您的位置:IT爆料网 > 电脑软件

安全狗软件可默认拦截PhotoMiner新型蠕虫

发布时间:2018-06-08 14:25:24  来源:互联网     背景:

  自2016年首次被发现至今,PhotoMiner木马参与门罗币挖矿的累计收入已高达8900万人民币,堪称名副其实的“黄金矿工”。近一段时间,该木马再度出现活跃迹象,正通过入侵感染FTP和SMB服务器进行大范围传播,国内外技术人员均开展了对该木马的研究。这里我们介绍一篇国外关于PhotoMiner的研究文章。

  作者为以色列的安全公司GuardiCore,创立于 2013 年,总部位于以色列特拉维夫,同时在美国及加拿大设有办事处。

  在过去的几个月中,我们一直在关注一款名为photominer的新型蠕虫。PhotoMiner具有独特的感染机制,通过感染托管在FTP服务器的网站感染终端用户,通过挖掘门罗币(Monero)来获益。选择汇率良好但鲜为人知的货币可以让攻击者迅速获益,而其使用的复杂的保障措施能抵御大多数中断它的手段,这可能让受害者长期处于感染状态。

  我们整理了成千上万的攻击记录,发现它们来自最原始的上百个IP。它们使用不同的二进制文件进行同样的攻击。在这篇报告里面,我们将分享在PhotoMiner的时间线,感染方式、C&C服务器、检查恶意代码工具等方面的研究。

  攻击描述

  在2016年1月10日,GuardiCore全球传感器网络检测到向FTP主机上传可疑文件的自动攻击。通常情况下,将文件上传到易受攻击的FTP服务器在组织中不会被注意,但是我们的传感器网络确定了一种异常行为——相同的事件在全世界范围内持续发生着。

  从首次释放蠕虫开始,蠕虫版本迭代迅速。直到今天,我们已经看到了PhotoMiner两种不同的变种和十几个版本,这表明PhotoMiner演变迅速。第一种类编译于2015年12月9日,包括了核心的挖矿程序(miner)和基础的传播能力;第二个种类发布于2016年1月3日,很快成为我们能在野外观察到的主要版本。

  扩散和感染

  随着事件推移,PhotoMiner增加了新功能,包括一个独特的多阶段感染机制。首先,世界范围内的不安全的FTP服务器被影响,然后托管于FTP上的网站被设计为利用恶意代码感染它们的访问者,最后不知情的网站访问者感染了不仅可以挖掘虚拟货币,还可以主动寻找并感染本地网络中FTP服务器和系统。

  PhotoMiner有两种攻击方式。

  第一种攻击方式利用了不安全的FTP服务器和一无所知的用户。由于网站通常是可以通过FTP访问的,因此PhotoMiner的运营商能轻易的从此处感染网站的源代码和无知的用户,这种方式对网站安全构成了长期的威胁。

  一个简单的二段攻击:

  通过暴力强制随机IP地址和使用用户/密码字典,定位和攻击弱保护的FTP服务器。

  一旦尝试登录成功,恶意代码将副本上传到每一个可写的FTP服务器。此时,每个呈现给用户的文件(如HTML,PHP和aspx文件)将被写入以下代码进行感染:

  一个已感染该恶意代码的网站服务

  在这个阶段,渲染页面会导致一个有漏洞的浏览器将其当作为一个下载项。毫无警惕的用户会点击打开恶意代码。最近恶意代码变种更新增加了通过感染服务端的代码注入和尝试安装一个基于Linux的挖矿程序。

  目标服务器IP、它的凭证、感染文件列表将被发送到恶意代码的后端服务器。根据这些信息,攻击者能够在之后登录被感染的FTP服务器感染更多文件和传染给其他的受害者。

  第二种方式是基于本地局域网中的Windows终端和服务器,使用以下步骤:

