瑞星预警:“永恒之蓝”挖矿病毒最新变种来袭 国内各省均有用户感染

2019 年 3 月 22 日 安全优佳
点击上方 “安全优佳” 可以订阅哦!

近日,瑞星捕获到利用“永恒之蓝”漏洞传播的挖矿病毒MsraMiner出现最新变种,经瑞星安全专家查验,国内各省已均有用户感染。由于该病毒采用蠕虫的方式进行传播,一旦有用户感染,就会导致网内其他用户遭受牵连,造成机器卡顿和蓝屏等现象,所以未来该病毒存在大范围传播的风险。目前,瑞星已针对“永恒之蓝”漏洞推出热补丁工具,可一键快速修复系统漏洞,下载地址:http://download.rising.com.cn/for_down/ms/rsms.exe

利用“永恒之蓝”漏洞传播的挖矿病毒MsraMiner第一次出现是在20175月,该病毒使用NSA泄露的“永恒之蓝”攻击工具传播挖矿病毒。病毒作者直到现在还在持续更新对抗查杀,通过内网传播和外网下载的攻击方式,组建了大量的僵尸网络,极大的增加了查杀难度。

挖矿病毒MsraMiner最新变种仍采用与之前相同的攻击方式,不过进行了一定升级,将挖矿相关字符串进行大量替换,伪装成系统服务名称对抗查杀。同时,病毒作者为了让挖矿病毒持久驻留,当检测到系统任务管理器启动时,挖矿进程会自动退出。任务管理器关闭后,挖矿进程又会重新启动,病毒变得更加隐蔽,服务模块也由固定名称改成随机拼凑的字符串名称,用来躲避杀软查杀。

瑞星安全专家提醒广大用户,虽然病毒的传播能力在不断提升,但是及时更新系统补丁,可以在很大程度上免受黑客的攻击。除此之外,采取以下防御措施,可防止更多类似病毒的侵害:

1、建议优先安装“永恒之蓝”漏洞补丁。

2、若补丁安装失败,可开启防火墙关闭445端口。

3、安装杀毒软件保持防御开启,及时升级病毒库。

技术分析

挖矿病毒MsraMine最新变种的病毒母体运行后释放服务模块,释放的服务模块名称随机拼凑。例如:ApplicationTimeHost.dll

图:释放服务模块

从以下字符串中选取拼凑。

图:拼凑服务模块名称用到的字符串

不同机器服务名称不同,都是通过以上字符串拼凑组合而成。服务名称和释放的服务dll文件名称相同。

图:创建的服务

图:服务名称和释放的服务模块dll名称相同

释放“永恒之蓝”攻击工具包到C:\Windows\NetworkDistribution目录,攻击网络中的其它机器。

图:释放“永恒之蓝”攻击工具包

图:调用攻击模块攻击网络中的其它机器

释放挖矿模块dllhostex.exe,挖矿消耗系统资源。挖矿模块使用开源挖矿程序修改而来,此版本将挖矿相关字符串进行了大量的替换,进一步对抗查杀。

图:挖矿模块

病毒作者为了让挖矿病毒持久驻留,当检测到系统任务管理器启动时,挖矿进程会自动退出。任务管理器关闭后,挖矿进程又会重新启动,病毒变得更加隐蔽。

 用微软增强的进程查看工具 Process Explorer  可以看到挖矿进程

图:挖矿进程

IOC

C&C

iron.tenchier.com

z.totonm.com

185.128.24.101

MD5

80402E15A81E4F513980857455EB5A9C

6DC722C9844E61427A47A2759A8FBEC0

95786B6C28BF8DBA7BBFEEBA9E1EC27A

386FEADCAD055F4EA712DD39D80BB700

297C855681A872F80AADA938F60EF33A

56DA116D25207847797FE5F8B085C1B1

F5A7B1F998390241F5C10CBDDFE88647

安全优佳

http://news.secwk.com

长按识别左侧二维码,关注我们

登录查看更多
0

相关内容

【2020新书】实战R语言4,323页pdf
专知会员服务
100+阅读 · 2020年7月1日
专知会员服务
27+阅读 · 2020年3月6日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
95+阅读 · 2019年12月4日
【电子书】C++ Primer Plus 第6版,附PDF
专知会员服务
87+阅读 · 2019年11月25日
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
大数据安全技术浅析
计算机与网络安全
14+阅读 · 2019年4月24日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
如何运营15万付费用户?
三节课
6+阅读 · 2019年2月28日
网络舆情分析
计算机与网络安全
20+阅读 · 2018年10月18日
最终还是凉凉?苹果将放弃 iPad mini 更新
ZEALER订阅号
5+阅读 · 2018年8月28日
美国硅谷预测10年后的世界,再不懂你就落伍了
凤凰财经
4+阅读 · 2017年9月14日
Arxiv
9+阅读 · 2020年2月15日
Bidirectional Attention for SQL Generation
Arxiv
4+阅读 · 2018年6月21日
VIP会员
相关资讯
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
大数据安全技术浅析
计算机与网络安全
14+阅读 · 2019年4月24日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
如何运营15万付费用户?
三节课
6+阅读 · 2019年2月28日
网络舆情分析
计算机与网络安全
20+阅读 · 2018年10月18日
最终还是凉凉?苹果将放弃 iPad mini 更新
ZEALER订阅号
5+阅读 · 2018年8月28日
美国硅谷预测10年后的世界,再不懂你就落伍了
凤凰财经
4+阅读 · 2017年9月14日
Top
微信扫码咨询专知VIP会员