【安全研究】關於explorer一鍵挖礦病毒的分析研究
08-19
【安全研究】關於explorer一鍵挖礦病毒的分析研究
三、Powershell木馬代碼審計木馬powershell腳本開頭定義了參數集,默認使用參數集Setup
ew、programdatawin、programdataWindow、programdataWindows等進程。
etworksC:WindowsSystem32driversetclmhosts.samC:WindowsSystem32driversetchostsDomain/Iphttp://msupdate.info(185.48.59.45:80)185.48.59.52:34444185.48.59.51:24444185.48.59.50:14444wallet47am2aMvQqCLnRBMqBzXfgfuUMKZhBY3SgY45xV6ikJWXDJ5NLtKq3DPGm1sqiuen1YCE1Ak6nwdg3sx8n6rXpWLF4mFpwq4BEUrVUbd8h579R2b87uoGRjyDMTGirQaYazVdnLZuwCN2S8SNDzviCL8YDdsPoCKR5EfHWAYYK5xRU1JprZ2v8MP4siP8742XyygMzMRjd6A2MvPVXMGbZ6PzNe7Sivd8ek3ySHBmg18dDCWRhCZ6RFxVZFFUvoyCDnwA5Y2tSeSCaZAEq4n6q6DD8pQK追蹤:查詢礦池代理伺服器為俄羅斯IP,伺服器也是俄語操作系統
etworksC:WindowsSystem32driversetclmhosts.samC:WindowsSystem32driversetchosts若為域則要清除\$domainsysvol$domainPolicies及其子目錄下的explorer.exe
推薦閱讀:
近期我們的海青安全研究實驗室捕獲了一個新的挖礦木馬樣本,目前網路上還未見到關於它的分析。與以往的木馬相比,這次捕獲的樣本有了不小的「進化」:手段更加隱蔽,清除更加困難。我們對它的各項特點進行了分析,希望給行業內帶來針對此類木馬的新的認識,進而發掘更有效的防護措施。
一、木馬簡介業務環境:powershellv3及以上版本(v1/v2未測試)
二、木馬特點1. 純powershell編寫挖礦前置腳本,不是像以前那種使用批處理等簡單挖礦了,使用一系列持久化機制,保證自身挖礦功能;
2. 探測防火牆,探測虛擬機,探測反木馬軟體,進行對應的行為;3. 修改防火牆及反木馬軟體配置及策略,避免一些防護軟體掃描,以及防火牆將挖礦鏈接阻斷;4. 緩存認證密碼,可選增加用戶等機制;5. 使用代理中轉連接,每個肉雞都是代理伺服器,增加了追蹤溯源難度;6. 使用更新維護機制,若不清除乾淨,會常常複發;7. 系統隱藏目錄存放文件,且很難清除;8. 清除競爭對手,保證自己利益最大化;9. 使用涉及各方面技術較多。執行流程






給腳本基本變數賦值,腳本名、腳本路徑、服務名等。
輸出木馬版本為2017-12-10
根據啟動參數執行對應命令


3、創建服務運行機制
$source變數保存的是服務主函數,之後會將$source變數中的源代碼編譯成二進位程序














ew、programdatawin、programdataWindow、programdataWindows等進程。

































etworksC:WindowsSystem32driversetclmhosts.samC:WindowsSystem32driversetchostsDomain/Iphttp://msupdate.info(185.48.59.45:80)185.48.59.52:34444185.48.59.51:24444185.48.59.50:14444wallet47am2aMvQqCLnRBMqBzXfgfuUMKZhBY3SgY45xV6ikJWXDJ5NLtKq3DPGm1sqiuen1YCE1Ak6nwdg3sx8n6rXpWLF4mFpwq4BEUrVUbd8h579R2b87uoGRjyDMTGirQaYazVdnLZuwCN2S8SNDzviCL8YDdsPoCKR5EfHWAYYK5xRU1JprZ2v8MP4siP8742XyygMzMRjd6A2MvPVXMGbZ6PzNe7Sivd8ek3ySHBmg18dDCWRhCZ6RFxVZFFUvoyCDnwA5Y2tSeSCaZAEq4n6q6DD8pQK追蹤:查詢礦池代理伺服器為俄羅斯IP,伺服器也是俄語操作系統




etworksC:WindowsSystem32driversetclmhosts.samC:WindowsSystem32driversetchosts若為域則要清除\$domainsysvol$domainPolicies及其子目錄下的explorer.exe







推薦閱讀:
※需要去小行星挖礦嗎?地球內部就有超過一萬億噸鑽石,只不過……
※管中窺豹,從ofo綠色挖礦看GSE共享生態大布局
※NIMIQ - 幣圈冉冉升起的新星
※可以瓜分1000萬的糖果了
※礦工該不該去VICTEX?


