请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
本帖最后由 漠视迩旳骄傲 于 2018-7-11 19:07 编辑
       前言:暗云4 驱动木马又更新了,建议小伙伴们尽量不要轻易下载来历不明的软件,如果发现主页异常,电脑卡慢等可疑情况请尽快使用360安全卫士查杀。


       近日 360安全中心监控到暗云的一个新变种木马出现,相比暗云之前版本该版本网上下载恶意代码转投挖矿,内核代码没有做太多改动,只是修改了下引导扇区的代码,防止被识别和查杀,不过简单的特征码修改后依然没有逃过我们引导区虚拟机引擎检测。目前360安全卫士已经率先查杀该木马。

暗云四部曲


木马行为分析
木马文件为:


没有版权信息也没有签名信息。

以管理员权限运行后会改写用户MBR

改写后信息为:


并且依然将MBR备份到第二个扇区:


第二次开机后,这次去掉了DPC保护,其余代码跟之前一样,比如对急救箱工具的对抗:


还会开启线程循环检测以下进程,然后直接结束进程:


最后通过插入APC向Winlogon.exe进程注入代码,网上下载恶意代码挖矿:

拼接的网址为:


创建进程为C:\\Windows\\Temp\\conhost.exe 然后该进程又释放创建挖矿进程

命令行为:

/C ping 127.0.0.1 -n 6 & taskkill -f /im conime.exe /im ups2.exe & copy /Y \C:\\Windows

\\TEMP\\ups2.exe\ \C:\\Program Files (x86)\\Common Files\\conime.exe\ & \C:\\Program Files (x86)\\Common Files\\conime.exe\ -C

然后开始恶意挖矿。

目前360安全卫士已经率先支持拦截查杀:









共 4 个关于【安全播报】暗云4 转投挖矿 360率先查杀的回复 最后回复于 2018-7-11 00:19

评论

直达楼层

沙发
360fans_u34656359 LV4.上士 发表于 2018-7-9 19:52 | 只看该作者 | 私信
支持QWQ小网站下的软件有很多病毒的
板凳
360fans_u37316134 VIP认证 LV9.中校 发表于 2018-7-10 03:04 | 只看该作者 | 私信
有幸学习
来自360手机N7(360社区3.4.6版)
头像被屏蔽
地板
vixenxyy 禁止发言 发表于 2018-7-10 07:31 | 只看该作者 | 私信
提示: 作者被禁止或删除 内容自动屏蔽
5
360fans_uid37114843 VIP认证 LV8.少校 发表于 2018-7-11 00:19 | 只看该作者 | 私信
支持。
来自ONEPLUS A5010(360社区3.4.6版)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

漠视迩旳骄傲 产品答疑师

粉丝:39 关注:0 积分:15382

精华:3 金币:8520 经验:8406

最后登录时间:2023-8-2

360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表