当前位置:首页 > 黑客教程 > 正文内容

警惕 BasedMiner 挖矿木马爆破SQL弱口令入侵挖矿

访客56年前 (1970-01-01)黑客教程1133

感谢腾讯御见威胁情报中心来稿!

原文链接:https://mp.weixin.qq.com/s/b9Nkl6q4xLoADNosP9jFkw

一、背景

腾讯安全威胁情报中心检测到针对Windows服务器进行攻击的挖矿木马BasedMiner。该挖矿木马团伙主要针对MS SQL服务进行爆破弱口令攻击,爆破成功后会下载Gh0st远控木马对系统进行控制,还会利用多个Windows漏洞进行提权攻击获得系统更高权限,植入门罗币挖矿木马进行挖矿,目前已获利8000元。

因其远控模块名为based.dll,腾讯安全中心将其命名为BasedMiner。BasedMiner入侵后在企业服务器植入远控木马,可能导致受害企业机密信息泄露,挖矿时严重消耗服务器资源,会影响正常业务运行。腾讯安全专家建议企业检查纠正使用弱口令登录服务器,修复服务器存在的安全漏洞,避免挖矿团伙入侵。

腾讯安全系列产品应对BasedMiner挖矿木马的响应清单如下,建议企业网管参考检查:

应用

场景

安全产品 解决方案

腾讯T-Sec

威胁情报云查服务

(SaaS)

1)BasedMiner挖矿木马黑产团伙相关IOCs已入库。

各类安全产品可通过“威胁情报云查服务”提供的接口提升威胁识别能力。可参考:https://cloud.tencent.com/product/tics

腾讯T-Sec

高级威胁追溯系统

1)BasedMiner挖矿木马黑产团伙相关信息和情报已支持检索。

网管可通过威胁追溯系统,分析日志,进行线索研判、追溯 *** 入侵源头。T-Sec高级威胁追溯系统的更多信息,可参考:https://cloud.tencent.com/product/atts

云原生安全

防护

云防火墙

(Cloud Firewall,CFW)

基于 *** 流量进行威胁检测与主动拦截,已支持:

1)BasedMiner挖矿木马关联的IOCs已支持识别检测;

有关云防火墙的更多信息,可参考:
https://cloud.tencent.com/product/cfw

腾讯T-Sec  主机安全

(Cloud Workload Protection,CWP)

1)已支持查杀BasedMiner相关后门程序;

2)已支持 MS SQL弱密码检测 ;

3) 已支持Windows系统提权漏洞CVE-2018-8639检测;

4)已支持Windows系统提权漏洞CVE-2017-0213检测。

腾讯主机安全(云镜)提供云上终端的防毒杀毒、防入侵、漏洞管理、基线管理等。关于T-Sec主机安全的更多信息,可参考:https://cloud.tencent.com/product/cwp

腾讯T-Sec 安全运营中心 基于客户云端安全数据和腾讯安全大数据的云安全运营平台。已接入腾讯主机安全(云镜)、腾讯御知等产品数据导入,为客户提供漏洞情报、威胁发现、事件处置、基线合规、及泄漏监测、风险可视等能力。

关于腾讯T-Sec安全运营中心的更多信息,可参考:https://s.tencent.com/product/soc/index.html

腾讯T-Sec

高级威胁检测系统

(腾讯御界)

基于 *** 流量进行威胁检测,已支持:

1)通过协议检测BasedMiner相关木马与服务器的 *** 通信;

关于T-Sec高级威胁检测系统的更多信息,可参考:

https://cloud.tencent.com/product/nta

非云企业安全防护 腾讯T-Sec终端安全管理系统(御点) 1)可查杀BasedMiner挖矿木马团伙入侵释放的后门木马程序;

2)腾讯御点可支持终端检查修复Windows提权漏洞(CVE-2018-8639)。

腾讯御点提供企业终端的防毒杀毒、防入侵、漏洞管理、基线管理等能力,关于T-Sec终端安全管理系统的更多资料,可参考:https://s.tencent.com/product/yd/index.html

更多产品信息,请参考腾讯安全官方网站https://s.tencent.com/

二、样本分析

攻击团伙对MS SQL服务器爆破成功后,会通过shellcode直接下载挖矿模块lsass.txt、提权攻击模块8639.exe、New.exe以及远控模块Test.txt。

远控模块Test.txt被保存至C:\ProgramData\svchost.exe并执行,从资源文件中获取二进制数据“0X64”,写入文件C:\Program Files (x86)\Common Files\based.dll并加载到内存执行。

将based.dll写入注册表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WcCemsvc_connection\Parameters,安装为服务” WcCemsvc_connection”进行启动。


该DLL为Gh0st远控木马模块,导出函数ServiceMain,首次加载时传入参数“install”进行安装,通过服务启动之后连接C2地址www[.]bjcptj.com:19966,执行各类远控命令。


8639.exe是Windows提权漏洞CVE-2018-8639利用程序,文件属性伪装成搜狗输入法安装程序(注意文件属于并无搜狗公司的数字签名,一看就知道这是伪造的)。

漏洞攻击程序作者为ze0r(https[:]//github.com/ze0r/CVE-2018-8639-exp)

New.exe是Windows提权漏洞CVE-2017-0213利用程序。

lsass.txt是开源挖矿程序XMRig编译生成的挖矿木马,挖矿配置文件保存在资源文件“PEIZ”中,挖矿使用矿池pool.supportxmr.com:3333,门罗币钱包:

43TosPcYFbmi7GuQSQZhXHP5XhZ8K2w77XtvnP5m5pMGQGCmhgeq3ZTcBgrm62NZfzgG19fj5nEEZXoypbHHnm6SRJsLpKw


