前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >恶意软件的小伎俩,伪装成Cloudflare页面默默挖矿

恶意软件的小伎俩,伪装成Cloudflare页面默默挖矿

作者头像
FB客服
发布2018-07-30 11:21:29
9130
发布2018-07-30 11:21:29
举报
文章被收录于专栏:FreeBufFreeBuf

FileTour是一种广告软件,通常作为游戏和其他软件的破解或欺骗手段传播。这个软件包是界定于广告软件和PUP以及更危险的计算机感染类型(如密码窃取木马和矿工)之间,也因此而臭名昭著。

此广告软件包可以创建Windows自动运行,当用户登录到Windows时,它会自动启动Chrome并连接到浏览器内的挖掘页面。更糟糕的是,用户并不能直接发现这些操作。

用于启动Headless Chrome的命令行

用户登录Windows时用于启动Chrome的命令是:

该命令将导致chrome以不可见的状态打开,无需GPU硬件加速,可以在端口9222上启用远程调试,并自动连接到https://de-mi-nis-ner2.info/cdn-41.html?t=0.4网页。

当浏览器在后台打开此页面时,它将执行嵌入式JavaScript,以启动CoinCube浏览器内矿工脚本。这会导致Chrome在任务管理器中激活高达70-80%的CPU利用率。

任务管理器显示Chrome CPU利用率

正如你所看到的,通过使用浏览器的矿工窗口,大多数人甚至不会注意到他们感染了任何东西。是的,他们的电脑可能会感觉很慢,有些甚至可能会检查任务管理器,并注意到Chrome的奇怪行为,但对于大多数用户而言,该矿工可以运行数天而不被检测到。

浏览器挖矿页面页面假装为Cloudflare验证页面

虽然大多数人不会在正常浏览器窗口中实际查看正在打开的网站,但我当然会看一看。有趣的是,这个页面假装是一个Cloudflare反DDoS验证页面,要求访问者确认他们是人类。

假Cloudflare反DDoS验证页面

即使此页面看起来像合法的Cloudflare验证页面,单击此复选框也不会执行任何操作。此外,源代码清楚地显示CoinCube脚本正在加载,这不是Cloudflare正在做的事情。

显示CoinCube代码的来源

保护用户免受浏览器内的矿工的侵害

挖矿软件正在成为一种流行病,而浏览器内置矿工的行为也会越来越猖獗。因此,用户通过安装防病毒软件来保护自己是非常重要的,这些防病毒软件可以检测浏览器何时连接到CoinCube等已知的挖掘服务。

不幸的是,新浏览器挖矿行为不断涌现,它已成为安全行业的重头戏。因此,您安装的软件可能无法检测与新的浏览器内矿工关联的网址或脚本。

要增加进一步的保护,您可以在Chrome中使用adblocker,这会阻止浏览器内挖掘脚本。此外,您还可以使用 CoinBlockerLists 网站下载与浏览器内挖掘相关的IP地址和域列表。

*参考来源:BleepingComputer,由Andy编译,转载请注明来自FreeBuf.COM

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2018-05-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 用于启动Headless Chrome的命令行
  • 任务管理器显示Chrome CPU利用率
    • 浏览器挖矿页面页面假装为Cloudflare验证页面
    • 假Cloudflare反DDoS验证页面
    • 显示CoinCube代码的来源
      • 保护用户免受浏览器内的矿工的侵害
      相关产品与服务
      远程调试
      远程调试(Remote Debugging,RD)在云端为用户提供上千台真实手机/定制机/模拟器设备,快速实现随时随地测试。运用云测技术对测试方式、操作体验进行了优化,具备多样性的测试能力,包括随时截图和记录调试日志,稳定的支持自动化测试, 设备灵活调度,用例高效执行, 快速定位产品功能和兼容性问题。云手机帮助应用、移动游戏快速发现和解决问题,节省百万硬件费用,加速敏捷研发流程。
      领券
      问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档