前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >挖矿病毒丨WannaMine又出4.0版

挖矿病毒丨WannaMine又出4.0版

作者头像
C4rpeDime
发布2020-01-20 11:48:51
2.4K0
发布2020-01-20 11:48:51
举报
文章被收录于专栏:黑白安全黑白安全

近日,亚信安全截获WannaMine挖矿病毒最新变种文件,该变种文件基于WannaMine3.0改进,加入了一些新的免杀技术,其传播机制与WannaCry勒索病毒一致,可在局域网内通过SMB快速横向扩散,我们将其命名为WannaMine 4.0,其检测名为Coinminer.Win64.TOOLXMR.AR。

WannaMine 4.0技术细节分析

此次攻击流程与WannaMine3.0类似,其涉及的病毒模块多,感染面广,关系复杂。

挖矿病毒丨WannaMine又出4.0版
挖矿病毒丨WannaMine又出4.0版

原始“压缩包”rdpkax.xsl含有攻击需要的所有组件,其是一个特殊的数据包,需要病毒自己解密分离出各个组件,其组件包含“永恒之蓝”漏洞攻击工具集(svchost.exe、spoolsv.exe、x86.dll/x64.dll等)。

挖矿病毒丨WannaMine又出4.0版
挖矿病毒丨WannaMine又出4.0版

攻击流程:

1.主服务RemoteTimeHost.dll(已经拦截该文件,将其命名为Trojan.Win64.VOOLS.AC)由系统进程加载,以确保每次都能开机启动,启动后加载spoolsv.exe。 2.spoolsv.exe对局域网进行445端口扫描,确定可攻击的内网主机。同时启动漏洞攻击程序svchost.exe。 3.svchost.exe执行“永恒之蓝”漏洞攻击,成功后安装后门程序spoolsv.exe,加载payload(x86.dll/x64.dll)。 4.payload(x86.dll/x64.dll)执行后,复制rdpkax.xsl到目标主机,解密后注册主服务,进行新的攻击,每一台被攻击机器都重复着同样的攻击流程。

与WannaMine3.0不同的是,该变种使用了服务文件名称和内容的随机行来进行免杀,进而payload文件与之前版本相比也发生了变化。主服务的命名规则为“字符串1+字符串2+字符串3”,如上面提及的RemoteTimeHost,即Remote+Time+Host。

挖矿病毒丨WannaMine又出4.0版
挖矿病毒丨WannaMine又出4.0版

字符串1列表:Windows、Microsoft、Network、Remote、Function、Secure、Application 字符串2列表:Update、Time、NetBIOS、RPC、Protocol、SSDP、UPnP 字符串3列表:Service、Host、Client、Event、Manager、Helper、System

挖矿病毒丨WannaMine又出4.0版
挖矿病毒丨WannaMine又出4.0版

WannaMine4.0挖矿主体病毒文件为dllhostex.exe,负责挖取门罗币。

如何防范

1.利用系统防火墙高级设置阻止向445端口进行连接(该操作会影响使用445端口的服务)。 2.尽量关闭不必要的文件共享; 3.采用高强度的密码,避免使用弱口令密码,并定期更换密码; 4.打开系统自动更新,并检测更新进行安装。 5.系统打上MS17-010对应的Microsoft Windows SMB 服务器安全更新 (4013389)补丁程序。详细信息请参考链接:http://www.catalog.update.microsoft.com/Search.aspx?q=MS17-010

*本文作者:亚信安全

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2019-04-036,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • WannaMine 4.0技术细节分析
  • 如何防范
相关产品与服务
主机安全
主机安全(Cloud Workload Protection,CWP)基于腾讯安全积累的海量威胁数据,利用机器学习为用户提供资产管理、木马文件查杀、黑客入侵防御、漏洞风险预警及安全基线等安全防护服务,帮助企业构建服务器安全防护体系。现支持用户非腾讯云服务器统一进行安全防护,轻松共享腾讯云端安全情报,让私有数据中心拥有云上同等级别的安全体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档