您的位置:首页 > 电脑软件

安全狗软件可默认拦截PhotoMiner新型蠕虫

发布时间:2018-06-08 14:25:24  来源:互联网     背景:

  自2016年首次被发现至今,PhotoMiner木马参与门罗币挖矿的累计收入已高达8900万人民币,堪称名副其实的“黄金矿工”。近一段时间,该木马再度出现活跃迹象,正通过入侵感染FTP和SMB服务器进行大范围传播,国内外技术人员均开展了对该木马的研究。这里我们介绍一篇国外关于PhotoMiner的研究文章。

  作者为以色列的安全公司GuardiCore,创立于 2013 年,总部位于以色列特拉维夫,同时在美国及加拿大设有办事处。

  在过去的几个月中,我们一直在关注一款名为photominer的新型蠕虫。PhotoMiner具有独特的感染机制,通过感染托管在FTP服务器的网站感染终端用户,通过挖掘门罗币(Monero)来获益。选择汇率良好但鲜为人知的货币可以让攻击者迅速获益,而其使用的复杂的保障措施能抵御大多数中断它的手段,这可能让受害者长期处于感染状态。

  我们整理了成千上万的攻击记录,发现它们来自最原始的上百个IP。它们使用不同的二进制文件进行同样的攻击。在这篇报告里面,我们将分享在PhotoMiner的时间线,感染方式、C&C服务器、检查恶意代码工具等方面的研究。

  攻击描述

  在2016年1月10日,GuardiCore全球传感器网络检测到向FTP主机上传可疑文件的自动攻击。通常情况下,将文件上传到易受攻击的FTP服务器在组织中不会被注意,但是我们的传感器网络确定了一种异常行为——相同的事件在全世界范围内持续发生着。

  从首次释放蠕虫开始,蠕虫版本迭代迅速。直到今天,我们已经看到了PhotoMiner两种不同的变种和十几个版本,这表明PhotoMiner演变迅速。第一种类编译于2015年12月9日,包括了核心的挖矿程序(miner)和基础的传播能力;第二个种类发布于2016年1月3日,很快成为我们能在野外观察到的主要版本。

  扩散和感染

  随着事件推移,PhotoMiner增加了新功能,包括一个独特的多阶段感染机制。首先,世界范围内的不安全的FTP服务器被影响,然后托管于FTP上的网站被设计为利用恶意代码感染它们的访问者,最后不知情的网站访问者感染了不仅可以挖掘虚拟货币,还可以主动寻找并感染本地网络中FTP服务器和系统。

  PhotoMiner有两种攻击方式。

  第一种攻击方式利用了不安全的FTP服务器和一无所知的用户。由于网站通常是可以通过FTP访问的,因此PhotoMiner的运营商能轻易的从此处感染网站的源代码和无知的用户,这种方式对网站安全构成了长期的威胁。

  一个简单的二段攻击:

  通过暴力强制随机IP地址和使用用户/密码字典,定位和攻击弱保护的FTP服务器。

  一旦尝试登录成功,恶意代码将副本上传到每一个可写的FTP服务器。此时,每个呈现给用户的文件(如HTML,PHP和aspx文件)将被写入以下代码进行感染:

  一个已感染该恶意代码的网站服务

  在这个阶段,渲染页面会导致一个有漏洞的浏览器将其当作为一个下载项。毫无警惕的用户会点击打开恶意代码。最近恶意代码变种更新增加了通过感染服务端的代码注入和尝试安装一个基于Linux的挖矿程序。

  目标服务器IP、它的凭证、感染文件列表将被发送到恶意代码的后端服务器。根据这些信息,攻击者能够在之后登录被感染的FTP服务器感染更多文件和传染给其他的受害者。

  第二种方式是基于本地局域网中的Windows终端和服务器,使用以下步骤:

  PhotoMiner使用内置的Windows系统工具(如‘arp’和‘netview’)来读取ARP缓存并使用BROWSER协议扫描本地网段。

  接下来,它试图暴力破解SMB进行连接。一旦连接成功,PhotoMiner尝试将自身的副本放入到每个可访问的远程启动目录。然后使用WMI脚本去执行远程副本。

  PhotoMiner禁用休眠

  一些变种偷偷地打开一个硬编码名为“Free_WIFI_abc12345”的公共WIFI接入点,引诱无辜的用户接入网络并感染他们。

  攻击者感染通过打开可访问的无线接入点来引诱网站访问者

  深入恶意代码PhotoMiner是以模块化方式组成,它创建了一个专注于门罗币挖掘的可执行文件和一个保持持久性的机制和进一步传播感染模块的包。这个包由两个主要变种和多个子版本组成:第一个变种img001.scr在使用NSIS脚本语言方面独一无二。第二个变种photo.scr是一个本地二进制文件,它在本机中实现了img001.scr功能。

  使用NSIS可以简单地编写与操作系统交互的复杂脚本

  这两个变种都包含从bug修复到更改感染技术的多个子版本。尽管版本众多,但它们仍遵循同样的操作。因此,我们将一起描述它们,仅当需要时提及它们之间的区别。在初始化阶段,PhotoMiner执行诸如持久化安装和下载挖矿程序(miner)的配置数据等:安装持久化机制,PhotoMienr使用以下方法注册成一个启动程序

  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Runﻪﻪ%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Startup\ﻪﻪ%HOMEPATH%\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\

  尽管基础,但这个技术仍然起作用,并且现在并会因此将这个程序标记为“恶意程序”。 配置数据是通过脚本的HTTP协议与预置的主机名列表进行通信获取到的,所有的主机名都是为了下载配置文件。获取到的配置文件是一个门罗币矿池列表和恶意代码随机挑选的钱包地址。这个配置文件使用了反向字典进行感染。这意味着对于每个干扰字符,都会从硬编码字典中检索匹配字符,而无干扰的字符就安全地跳过。

  配置文件:干扰字符与无干扰字符对比

  在这个阶段,关于计算机的基本信息如操作系统版本和IP都将被发送回C&C服务器。PhotoMiner与C&C服务器连接通信告知进度,而不是接受“命令”,并且事实上,样本中并不包括任何远程访问功能。攻击者已经建立了一个弹性后端,分布在多个域名并且使用跨不同托管服务提供商的VPS服务器。但是由于攻击者犯了一些错误,例如重用服务器和IP地址,不同的活动通过共享服务连接在一起。

  初始化后,恶意软件将挖矿程序作为一个单独的进程分离并继续进行自我复制传播。这种方式大大地减少了防病毒程序对挖矿程序的本身造成威胁。挖掘模块本身是“BitMonero”打包的一个版本,“BitMonero”是实现Monero挖掘的核心程序,这是个合法程序,避免吸引不必要的注意。

  检测和预防PhotoMiner攻击

  无论FTP服务器采用了哪种托管软件,PhotoMiner都有可能感染它,并且使用受感染的Windows机器的所有计算能力。

  对于终端设备,实施推荐的安全策略很容易预防攻击,诸如应用程序白名单和阻断内外连接的终端设备防火墙。如果这些选项都不采用,那么更新浏览器预防像此处所使用的驱动下载。

