颈挂式蓝牙耳机雷柏XS100,这款耳机价格适中,而且还具有长续无线耳机听音乐岂能听个响?JEETAirPlus无线耳机体验随着科技的发展,无线耳机的技术也越来越成熟,耳机的体验也得到了质的提升。但市面上无线耳机质量良莠不齐,对于对TWS耳机不太了解的用户来说,选购一款适合自己的TWS耳机显得尤为困难。告别电脑接口拥挤,从ORICOtypec多功能集线器开始科技的快速发展,让个人笔记本电脑越来越薄。毫无疑问,电脑变薄的代价就是牺牲内置接口。就拿我个人来说,我目前使用的是一款华为matebook平板电脑,整个电脑的侧面只有一个typec