您的位置:首页 > 实用知识汇

安全狗软件可默认拦截PhotoMiner新型蠕虫

发布时间:2022-07-14 13:03:07  来源:互联网     背景:

  自2016年首次被发现至今,PhotoMiner木马参与门罗币挖矿的累计收入已高达8900万人民币,堪称名副其实的“黄金矿工”。近一段时间,该木马再度出现活跃迹象,正通过入侵感染FTP和SMB服务器进行大范围传播,国内外技术人员均开展了对该木马的研究。这里我们介绍一篇国外关于PhotoMiner的研究文章。

  作者为以色列的安全公司GuardiCore,创立于 2013 年,总部位于以色列特拉维夫,同时在美国及加拿大设有办事处。

  在过去的几个月中,我们一直在关注一款名为photominer的新型蠕虫。PhotoMiner具有独特的感染机制,通过感染托管在FTP服务器的网站感染终端用户,通过挖掘门罗币(Monero)来获益。选择汇率良好但鲜为人知的货币可以让攻击者迅速获益,而其使用的复杂的保障措施能抵御大多数中断它的手段,这可能让受害者长期处于感染状态。

  我们整理了成千上万的攻击记录,发现它们来自最原始的上百个IP。它们使用不同的二进制文件进行同样的攻击。在这篇报告里面,我们将分享在PhotoMiner的时间线,感染方式、C&C服务器、检查恶意代码工具等方面的研究。

  攻击描述

  在2016年1月10日,GuardiCore全球传感器网络检测到向FTP主机上传可疑文件的自动攻击。通常情况下,将文件上传到易受攻击的FTP服务器在组织中不会被注意,但是我们的传感器网络确定了一种异常行为——相同的事件在全世界范围内持续发生着。

  从首次释放蠕虫开始,蠕虫版本迭代迅速。直到今天,我们已经看到了PhotoMiner两种不同的变种和十几个版本,这表明PhotoMiner演变迅速。第一种类编译于2015年12月9日,包括了核心的挖矿程序(miner)和基础的传播能力;第二个种类发布于2016年1月3日,很快成为我们能在野外观察到的主要版本。

  扩散和感染

  随着事件推移,PhotoMiner增加了新功能,包括一个独特的多阶段感染机制。首先,世界范围内的不安全的FTP服务器被影响,然后托管于FTP上的网站被设计为利用恶意代码感染它们的访问者,最后不知情的网站访问者感染了不仅可以挖掘虚拟货币,还可以主动寻找并感染本地网络中FTP服务器和系统。

  PhotoMiner有两种攻击方式。

  第一种攻击方式利用了不安全的FTP服务器和一无所知的用户。由于网站通常是可以通过FTP访问的,因此PhotoMiner的运营商能轻易的从此处感染网站的源代码和无知的用户,这种方式对网站安全构成了长期的威胁。

京东员工贷5000贷款额度

  一个简单的二段攻击:

中科评信信息技术研究院(北京)有限公司

2017年macbook pro 15寸

  通过暴力强制随机IP地址和使用用户/密码字典,定位和攻击弱保护的FTP服务器。

  一旦尝试登录成功,恶意代码将副本上传到每一个可写的FTP服务器。此时,每个呈现给用户的文件(如HTML,PHP和aspx文件)将被写入以下代码进行感染:

  一个已感染该恶意代码的网站服务

天鹅座筑梦小巢

  在这个阶段,渲染页面会导致一个有漏洞的浏览器将其当作为一个下载项。毫无警惕的用户会点击打开恶意代码。最近恶意代码变种更新增加了通过感染服务端的代码注入和尝试安装一个基于Linux的挖矿程序。

  目标服务器IP、它的凭证、感染文件列表将被发送到恶意代码的后端服务器。根据这些信息,攻击者能够在之后登录被感染的FTP服务器感染更多文件和传染给其他的受害者。

  第二种方式是基于本地局域网中的Windows终端和服务器,使用以下步骤:

  PhotoMiner使用内置的Windows系统工具(如‘arp’和‘netview’)来读取ARP缓存并使用BROWSER协议扫描本地网段。

  接下来,它试图暴力破解SMB进行连接。一旦连接成功,PhotoMiner尝试将自身的副本放入到每个可访问的远程启动目录。然后使用WMI脚本去执行远程副本。

  PhotoMiner禁用休眠

  一些变种偷偷地打开一个硬编码名为“Free_WIFI_abc12345”的公共WIFI接入点,引诱无辜的用户接入网络并感染他们。

  攻击者感染通过打开可访问的无线接入点来引诱网站访问者

  深入恶意代码PhotoMiner是以模块化方式组成,它创建了一个专注于门罗币挖掘的可执行文件和一个保持持久性的机制和进一步传播感染模块的包。这个包由两个主要变种和多个子版本组成:第一个变种img001.scr在使用NSIS脚本语言方面独一无二。第二个变种photo.scr是一个本地二进制文件,它在本机中实现了img001.scr功能。