  PhotoMiner使用内置的Windows系统工具(如‘arp’和‘netview’)来读取ARP缓存并使用BROWSER协议扫描本地网段。

  接下来,它试图暴力破解SMB进行连接。一旦连接成功,PhotoMiner尝试将自身的副本放入到每个可访问的远程启动目录。然后使用WMI脚本去执行远程副本。

  PhotoMiner禁用休眠

  一些变种偷偷地打开一个硬编码名为“Free_WIFI_abc12345”的公共WIFI接入点,引诱无辜的用户接入网络并感染他们。

  攻击者感染通过打开可访问的无线接入点来引诱网站访问者

  深入恶意代码PhotoMiner是以模块化方式组成,它创建了一个专注于门罗币挖掘的可执行文件和一个保持持久性的机制和进一步传播感染模块的包。这个包由两个主要变种和多个子版本组成:第一个变种img001.scr在使用NSIS脚本语言方面独一无二。第二个变种photo.scr是一个本地二进制文件,它在本机中实现了img001.scr功能。

  使用NSIS可以简单地编写与操作系统交互的复杂脚本

  这两个变种都包含从bug修复到更改感染技术的多个子版本。尽管版本众多,但它们仍遵循同样的操作。因此,我们将一起描述它们,仅当需要时提及它们之间的区别。在初始化阶段,PhotoMiner执行诸如持久化安装和下载挖矿程序(miner)的配置数据等:安装持久化机制,PhotoMienr使用以下方法注册成一个启动程序

  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Runﻪﻪ%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Startup\ﻪﻪ%HOMEPATH%\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\

  尽管基础,但这个技术仍然起作用,并且现在并会因此将这个程序标记为“恶意程序”。 配置数据是通过脚本的HTTP协议与预置的主机名列表进行通信获取到的,所有的主机名都是为了下载配置文件。获取到的配置文件是一个门罗币矿池列表和恶意代码随机挑选的钱包地址。这个配置文件使用了反向字典进行感染。这意味着对于每个干扰字符,都会从硬编码字典中检索匹配字符,而无干扰的字符就安全地跳过。

  配置文件:干扰字符与无干扰字符对比

  在这个阶段,关于计算机的基本信息如操作系统版本和IP都将被发送回C&C服务器。PhotoMiner与C&C服务器连接通信告知进度,而不是接受“命令”,并且事实上,样本中并不包括任何远程访问功能。攻击者已经建立了一个弹性后端,分布在多个域名并且使用跨不同托管服务提供商的VPS服务器。但是由于攻击者犯了一些错误,例如重用服务器和IP地址,不同的活动通过共享服务连接在一起。

  初始化后,恶意软件将挖矿程序作为一个单独的进程分离并继续进行自我复制传播。这种方式大大地减少了防病毒程序对挖矿程序的本身造成威胁。挖掘模块本身是“BitMonero”打包的一个版本,“BitMonero”是实现Monero挖掘的核心程序,这是个合法程序,避免吸引不必要的注意。

  检测和预防PhotoMiner攻击

  无论FTP服务器采用了哪种托管软件,PhotoMiner都有可能感染它,并且使用受感染的Windows机器的所有计算能力。

  对于终端设备,实施推荐的安全策略很容易预防攻击,诸如应用程序白名单和阻断内外连接的终端设备防火墙。如果这些选项都不采用,那么更新浏览器预防像此处所使用的驱动下载。

