全球人工智能与机器人峰会 CCF-GAIR 2019
                    您正在使用IE低版浏览器,为了您的雷锋网账号安全和更好的产品体验,强烈建议使用更快更安全的浏览器
                    网络安全 正文
                    发私信给又田
                    发送

                    0

                    永恒之蓝下载器木马升级更新没完没了,新增无文件攻击

                    本文作者:又田 2019-03-09 16:03
                    ?#21152;錚?#26366;利用驱动人生公司升级渠道的永恒之蓝下载器木马再次更新。

                    雷锋网(公众号:雷锋网)消息,3月8日腾讯御见威胁情报?#34892;?#21457;现曾利用驱动人生公司升级渠道的永恒之蓝下载器木马再次更新。

                    此次更新仍然在于攻击模块,但是其特点在于,攻击模块不再由此前植入的母体PE文件进行释放,而是转为由感染后机器上安装的Powershell后门进行下载。分析发现,此次新启用的PE攻击模块下载地址同时还负责Powshell脚本攻击模块的下载,导致已感染的机器?#20113;?#20182;机器发起PE文件攻击和“无文件”攻击。

                    “永恒之蓝”木马下载器黑产团伙时间线:

                    2018年12月14日,利用“驱动人生”系列软件升级通道下载,利用“永恒之蓝”漏洞攻击传播;

                    2018年12月19日,下载之后的木马新增Powershell后门安装;

                    2019年1月09日,检测到挖矿组件xmrig-32.mlz/xmrig-64.mlz下载;

                    2019年1月24日,木马将挖矿组件、升级后门组件分别安装为计划任务,并同时安装Powershell后门;  

                    2019年1月25日,木马在1月24日的基础上再次更新,将攻击组件安装为计划任务,在攻击时新增利用mimikatz搜集登录密码,SMB弱口令爆破攻击,同时安装Powershell计划任务和hta计划任务;

                    2019年2月10日,将攻击模块打包方式改为Pyinstaller.;

                    2019年2月20日,更新矿机组件,下载释放XMRig矿机,以独立进程启动挖矿;

                    2019年2月23日,攻击方法再次更新,新增MsSQL爆破攻击;

                    2019年2月25日,在2月23日基础上继续更新,更新MsSQL爆破攻击时密码字典,添加样本文件签名。至此攻击方法集成永恒之蓝漏洞攻击、SMB爆破攻击、MsSQL爆破攻击,同时使用黑客工具mimiktaz、psexec进行辅助攻击;

                    2019年3月6日,通过已感染机器后门更新Powershell脚本横向传播模块ipc;

                    2019年3月8日,通过已感染机器后门更新PE文件横向传播模块ii.exe。

                    对此建议?#27809;В?br/>

                    1. 服务器暂时关闭不必要的端口(如135、139、445);

                    2. 服务器使用高强度密码,切勿使用弱口令,防?#36141;?#23458;暴力破解; 

                    3. 使用杀毒软件拦截可能的病毒攻击,中毒电脑及时查杀病毒。

                    参考来源:腾讯御见威胁情报?#34892;?/span>

                    雷锋网原创文章,未经授权禁止转载。详情见转载须知

                    永恒之蓝下载器木马升级更新没完没了,新增无文件攻击
                    分享:
                    相关文章

                    文章点评:

                    表情
                    最新文章
                    请填写申请人资料
                    姓名
                    电话
                    邮箱
                    微信号
                    作品链接
                    个人简介
                    为了您的账户安全,请验证邮箱
                    您的邮箱还未验证,完成可获20积分哟!
                    请验证您的邮箱
                    立即验证
                    完善账号信息
                    您的账号已经绑定,现在您可以设置密码以方便用邮箱登录
                    立即设置 以后再说
                    捷豹时时彩分分彩网站