  使用NSIS可以简单地编写与操作系统交互的复杂脚本

  这两个变种都包含从bug修复到更改感染技术的多个子版本。尽管版本众多,但它们仍遵循同样的操作。因此,我们将一起描述它们,仅当需要时提及它们之间的区别。在初始化阶段,PhotoMiner执行诸如持久化安装和下载挖矿程序(miner)的配置数据等:安装持久化机制,PhotoMienr使用以下方法注册成一个启动程序

  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Runﻪﻪ%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Startup\ﻪﻪ%HOMEPATH%\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup\

  尽管基础,但这个技术仍然起作用,并且现在并会因此将这个程序标记为“恶意程序”。 配置数据是通过脚本的HTTP协议与预置的主机名列表进行通信获取到的,所有的主机名都是为了下载配置文件。获取到的配置文件是一个门罗币矿池列表和恶意代码随机挑选的钱包地址。这个配置文件使用了反向字典进行感染。这意味着对于每个干扰字符,都会从硬编码字典中检索匹配字符,而无干扰的字符就安全地跳过。

  配置文件:干扰字符与无干扰字符对比

  在这个阶段,关于计算机的基本信息如操作系统版本和IP都将被发送回C&C服务器。PhotoMiner与C&C服务器连接通信告知进度,而不是接受“命令”,并且事实上,样本中并不包括任何远程访问功能。攻击者已经建立了一个弹性后端,分布在多个域名并且使用跨不同托管服务提供商的VPS服务器。但是由于攻击者犯了一些错误,例如重用服务器和IP地址,不同的活动通过共享服务连接在一起。

  初始化后,恶意软件将挖矿程序作为一个单独的进程分离并继续进行自我复制传播。这种方式大大地减少了防病毒程序对挖矿程序的本身造成威胁。挖掘模块本身是“BitMonero”打包的一个版本,“BitMonero”是实现Monero挖掘的核心程序,这是个合法程序,避免吸引不必要的注意。

  检测和预防PhotoMiner攻击

  无论FTP服务器采用了哪种托管软件,PhotoMiner都有可能感染它,并且使用受感染的Windows机器的所有计算能力。

华为云信创

  对于终端设备,实施推荐的安全策略很容易预防攻击,诸如应用程序白名单和阻断内外连接的终端设备防火墙。如果这些选项都不采用,那么更新浏览器预防像此处所使用的驱动下载。

  通过锁定允许的IP地址,FTP服务器不应允许未授权连接;和使用复杂度较强的用户/密码组合。

  如果检测到一个感染的服务器,请确认代码文件已经被清理过,并且在服务器上删除所有恶意软件副本。

中国联通家庭套餐手机和宽带流量

  服务器安全狗可以默认拦截

多多云手机吧

1528429953246062.png






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


返回网站首页

本文评论
抖音小视频如何下载转发微信_抖音小视频如何下载
抖音小视频的下载方法有以下两种:谷歌pixel3xl刘海隐藏方法一:天猫海外官网1、先打开抖音短视频APP,进入抖音主页面,选择需要下载的视频;2、点击画面右边的分享图标,在弹出的窗口...
日期:08-17
怎么定位对方手机所在位置「怎么定位对方的手机所在」
随着社会科技水平的不断发展进步,现在的智能手机基本上都有GPS定位功能,尤其是对于不认识路的人使用定位功能就不怕走丢了,而且现在的家长都会给孩子配手机开启定位功能,这样可...
日期:08-17
2022年4.23_2022年4月最新版:」
如今手机CPU品牌型号非常之多,且时隔数月就会有不少新型号诞生,因此通过简单的测试手机处理器跑分对比已经变得越来越复杂,而想要快速的了解各型号手机处理器排名,通过最新的手...
日期:09-17
手机老是弹出广告的解决办法 「手机老是弹出广告怎么办」「手机总是有广告弹出怎么办」
手机作为时下生活中的必需品,很多人的包里都有他的存在,但是吧一些人在使用手机的时候却被手机上突然弹出的广告影响心情,于是手机老是弹出广告怎么消除成了大家最爱问的话题之...
日期:09-14
微信视频号在哪里_微信视频号在哪里关闭
以微信 7.0.18版本为例,微信视频号是在微信里面的发现功能里就可以找到,是在“朋友圈”和“扫一扫”功能号中间,微信视频号是微信推出的一个基于短内容可以发视频图片的功能。...
日期:08-16
2022年外观最漂亮的几款热门智能手机盘点 「外观控的最爱」「2020手机外观排行榜」
2016年的国产智能手机市场出现了较大的变化,除了华为依然是老大之外,OPPO、vivo异军突起,占据了市场份额第二、第三位,曾经的国产手机霸主小米则滑落第四。出现这种情况的主要原...
日期:09-17
2800元i3-7100配GTX1050办公游戏两不误电脑配置推荐
对于今年DIY市场来说可谓热度有所上升,主要因素在于新平台的日益渗入。我们知道Intel七代Kaby lake处理器逐渐成为了今年主流装机首选,无论是奔腾G4560还是七代i7、i5、i3处理...
日期:12-12
笔记本自带录屏在哪_笔记本自带录屏在哪里
Win10系统是有自带的录屏功能的,使用方法如下:1、在笔记本的“开始”菜单中找到Xbox Game Bar,点击打开,或者使用快捷键“Windows+G”打开Xbox录屏软件;2、在工具栏中选择“捕获...
日期:08-17
七天网络查分「七天网络查分数 学生成绩」
七天网路是一个教育教学平台,学生可以通过这个平台查询自己的成绩和总分数。那么,怎么查呢?三星Galaxy Z Fold4realme gt外观联想智能电动滑板车M1 Plus七天网络平台是一个基...
日期:08-17
腾讯WiFi管家上线WiFi福利社,攒WiFi豆兑换吃喝玩乐好礼「腾讯wifi管家礼包」
  无论生活还是工作,连接WiFi都是必不可少的一种需求。近日,腾讯WiFi管家推出新版本,全面升级用户在公共场所连网体验,用户登录即可获取管家专属特权,免费连接优质WiFi。同时,腾...
日期:07-14
vivo手机开机密码忘了怎么强制解锁「vivo手机忘记密码怎么开机解锁」
以vivo S6,Android9.0为例,忘记手机密码强制解锁的操作步骤如下:1、在手机处于开机状态下,长按手机电源键不松手,直到手机屏幕熄灭时,开始同时按住侧面的电源键和音量“加”键,即可...
日期:08-17
苏泊尔电饭煲预约功能怎么用_苏泊尔电饭煲预约功能怎么用煮粥
以苏泊尔 CFXB40YA9-70电饭煲为例,苏泊尔电饭煲使用预约功能的具体步骤如下所示:针对美国芯片封锁 新闻1、首先,将电饭煲内胆擦洗干净,下一步根据自己的需求往里面放入需要烹调...
日期:08-16
安卓13和安卓12有什么区别 「Android13值得更新吗」「安卓10与ios13」
安卓13已经正式发布了,基于安卓系统研发的各类安卓子系统也已陆续升级。很多小伙伴想知道,此次的安卓13和安卓12有什么区别,安卓13升级了哪些方面?想知道答案的小伙伴就跟小编一...
日期:11-03
取消呼叫转移的方法苹果手机_iphone/安卓呼叫转移功能取消方法 「手机呼叫转移如何关闭」
使用呼叫转移之后可以拒绝很多的来电骚扰因此很多的用户都会选择设置,但是设置好了之后却不知道呼叫转移怎么取消了的大有人在,下面就带来了取消的教程。手机呼叫转移关闭教程...
日期:10-28
苹果平板电脑ipad微信怎么截图_苹果平板ipad怎样截图
苹果平板电脑iPad微信截图如果指的是想像PC端那样使用微信里的截图功能,对不起,苹果平板电脑iPad上的微信应用程序里是没有截图功能的。Adobe Substance 3D Painter而如果是想...
日期:08-17
手机老是弹出广告的解决办法 「手机老是弹出广告怎么办」_手机总是有广告弹出怎么办
手机作为时下生活中的必需品,很多人的包里都有他的存在,但是吧一些人在使用手机的时候却被手机上突然弹出的广告影响心情,于是手机老是弹出广告怎么消除成了大家最爱问的话题之...
日期:11-10
4g内存玩绝地求生_16GB大内存爽玩绝地求生 「3200元四核独显最便宜吃鸡配置推荐」
最近有粉丝朋友打算组装一套3000元左右爽玩绝地求生吃鸡主机,要求是要能在高画质下流畅吃鸡,性价比越高。预算有限,高画质吃鸡,这要求对显卡和内存都有较高要求,显卡建议首选GTX1...
日期:12-12
2022年1000-4000元高性价比手机推荐 2022什么手机好用性价比高?_2020年4000元性价比高的手机
2022什么手机好用性价比高?对于预算比较少的朋友来说,购买手机最关注的肯定是它的性价比,不过一些便宜的手机质量差容易坏,那么2022什么手机性价比高质量好又好用呢,其实知名品牌...
日期:10-29
科学装机性能比高 「4800元组装一台R5-1600X配GTX1060主机配置推荐」
对于大多数人言,中端电脑就能满足你们的需求,配置过高就会导致性能过剩,配置太低有些想玩的游戏有卡顿,若还想要游戏直播,下面小编带来4800元组装一台R5-1600X配GTX1060主机配置...
日期:12-12
iphone连上wifi却上不了网的原因「iphone为什么连了wifi却上不了网」
iphone连上wifi却上不了网的原因(以iPhone11,IOS13系统为例):1、手机连上的无线网络信号很差,即使连接成功也使用不了。win11预览版dev渠道解决方法:一般这种情况都是距离过远,只需...
日期:08-17