京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 9430|回复: 0

无文件加密挖矿软件GhostMiner

[复制链接]

23

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-10-4 22:35:29 | 显示全部楼层 |阅读模式 来自 中国
网络罪犯利用加密挖矿恶意软件盗用计算资源牟利。早在2017年,已经观察到他们如何应用无文件技术使检测和监测更加困难。8 L2 R+ J  K" }) o8 C  |: M: B! y
8月观察到一个名为ghostminer的无文件加密货币挖掘恶意软件,该软件利用无文件技术和windows管理工具(wmi)。还观察到GhostMiner 变体修改了被Mykings、PowerGhost、PCASTLE和BuleHub等感染的主机文件。
( z0 e: r7 h: t" [6 ~) yGhostMiner细节 ghostminer使用wmi在受感染的计算机中执行任意代码并保持持久控制。
4 K5 k* d8 l0 ?2 G' T

    0 o+ r: u  L0 h/ Y  r  r1 Q

  • ; I7 l$ S2 p' N  S' y! F  R( c

  • 6 d% V3 h7 r$ Z: c

  • 5 |$ H6 O& C' H. q0 p! Q
  • , \! u% |! T( u
  • " i5 g+ X! H; h( C: V/ o, w

  • 8 o8 j) _$ T2 [
  • 1 t* Q% p! I. @- W

  • . u& G5 }+ i0 q  U- R
  • 1 u0 J; b/ i+ y3 D6 ?

  • 3 Q5 {. F9 n/ D7 Z) C- j# u

  • # @5 }  N, o; R% M

  • 6 }  B3 V1 I8 Z6 \# v. J

  • 6 ?+ _3 j9 R0 F4 b6 s$ f
Event Filter\\.\ROOT\subscription:__EventFilter.Name=”PowerShell Event Log Filter”EventNamespace : root\cimv2Query : SELECT * FROM __InstanceModificationEvent WITHIN 3600 WHERE TargetInstance ISA ‘Win32_PerfFormattedData_PerfOS_System’QueryLanguage : WQL2 d: ?; G' U( e5 I% j
FilterToConsumerBinding\\.\ROOT\subscription:__FilterToConsumerBinding.Consumer=”CommandLineEventConsumer.Name=\”PowerShell Event Log Consumer\””,Filter=”__EventFilter.Name=\”PowerShell Event Log Filter\””Consumer : CommandLineEventConsumer.Name=”PowerShell Event Log Consumer”Filter : __EventFilter.Name=”PowerShell Event Log Filter”Event Consumer\\.\ROOT\subscription:CommandLineEventConsumer.Name=”PowerShell Event Log Consumer”CommandLineTemplate : C:\Windows\System32\WindowsPowerShell\v1.0\PowerShell.eXe -NoP -NonI -EP ByPass -W Hidden -E GhostMiner在根目录默认命名空间中安装名为“powershell command”的wmi类。这个wmi类包含entries命令和base-64编码函数的ccbot。
  _! z: X- M2 d) q( U' _( Z& I当触发eventconsumer时,它将从已安装的wmi“powershell command”对象的command和ccbot中读取条目。( {4 A5 P3 v: |8 {
执行命令脚本时,将执行以下操作:
; r) X7 Y! K9 H: Q  g$ m9 k( F1 Y+ c$ x
除了上述功能外,命令脚本还有一个wmi_killer函数,该函数终止正在运行的进程,并删除与恶意软件系相关联的计划任务和服务,例如:. t3 w- Y( [$ S% c: Q* \7 ~
[color=#777575 !important]1.Mykings( L% w* F. H$ x( [0 @
[color=#777575 !important]2.PowerGhost1 L9 H0 S8 E( y: K
[color=#777575 !important]3.PCASTLE+ b& r4 h, X' w+ [, ^
[color=#777575 !important]4.BULEHERO1 Q& e$ b2 v* l/ {
[color=#777575 !important]5.其他一些恶意软件家族使用的通用malxmr变体,例如:BlackSquid/ H7 _, l: o/ `* K9 T6 y
wmi_killer还终止使用挖矿恶意软件常用端口列表的tcp通信。/ @. g1 E2 r9 q/ s; s

, ?4 ~$ q( g) S2 I& h5 Y另一个命令脚本函数wmi_checkhosts能够修改受感染计算机的主机文件。
0 ~3 e4 H8 p% J
( m5 E! [3 a$ W) m9 w$ _6 l+ X$ }$ x同时,ccbot使用两个ip地址,即118.24.63.208和103.105.59.68作为c&c服务器。它使用rot-13、base-64对send命令进行编码。后门通信仅在上午12点到5点之间启用。它每隔30秒使用“/update/cc/cc.php”连续尝试连接到上述IP地址。5 O& w+ b/ n3 l; U- h! U3 P
除了command和ccbot,“powershell_command”类还包含以下对象:
0 T' }' b+ E! N3 ^, a7 q7 P: ]

/ L( u4 z6 G* J! u6 X) EMiner是一个64位的有效负载,在对命令进行解码和执行时丢弃。但是,在删除之前,ghostminer会确定根驱动器上的可用磁盘空间。如果可用空间小于1 GB,则会减少10 MB大小的负载。然后ghostminer将追加2130字节的随机值,该文件将保存为C:\windows\temp\lsass.exe。
. u2 L: {/ x# D恶意软件随后将执行以下命令:8 {- k5 t3 y2 v4 l9 M) \" d4 M+ {

/ f4 F( n6 G* k( z) w2 DIOCs8 v. p$ A2 x& j5 B

$ J9 ^' ^- P, m+ ~' G+ y4 G
% z6 m; v/ i, D9 Z4 d5 n6 G
*参考来源:trendmicro,由Kriston编译,转载请注明来自FreeBuf.COM

2 P3 d4 G$ d& V$ `( N% W
0 t7 t; P' d5 y' X  m精彩推荐
% v" e  v2 ~( R+ \
! `7 ^+ P. \- x$ @
( E: B2 X/ n% s5 F, U0 _) F  `9 T* P* w' u. l6 S$ _9 X2 s
& ^2 i. a' E2 t4 M2 u# n  r/ T  [

+ W! w1 F9 p  T7 l, U7 C. h4 i& U% C8 l! K; @8 O# Y$ j
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1570195804&ver=1892&signature=h4uIyhGytIN6WtkJO-hWkhyEyBzDoFa3qBdzUSYzrKD0GO84DefrPWz0RtugdXrTqZKaKAV8fY20ZEjTlTMWK0sm5EjYjONwIYHa3IDwbpXgU6kAFW-MbyBsXqG2B-5c&new=1
! c: a' s& u6 Q# e# m8 Z6 R6 |免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-14 14:31 , Processed in 0.044226 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表