BasedMiner目前已挖矿获得17XMR,折合人民币8000元。

IOCs

Doamin

www[.]bjcptj.com

IP

221.212.96.254

Md5

Test.txt 97f35b7658f61380720073e86f2ada59 lsass.txt cfe6457baa60685a2f838e65705c02a1 new.exe f31a4049c6ed9f6f1395bbd5fc7c136f ju.exe c58cdbc08b03c24e6ae3647aeeeb2fe8 tu.exe aaabcbc46344b2e396a0f660c9d68724 8639.exe e8f0591076498c50e78504b4fb2055d3

URL

http[:]//221.212.96.254:14563/8639.exe

http[:]//221.212.96.254:14563/tu.exe

http[:]//221.212.96.254:14563/ju.exe

http[:]//221.212.96.254:14563/new.exe

http[:]//221.212.96.254:14563/lsass.txt

http[:]//221.212.96.254:14563/Test.txt

http[:]//bjcptj.com/ju.exe

http[:]//bjcptj.com:3215/8639.exe

http[:]//bjcptj.com:3215/tu.exe

扫描二维码推送至手机访问。

版权声明:本文由黑客技术发布,如需转载请注明出处。

本文链接:https://w-123.com/32923.html

“警惕 BasedMiner 挖矿木马爆破SQL弱口令入侵挖矿” 的相关文章

Lapsus$ 黑客入侵 T-Mobile 的系统并窃取其源代码

Lapsus$黑客组织在3月发生的一系列网络入侵事件中窃取了T-Mobile的源代码,T-Mobile在一份声明中确认了这次攻击,并说”被访问的系统不包含客户或政府信息或其他类似的敏感信息”。在一份私人信息副本中,Lapsus$黑客组织讨论了在其七名青少年成员被捕前一周针对T-Mobile的攻击。...

美政府悬赏 1000 万美元来寻找能够识别或定位俄黑客组织 Sandworm 成员的信息

据TechCrunch报道,美国政府通过悬赏1000万美元来寻找能够识别或定位黑客组织Sandworm成员的信息,从而加大了对六名俄罗斯情报官员的追捕力度。黑客组织Sandworm的成员为俄罗斯军事情报部门GRU的一个部门工作–以对关键基础设施,包括食品供应和能源部门发起破坏性和毁灭性的网络攻击而闻...

SSLPing 开发者向广大用户致歉:服务积弊太久 已难起死回生

SSLPing 是一款相当实用的工具,在注册并添加了你的服务器后,它就会帮助检查证书、协议、密码和已知漏洞。从 SSL v3 到 TLS 1.2,对于一些大型服务提供商来说,如果未能在证书到期前妥善处理,后续的影响还是相当难以规避的。然而近日,这款免费工具的创作者正在发出寻求帮助的讯号。 (来自:...

FBI 警告勒索软件攻击食品和农业公司威胁粮食生产

美国联邦调查局警告食品和农业公司,要做好准备,防止勒索软件操作者在播种和收获季节攻击农业实体。联邦调查局的警告指出,以前在这些季节对6个粮食合作社的勒索软件攻击是在2021年秋收期间进行的,2022年初的两次攻击可能通过破坏种子和化肥的供应而影响种植季节。 “网络犯罪分子可能将农业合作社视为有利可...

黑客正利用虚假 Windows 11 升级引诱受害者上钩

Bleeping Computer 报道称,已有黑客在利用伪造的 Windows 11 升级安装包,来引诱毫无戒心的受害者上钩。为了将戏演得更真一些,当前正在活跃的恶意软件活动甚至会利用中毒后的搜索结果,来推送一个模仿微软 Windows 11 促销页面的网站。若不幸入套,或被恶意软件窃取浏览器数据...

技术专家与黑客展开竞赛 以确保电动汽车网络电网的安全

电动汽车(EV)革命来了。在过去的十年里,插电式混合动力电动车已经从16000辆增长到超过200万辆,汽车高管们预计到2030年,超过50%的美国汽车将是全电动的。不难看出,专家们为何做出如此乐观的预测。除了不断增长的电动汽车车队,今年早些时候签署的美国国会两党基础设施协议将包括75亿美元,以帮助规...

评论列表

痴妓缪败
3年前 (2022-05-28)

/cloud.tencent.com/product/cfw腾讯T-Sec  主机安全(Cloud Workload Protection,CWP)1)已支持查杀BasedMiner相关后门程序;2)已支持 MS SQL弱密码检测

馥妴辞忧
3年前 (2022-05-28)

indows提权漏洞(CVE-2018-8639)。腾讯御点提供企业终端的防毒杀毒、防入侵、漏洞管理、基线管理等能力,关于T-Sec终端安全管理系统的更多资料,可参考:https://s.tencent.com/product/yd/index.

蓝殇清淮
3年前 (2022-05-28)

漏洞攻击程序作者为ze0r(https[:]//github.com/ze0r/CVE-2018-8639-exp)New.exe是Windows提权漏洞CVE-2017-0213利用程序。lsas

孤央莺时
3年前 (2022-05-28)

马程序;2)腾讯御点可支持终端检查修复Windows提权漏洞(CVE-2018-8639)。腾讯御点提供企业终端的防毒杀毒、防入侵、漏洞管理、基线管理等能力,关于T-Sec终端安全管

可难桔烟
3年前 (2022-05-28)

户提供漏洞情报、威胁发现、事件处置、基线合规、及泄漏监测、风险可视等能力。关于腾讯T-Sec安全运营中心的更多信息,可参考:https://s.tencent.com

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。