网络罪犯利用加密挖矿恶意软件盗用计算资源牟利。早在2017年,已经观察到他们如何应用无文件技术使检测和监测更加困难。( N4 V% J4 O5 t: g: x
8月观察到一个名为ghostminer的无文件加密货币挖掘恶意软件,该软件利用无文件技术和windows管理工具(wmi)。还观察到GhostMiner 变体修改了被Mykings、PowerGhost、PCASTLE和BuleHub等感染的主机文件。2 J- Z! S& G) e. S% y
GhostMiner细节 ghostminer使用wmi在受感染的计算机中执行任意代码并保持持久控制。* }% W. |' t! ]. Q/ f
% x: d2 e9 w n
' ^, e$ @3 h3 \9 d Z) p5 _- 7 X/ K% ]& }4 W6 v% ]
$ j% }4 f& S+ _- 7 L a0 t% U) z. h v$ e: [: g
- 1 i* T ]- L7 G* O% K
4 a- B$ ~4 j; r" I
. O. s% d6 W% W5 C Z- 2 h3 P0 A( `3 I0 n
9 T4 F' K# \) h5 X1 d) J3 ^1 w- 7 l/ @. L' p9 U9 Y" e* m5 N+ F
- $ r4 T, u# ? E9 M
- : s' y O8 n* |0 g7 j
- S n; s. y( C# Z( u
Event Filter\\.\ROOT\subscription:__EventFilter.Name=”PowerShell Event Log Filter”EventNamespace : root\cimv2Query : SELECT * FROM __InstanceModificationEvent WITHIN 3600 WHERE TargetInstance ISA ‘Win32_PerfFormattedData_PerfOS_System’QueryLanguage : WQL0 @: u: x4 z, R( j* T
FilterToConsumerBinding\\.\ROOT\subscription:__FilterToConsumerBinding.Consumer=”CommandLineEventConsumer.Name=\”PowerShell Event Log Consumer\””,Filter=”__EventFilter.Name=\”PowerShell Event Log Filter\””Consumer : CommandLineEventConsumer.Name=”PowerShell Event Log Consumer”Filter : __EventFilter.Name=”PowerShell Event Log Filter”Event Consumer\\.\ROOT\subscription:CommandLineEventConsumer.Name=”PowerShell Event Log Consumer”CommandLineTemplate : C:\Windows\System32\WindowsPowerShell\v1.0\PowerShell.eXe -NoP -NonI -EP ByPass -W Hidden -E GhostMiner在根目录默认命名空间中安装名为“powershell command”的wmi类。这个wmi类包含entries命令和base-64编码函数的ccbot。# C3 }: e) ^' R' d
当触发eventconsumer时,它将从已安装的wmi“powershell command”对象的command和ccbot中读取条目。' m% H8 o3 I2 Y/ U
执行命令脚本时,将执行以下操作:
9 Q/ H: C. w% e+ E; y- `* p , _# q& \# [2 j, _
除了上述功能外,命令脚本还有一个wmi_killer函数,该函数终止正在运行的进程,并删除与恶意软件系相关联的计划任务和服务,例如:& \/ A- E, ]* y6 I1 f+ q
[color=#777575 !important]1.Mykings- W8 x- V" U+ K# M* ]
[color=#777575 !important]2.PowerGhost0 e/ _- _5 M: G7 J0 K
[color=#777575 !important]3.PCASTLE3 n* R/ g3 W% W# W0 p
[color=#777575 !important]4.BULEHERO$ S/ f; s$ k; Z1 ]! I
[color=#777575 !important]5.其他一些恶意软件家族使用的通用malxmr变体,例如:BlackSquid! E/ p: k0 O( h8 v
wmi_killer还终止使用挖矿恶意软件常用端口列表的tcp通信。
" i3 ~# |9 ]3 y4 [% ]5 L# K! z' e- l
7 I) W/ n# Y& `4 }另一个命令脚本函数wmi_checkhosts能够修改受感染计算机的主机文件。
5 s- J' F# u& r' k) h6 W7 A* `! W Q
. [$ |' W# J# S! ~同时,ccbot使用两个ip地址,即118.24.63.208和103.105.59.68作为c&c服务器。它使用rot-13、base-64对send命令进行编码。后门通信仅在上午12点到5点之间启用。它每隔30秒使用“/update/cc/cc.php”连续尝试连接到上述IP地址。: q% t! u7 G0 W8 G% \1 R
除了command和ccbot,“powershell_command”类还包含以下对象:
" p0 E3 |& R' ]8 @$ s& P
1 [. S4 O4 i+ @Miner是一个64位的有效负载,在对命令进行解码和执行时丢弃。但是,在删除之前,ghostminer会确定根驱动器上的可用磁盘空间。如果可用空间小于1 GB,则会减少10 MB大小的负载。然后ghostminer将追加2130字节的随机值,该文件将保存为C:\windows\temp\lsass.exe。; c! Y$ Q4 r. K! p+ ~; Q
恶意软件随后将执行以下命令:; @$ n. y3 b S* }6 \* _4 `

- V d0 ^4 K! R6 eIOCs
+ J" R) {& P V8 G1 ?6 n2 n( |9 s3 V

; x0 F6 C3 n, L# O: F$ x1 P*参考来源:trendmicro,由Kriston编译,转载请注明来自FreeBuf.COM
- A8 c Q6 v# V! w: H $ N- f p: U) s3 I6 i
精彩推荐! V" v8 {, L9 L; G# F

8 }7 p+ ? k- `5 @& x. F
' C' r" [8 K2 A& m & s j' T& g1 H% m! v- X
; C) t& t. a) B) j4 Z; G! s; N
  
9 ^) S- z- l' i, X# b: R' U- K" S0 _* g6 q: J3 c! w5 k: ?
来源:http://mp.weixin.qq.com/s?src=11×tamp=1570195804&ver=1892&signature=h4uIyhGytIN6WtkJO-hWkhyEyBzDoFa3qBdzUSYzrKD0GO84DefrPWz0RtugdXrTqZKaKAV8fY20ZEjTlTMWK0sm5EjYjONwIYHa3IDwbpXgU6kAFW-MbyBsXqG2B-5c&new=1* \. Y/ g% P, {7 o: V( e* T
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |