当前位置:首页 > 黑客教程 > 正文内容

ThanatosMiner 来了,捕获利用BlueKeep高危漏洞攻击传播的挖矿木马

访客56年前 (1970-01-01)黑客教程990

感谢腾讯御见威胁情报中心来稿!

原文链接:https://mp.weixin.qq.com/s/oFnOODmShuuE5OUfbZKiEQ

一、背景

腾讯安全威胁情报中心检测到ThanatosMiner(死神矿工)挖矿木马利用BlueKeep漏洞CVE-2019-0708攻击传播。攻击者将公开的Python版本BlueKeep漏洞利用代码打包生成scan.exe,大范围扫描随机生成的IP地址进行探测和攻击。

漏洞利用成功后执行shellcode下载C#编写的木马svchost.exe,然后利用该木马下载门罗币挖矿木马以及攻击模块进行下一轮攻击。因Payload程序Assembly Name为ThanatosCrypt,将该挖矿木马命名为ThanatosMiner(死神矿工)。

2019年5月15日,微软发布了针对远程桌面服务(Remote Desktop Services )的关键远程执行代码漏洞CVE-2019-0708的安全更新,该漏洞影响某些旧版本的Windows。攻击者一旦成功触发该漏洞,便可以在目标系统上执行任意代码,该漏洞的触发无需任何用户交互操作——意味着,存在漏洞的电脑只需要连网,勿须任何操作即可能遭遇远程黑客攻击而沦陷。BlueKeep漏洞(CVE-2019-0708)是所有安全厂商高度重视的高危漏洞。

该漏洞影响旧版本的Windows系统,包括:
Windows 7、WindowsServer 2008 R2、Windows Server 2008、Windows 2003、Windows XP。Windows 8和Windows10及之后版本不受此漏洞影响。

腾讯安全系列产品已全面支持对ThanatosMiner(死神矿工)挖矿木马的查杀拦截,腾讯安全专家强烈建议用户及时修补BlueKeep漏洞,避免电脑被挖矿木马自动扫描攻击后完全控制。

二、样本分析

攻击模块scan.exe通过pyinstaller打包Python代码生成exe,使用pyinstxtractor.py可解压出Python编译后的无后缀文件scan。pyinstaller在打包pyc的时候会去掉pyc的magic和时间戳,而打包的系统库文件中这两项内容会被保留,所以可以查看解压出的系统库中的magic和时间戳并添加到scan的文件头,然后将其命名为scan.pyc,并通过uncompyle6进行反编译,可以还原的Python代码scan.py。

分析发现,Python3版本编译后的二进制文件开头为e3 00 00 00 00 00 00 00,Python2版本通常为63 00 00 00 00 00 00 00。

scan.py获取本机同网段IP地址,以及随机生成的外网IP地址扫描3389端口。

利用公开的BlueKeep漏洞CVE-2019-0708攻击代码进行攻击。

漏洞攻击成功执行shellcode命令,在%Temp%目录下创建DO.vbs,下载执行http[:]//download.loginserv.net/svchost.exe。

Payload木马svchost.exe采样C#编写,代码经过Dotfuscator混淆处理,可使用开源工具De4dot去除部分混淆,程序的Assembly Name为ThanatosCrypt。

运行后会检测以下注册表项和磁盘文件判断是否在虚拟机中运行。
SYSTEM\CurrentControlSet\Enum\SCSI\Disk&Ven_VMware_&Prod_VMware_Virtual_S
SYSTEM\CurrentControlSet\Control\CriticalDeviceDatabase\root#vmwvmcihostdev
SYSTEM\CurrentControlSet\Control\VirtualDeviceDrivers
SOFTWARE\VMWare, Inc.\VMWare Tools
SOFTWARE\Oracle\VirtualBox Guest Additions
C:\windows\Sysnative\Drivers\Vmmouse.sys
C:\windows\Sysnative\Drivers\vmci.sys
C:\windows\Sysnative\Drivers\vmu *** mouse.sys
C:\windows\Sysnative\VBoxControl.exe

通过IsDebuggerPresent() 、IsDebuggerAttached()、CheckRemoteDebuggerPresent()判断进程是否被调试。


若无虚拟机环境、未处于被调试状态则继续执行。

然后svchost.exe继续下载http[:]//download.loginserv.net/scan.exe进行扫描攻击,以及下载http[:]//download.loginserv.net/xmrig.exe挖矿门罗币。

IOCs

Domain

download.loginserv.net

MD5

URL
http[:]//download.loginserv.net/svchost.exe
http[:]//download.loginserv.net/xmrig.exe
http[:]//download.loginserv.net/scan.exe
http[:]//download.loginserv.net/mine.exe

参考链接

1.Windows远程桌面服务漏洞预警(CVE-2019-0708)
https://mp.weixin.qq.com/s/aTSC0YR1dxSUHVJ3pnZezA

2.漏洞预警更新:Windows RDS漏洞(CVE-2019-0708)
https://mp.weixin.qq.com/s/OEjI776O3cTjtMrsPdtnpQ