  通过锁定允许的IP地址,FTP服务器不应允许未授权连接;和使用复杂度较强的用户/密码组合。

  如果检测到一个感染的服务器,请确认代码文件已经被清理过,并且在服务器上删除所有恶意软件副本。

  服务器安全狗可以默认拦截

1528429953246062.png






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


返回网站首页

本文评论
海豚导图:逻辑思维能力将影响孩子一生
“不辅导作业母慈子孝,一写作业鸡飞狗跳”;不辅导作业血压正常,一辅导作业就变高血压;自......
日期:09-23
微软发布针对IE补丁:防止攻击者利用漏洞破坏内存
北京时间12月20日上午消息,据美国科技媒体BleepingComputer报道,微软近日发布一个安全补丁,修复I......
日期:12-20
骁龙8cx版Windows 10 PC跑分曝光:单核3327分,多核11154分
9月3日消息 跑分网站Geekbench上已经曝光了新的高通骁龙处理器的基准测试,该处理器似乎是骁龙8cx,......
日期:09-03
最怕电脑突然“安静”? 360驱动大师适配华为官方驱动为笔记本提速
尽管笔记本电脑的配置基本大同小异,但不同使用目的的用户却各有各的需求。追求高配的显卡、处理器......
日期:12-06
“AI+办公”赋能内容创作,科大讯飞获2019年度内容创作者最喜爱的办公工具
12月19日,第三届新内容探索者大会在北京召开,与这一年来表现杰出的内容生产者,分享优质内容的产......
日期:12-20
如何能快速盘点固定资产
企业经验者需要时刻了解自身的资产状态及资产价值,固定资产盘点成为了行政及固定资产管理部门的常......
日期:10-22
聚集办公升级,MAXHUB携“互联网+”行业新应用亮相办公博览会
2018年5月19日~21日,由广东省现代办公设备协会主办的2018广东现代办公行业年会暨大办公博览会在广......
日期:05-22
V8集团版OA系统,“分而不离”实现亚滴新能源敏捷化运营
随着社会经济的发展,公司业务不断的扩张,对协同管理OA系统产生了新的需求。2016年底,深圳市迪滴......
日期:05-21
谷歌Chrome浏览器逐步弃用用户代理UA字符串
谷歌宣布,将从Chrome 81开始,逐步淘汰Chrome浏览器中用户代理字符串的使用。...
日期:01-17
中文语音合成最高水平,百度语音技术打造全球首款地图语音定制产品
人工智能技术的落地应用正在向各行业袭来。9月19日,百度地图“‘音’为有你,更有...
日期:09-20
还抢星巴克“猫爪杯”?不如讯飞输入法盲打键盘自制一套
昨日,星巴克在门店发售了一款粉色猫爪造型的双层玻璃杯。根据网传视频,杯中倒入饮料或水之后呈现......
日期:02-27
注意!黑客现可利用Windows驱动程序漏洞关闭杀毒软件
2月8日消息 据外媒报道,安全公司Sophos近日警告称,新型勒索软件目前已可以通过攻击技嘉驱动程序来......
日期:02-08
微软 Build 2020 大会转战线上:完全纯粹的开发者大会
这是微软第一次完全线上举办的Build大会,也是第一次完全属于开发者的大会。几乎所有的新产品都是属......
日期:05-20
如何快速精准找到微信文件?腾讯手机管家“微信清理”新增文件整理功能
每当“存储空间不足”的提示出现,对手机用户来说都像一场“灾难”。大家在清......
日期:07-27
腾讯WiFi管家上线WiFi福利社,攒WiFi豆兑换吃喝玩乐好礼
无论生活还是工作,连接WiFi都是必不可少的一种需求。近日,腾讯WiFi管家推出新版本,全面升级用户......
日期:08-16
鱼塘软件|电商“劫”,其实真的可以有最优解!
现如今,电商已经是国民经济的重要组成部分,成为人们生活中不可或缺的一部分。...
日期:08-10
Linux Ubuntu 20.04 LTS 开发周期重要任务:移除 Python 2
官方已宣布Python 2将于2020年1月1日后停止维护,而计划于明年4月发布的Ubuntu 20.04将是下一个长期......
日期:11-12
金山文档上线“跨表引用”,在线文档分水岭渐显
作为一款专业在线协作文档工具,金山WPS旗下的金山文档日前上线了“跨表格引用数据”功能......
日期:10-17
钢铁销售合同带“毒” 腾讯电脑管家轻松拦杀
“美好的一天,我是……,请下载并确认附有新订单折扣代码的价格表,请注意此优惠......
日期:08-09
临近升级,BCH的开发者和爱好者们都在做什么?
开发者们推出了客户端的更新版本 临近BCH 5月份硬分叉升级,Bitcoin ABC开发组在本周......
日期:04-12