  通过锁定允许的IP地址,FTP服务器不应允许未授权连接;和使用复杂度较强的用户/密码组合。

  如果检测到一个感染的服务器,请确认代码文件已经被清理过,并且在服务器上删除所有恶意软件副本。

  服务器安全狗可以默认拦截

1528429953246062.png






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


本文标题:安全狗软件可默认拦截PhotoMiner新型蠕虫 - 电脑软件
本文地址:www.itbaoliao.com/dlrj/197.html

返回网站首页

本文评论
微软宣布Win10 RS5正式版:称为“2018 Windows 10 更新十月版”
8月31日消息 微软今天宣布其下一个Windows 10重大功能更新的名称将是“October 2018 Update&rd......
日期:09-01
谷歌和三星宣布合作 使支持RCS的短信应用无缝运行
谷歌已宣布与三星合作,使Android Message和三星消息应用程序使用RCS通讯服务无缝地协同工作。该项......
日期:09-13
苹果芯片供应商“台积电”遭遇勒索病毒,腾讯手机管家提醒防范勒索风险
每年9月是果粉们最为期待的日子,因为苹果公司会推出新产品。而正当大家翘首以盼新款iPhone X时,苹......
日期:08-10
腾讯手机管家上线“王之管家”专属服务,助力用户畅享移动生活
每一个成功的“王上”背后,都有一个无所不能的管家。近日,腾讯手机管家携手腾讯王卡为......
日期:06-14
挖矿木马非法获利1500万元 腾讯电脑管家已全面拦截
2017年底时,腾讯电脑管家曾发现一款名为“tlMiner”的挖矿木马的传播量达到峰值,12月20......
日期:07-10
巧用家长管控功能 给孩子上网安排的明明白白
互联网的高速发展,让孩子在很小的年纪就会使用智能手机或平板电脑上网娱乐。但互联网并非清净之地......
日期:09-28
国家互联网应急中心曝光20款恶意扣费APP,腾讯手机管家实现精准查杀
近日,国家互联网应急中心(简称“CNCERT”)曝光了20个Android恶意扣费类程序,其中以游戏......
日期:07-04
“360防骗高手”小程序上线 助力用户揭开骗子各类假面
一直以来,身份冒充类诈骗案件在电信网络诈骗中占据较大比例。不法分子为了迷惑受害者进而提高其&ld......
日期:04-19
好友发来“升级邮件”,腾讯电脑管家揭破钓鱼邮件新骗局
邮箱作为商务沟通、信息存储的载体,在办公中扮演着越来越重要的角色。然而近年来,网络中的钓鱼邮......
日期:08-03
实力拿奖!腾讯电脑管家再获CVERC“年度优秀技术支持单位”称号
近日,国家计算机病毒应急处理中心(CVERC)为在过去一年对网络安全发展贡献突出的相关单位颁发奖项。......
日期:03-14
Informatica发布2018春季通用版
为企业提供人工智能驱动并用于大规模混合数据管理的创新功能 · 面向集成平台即服务(iPaaS)的大数据 ·...
日期:05-31
神预测短信让球迷成竞猜“幸运儿”?腾讯手机管家精准拦截诈骗短信
6月20日,世界杯比赛第七日,俄罗斯乌拉圭提前晋级,而备受关注的葡萄牙队依靠C罗开场仅4分钟的头球......
日期:06-22
网页遭篡改、满屏欺诈广告!当心“网络劫匪”正在路上
近期,有许多网友反映,自己在电脑和手机上用安全软件扫描没有任何异常,但是打开很多正常的网页却......
日期:07-19
Windows7系统退休?微软:将于2020年停止支持
Windows 7是微软历史上最为成功的操作系统之一,市场占有率依然很坚挺。不过,就算再受欢迎也总有告......
日期:09-05
Windows 10 on ARM将于五月支持64位应用
2016年12月的时候,微软和高通首次宣布了将为基于骁龙处理器的 Windows 10 PC 引入 x86应用运行支持......
日期:04-06
英雄联盟S8总决赛来袭:虎牙深耕赛事内容 凸显领头羊地位
10月1日,英雄联盟S8总决赛将正式开战,虎牙直播作为国内首屈一指的直播平台,届时将全程提供蓝光赛......
日期:09-30
移动办公成职场常态 搜狗翻译App实现外文文档随传即译
当下,大家对移动翻译类应用的需求越发迫切及多元。除了即时交流、沟通等基础翻译需求外,一些职场......
日期:09-20
“永恒之蓝”漏洞利用再现 腾讯御见捕获WannaMiner挖矿木马
近年来,伴随比特币等区块链资产价格大幅飙升,巨额利益的刺激,数字货币挖矿的热潮随之兴起。与此......
日期:03-20
三星Note9获系统更新 千万不要错过!
三星Galaxy Note9,2018年当之无愧的安卓机皇,备受全球各地用户青睐。如今,三星Galaxy Note9获得......
日期:09-29
中国软件产业的“魂”:自主核心技术
随着社会的飞速发展,人们面临一次又一次的机遇和挑战,科技领域也在不断地前进和突破。近年来,我国......
日期:06-24