3.Windows远程桌面漏洞风险逼近,腾讯安全提供全面扫描修复方案
https://mp.weixin.qq.com/s/ckVHic2oChjZmVvH_zmsHA

4.Windows远程桌面服务漏洞(CVE-2019-0708)攻击代码现身
https://mp.weixin.qq.com/s/bcANAbzONFyrxqNMssTiLg

5.RDP漏洞(BlueKeep)野外利用预警,腾讯御知免费检测
https://mp.weixin.qq.com/s/G2ZS7rKkYYvEtbxUm0odGA

6.永恒之蓝下载器木马再升级,集成BlueKeep漏洞攻击能力
https://mp.weixin.qq.com/s/_teIut43g6In9YZ7VQ2f7w

扫描二维码推送至手机访问。

版权声明:本文由黑客技术发布,如需转载请注明出处。

本文链接:https://w-123.com/32878.html

“ThanatosMiner 来了,捕获利用BlueKeep高危漏洞攻击传播的挖矿木马” 的相关文章

安全专家担忧欧盟 DMA 会破坏 WhatsApp 等应用的端到端加密

3 月 24 日,欧盟管理机构宣布《数字市场法案》(Digital Markets Act,简称DMA)已达成共识,将会对欧洲的大型科技公司进行全面的监管。作为一项具有深远影响的雄心勃勃的法律,该法案中最引人注目的措施将要求每个大型科技公司(在欧盟拥有超过 750 亿欧元的市值或超过 4500 万人...

区块链公司 Ronin 被黑 6.15亿美元加密货币被盗

视频链接:https://n.sinaimg.cn/sinakd20211219s/138/w600h338/20211219/9907-45d93401a89f40f888b22dc250f73fab.jpg 区块链项目Ronin发布消息称,黑客从该项目窃取价值6.15亿美元的加密货币。按照R...

美政府悬赏 1000 万美元来寻找能够识别或定位俄黑客组织 Sandworm 成员的信息

据TechCrunch报道,美国政府通过悬赏1000万美元来寻找能够识别或定位黑客组织Sandworm成员的信息,从而加大了对六名俄罗斯情报官员的追捕力度。黑客组织Sandworm的成员为俄罗斯军事情报部门GRU的一个部门工作–以对关键基础设施,包括食品供应和能源部门发起破坏性和毁灭性的网络攻击而闻...

SentinelLabs:俄罗斯利用 AcidRain 擦除恶意软件攻击了 ViaSat

早些时候,美国卫星通信服务提供商 Viasat 遭受了一轮网络攻击,结果导致中东欧地区的服务出现了中断。而由 SentinelLabs 研究人员 Juan Andres Guerrero-Saade 和 Max van Amerongen 最新发布的安全研究报告可知,这口锅应该扣在一款名为“酸雨”(...

黑客正利用虚假 Windows 11 升级引诱受害者上钩

Bleeping Computer 报道称,已有黑客在利用伪造的 Windows 11 升级安装包,来引诱毫无戒心的受害者上钩。为了将戏演得更真一些,当前正在活跃的恶意软件活动甚至会利用中毒后的搜索结果,来推送一个模仿微软 Windows 11 促销页面的网站。若不幸入套,或被恶意软件窃取浏览器数据...

攻击者部署后门,窃取 Exchange 电子邮件

网络安全研究人员将该 APT 组织追踪为 UNC3524,并强调在某些情况下,该组织可以对受害者环境进行超过 18 个月的访问,展示了其 “先进 “的隐匿能力。 在每一个 UNC3524 受害者环境中,攻击者都会针对一个子集的邮箱,集中其注意力在执行团队和从事企业发展、兼并和收购的员工或 IT 安...

评论列表

只酷俗野
3年前 (2022-05-28)

/download.loginserv.net/mine.exe参考链接1.Windows远程桌面服务漏洞预警(CVE-2019-0708)https://mp.weixin.qq.com/s/aTSC0YR1dxSUHVJ3pnZezA2.漏洞预警更新:Windows RDS漏洞(CVE-201

澄萌王囚
3年前 (2022-05-28)

3.Windows远程桌面漏洞风险逼近,腾讯安全提供全面扫描修复方案https://mp.weixin.qq.com/s/ckVHic2oChjZmVvH_zmsHA4.Windows远程桌面服务漏洞(CVE-2019-0708)攻击代码现身h

囤梦双笙
3年前 (2022-05-28)

e下载C#编写的木马svchost.exe,然后利用该木马下载门罗币挖矿木马以及攻击模块进行下一轮攻击。因Payload程序Assembly Name为ThanatosCrypt,将该挖矿木马命名为ThanatosMin

末屿薄喜
3年前 (2022-05-28)

ive\VBoxControl.exe通过IsDebuggerPresent() 、IsDebuggerAttached()、CheckRemoteDebuggerPrese

泪灼海夕
3年前 (2022-05-28)

hanatosMiner(死神矿工)挖矿木马的查杀拦截,腾讯安全专家强烈建议用户及时修补BlueKeep漏洞,避免电脑被挖矿木马自动扫描攻击后完全控制。二、样本分析攻击模块scan.exe通过pyinstaller打包Python代码生成exe,使用pyinstxtractor.py

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。