请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
近期,360安全大脑监测到KingMiner挖矿木马的最新变种较为活跃,病毒作者利用SqlServer弱口令爆破获取系统权限,进而植入挖矿木马。该木马采用白利用的方式挖取门罗币。病毒作者为保证挖矿流程成功执行,在XP以上系统中,还会执行备用流程,利用powershell内存加载的方式挖取门罗币,整体的病毒流程,如下图所示:





KingMiner挖矿木马的感染分布图

不过广大用户无需担心,360安全卫士已支持针对该类木马的拦截查杀,建议广大用户及时下载安装360安全卫士保护电脑隐私及财产安全。



弱口令爆破获取系统权限

清理旧部伺机开展新一轮挖矿

在利用SQLserver弱口令取得系统权限后,KingMiner挖矿木马会执行%UserProfile%\Music\1.vbs清理老旧版本,然后下载最新的病毒变种进行部署,在XP以上系统中,除了安装白利用的病毒模块外,还会执行powershell反射加载挖矿动态库的备用流程。整体代码逻辑如下:



1.vbs下载*a1.zip,但是此文件并非压缩文件,而是一个xml格式的文件,其DOM对象中存储着以base64编码后的病毒压缩包,这种方式能在一定程度上躲避安全软件的检测。



1.vbs下载该xml文件并解析出其中的压缩文件,将其存储到%UserProfile%\Music目录下并在解压后执行alger.exe,相关代码如下:



解压后的目录结构如下图所示,其中alger.exe是病毒利用的白文件,携带Google的有效数字签名:



alger.exe运行后会加载病毒动态库goopdate.dll,该动态库会读取x.txt中的内容进行解密,解密出libxmrig.dll,解密逻辑如下图所示:



解密出的libxmrig.dll携带如下字符串,是病毒作者自己编译的xmrig开源挖矿程序:



libxmrig.dll会读取config.json中的配置信息开始挖矿,相关配置信息,如下图所示:



XP以上系统差别待遇

部署备用挖矿流程双管齐下

当系统是windows xp以上时,还会执行备用流程,利用powershell反射加载的方式确保挖矿流程成功执行:



当检测到alger.exe进程不在运行时,就下载n.txt进行执行,n.txt下载241*.txt进行解密,解密后是libxmrig.dll挖矿程序,然后加载libxmrig.dll开始挖矿。相关逻辑如下:



“零成本、高收入”利益驱动下

黑产成为挖矿木马运作新模式

由于利用挖矿木马挖矿是一种几乎零成本的获利方式,即使加密货币价格走势变动不定,一些大型挖矿家族仍能将挖矿生意做到风生水起。在这种“零成本、高收入“的盈利模式下,挖矿木马幕后的操纵者也由”野路子”黑客转向商业化程度极高的黑产组织,部分黑产家族彼此之间还进行着”商业合作”。

如2019年6月,360安全大脑监测到大型挖矿僵尸网络“WannaMine”进行的一次更新中,除了启用新的域名外,它在通过“永恒之蓝”漏洞攻击武器传播的基础上增加了SSH爆破、MsSQL爆破、SMB爆破,将魔爪伸向数据库与Linux服务器,在受害机器中植入挖矿木马与DDoS木马。这就是说,WannaMine可能与其他黑产家族进行合作,摇身一变成为“军火商”为其他黑产家族定制化恶意程序。可以预测,未来挖矿黑产疆域必将进一步扩大,各大家族间的合作也将更加普遍,为谋求更高额利润,企业自然也会成为挖矿家族眼中的“盘中餐”。

当下挖矿木马发展形势严峻,为避免损失进一步扩大,360安全大脑建议广大用户做好以下防御措施,抵御挖矿攻击:

1、360安全卫士可拦截该类木马的攻击,广大用户可前往weishi.360.cn,下载安装360安全卫士保护电脑安全;

2、KingMiner主要通过爆破SqlServer服务器的弱口令进行传播,用户可以通过修改弱口令来有效的防御此类木马的入侵;

3、发现电脑异常时,及时使用360安全卫士进行体检扫描,查杀病毒木马;

4、及时为系统和应用软件打补丁,关闭不必要的端口和服务。

来源  360安全卫士

共 2 个关于又是弱口令爆破!KingMiner挖矿木马新变种上线,瞄准门罗币双重挖矿!的回复 最后回复于 2019-7-23 10:48

评论

直达楼层

头像被屏蔽
沙发
vixenxyy 禁止发言 发表于 2019-7-23 08:14 | 只看该作者 | 私信
提示: 作者被禁止或删除 内容自动屏蔽
板凳
冀楚 VIP认证 LV9.中校 发表于 2019-7-23 10:48 | 只看该作者 | 私信
我有360 不怕
您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:238337

精华:310 金币:229704 经验:198987

最后登录时间:2024-4-24

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表