国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
金山毒霸截獲“隱蜂”全球首例Bootkit級挖礦僵尸網絡

作者: 佚名  日期:2018-06-15 20:40:26   來源: 本站整理

 在上篇的分析中,我們分析了“隱蜂”挖礦木馬的“Boot劫持”和“內核Rootkit”前兩個關鍵部分,本篇中主要針對Ring3層的挖礦模塊工作機制展開剖析。
三、R3挖礦插件階段
“隱蜂”挖礦木馬在R3層的框架設計也是比較復雜的,整個R3層解壓后的模塊配置文件總數多達30+,同時引入LUA腳本引擎實現更靈活的策略控制,并且在隱蔽性、兼容性等細節處理上也非常完善,所有一切的目的都是為了在隱藏自身的前提下,充分壓榨系統的CPU、GPU設備資源用于挖掘“門羅幣”。從R3層整體設計上劃分,主要包括基礎模塊“subsystem”、引導模塊“ccmain.bin”、外層支持插件包“bsp.lib”以及挖礦插件包“schema.tlb”四大核心部分。
1.    加載R3層基礎模塊“subsystem”
如前文所述,內核模塊在鏡像回調函數中將模塊“stub.bin”通過APC注入到svchost.exe進程,而“stub.bin”是“隱蜂”R3層插件的初始Loader,它會從最初填充的參數中加載后續核心模塊 “subsystem”,在修復重定位和填充IAT后直接跳轉到OEP執行。“subsystem”模塊負責執行升級LUA腳本并解析加載R3插件MRFS鏡像;另外作為基礎模塊,與前文內核模塊“kernel”類似,通過R3層“mpsi.dll”API接口導出核心功能給后續模塊使用;除此還會創建Timer定時檢測內核映像回調是否被摘除、刪除dump文件、掛鉤繞過異常內存檢測等。

“subsystem”模塊中升級功能由LUA腳本控制完成,“etc/exs.bin”文件是編譯后的luac文件,病毒作者修改了頭特征字段,并且調整了LUA虛擬機的opcode表順序防止反編譯,從綁定的函數來看,腳本exs.bin功能比較簡單,讀取“etc/config.js”中的配置,通過偽DGA(結果固定)生成URL直接傳參調用。

最后,“subsystem”模塊會讀取磁盤數據,解密解壓出一個新的“MRFS”鏡像文件,負責注入“/bin/i386/ccmain.bin”到系統進程msdtc.exe,進一步引導加載真正的挖礦插件包。鏡像文件結構與前文一致,解壓結果如下:

2.    加載挖礦插件包的引導模塊“ccmain.bin”
“config.js”配置文件中指明引導模塊“cloudcompute.api”,主要負責解析將“/bin/i386/ccmain.bin”模塊注入到系統進程。注入方法也比較經典,掛起創建系統進程,映射模塊內存到傀儡進程,插入APC指向模塊OEP完成注入。比較有特點的是“自動復活”機制,在完成注入以后注冊回調函數監控傀儡進程句柄,一旦進程結束會再次觸發注入過程,并且這個過程是遞歸的。該注入流程作為通用模板在后續代碼中也會多次用到,細節步驟如下:

如上圖,ccmain.bin模塊入口代碼修正重定位和IAT后,拷貝Shellcode對傀儡進程入口點Patch,當傀儡進程恢復執行到OEP時再次獲取控制權,該模塊功能主要負責存儲在注冊表中插件包的解析和升級,這個插件包是變異的ZIP格式(修改PK頭特征),主要包含引導模塊、外層支持插件組、挖礦插件組三大部分,隨后病毒會加載模塊“/bin/i386/Kaga.so”繼續引導外層插件和挖礦插件工作。

3.    外層支持插件包“bsp.lib”
“Kaga.so”模塊作為后續模塊包的引導模塊,負責從支持模塊包“bsp.lib”中解壓相關模塊進行加載, “bsp.lib”采用了另外一種自定義格式,共包含6個核心模塊文件(x86/x64)和2個Lua腳本,文件格式和組成細節描述如下:

“Kaga.so”模塊其實是一個引導中轉模塊,從傳參來看主要有7個功能分支,核心是加載或注入“/bin/i386/Akagi.bin”,不同分支往下層傳遞不同參數,再由“Akagi.bin”根據參數來引導執行挖礦插件包、外圍控制腳本等不同分支功能。

如上圖紅色標注,主線分支中,“Kaga.so”模塊的調用分支參數為3,傳遞給“Akagi.bin”模塊的參數標記為1。“Akagi.bin”是后續挖礦插件的基礎調度模塊,其核心功能分支如下圖:

從上圖可以看出,引導邏輯中最關鍵的兩個分支,一個分支是挖礦插件包“lib/schema.tlb”的引導加載,注入的默認進程為“WmiPrvSE.exe”,這部分的功能邏輯會在下個小節中單獨講解;另一個分支默認情況下注入目標進程為“dllhost.exe”,主要用于執行外層控制腳本”dispatcher.lua”,這個腳本通過注冊回調綁定核心模塊通知,主要用于外部環境的檢測控制,包括常見抓包工具、硬件檢測工具、安全軟件的監控探測,保證可以隨時隱藏自身活動痕跡;并且還會同類相殘,針對其他挖礦木馬進行對抗屏蔽;除此之外還會監控常見的游戲進程,并針對性調整挖礦的策略配置,在這些細節上的處理調整可以說做到了近乎極致,從中不難看出“隱蜂”木馬的隱蔽性和幕后開發團隊的專業性。
除了前面的的兩大關鍵分支,外層支持插件包“bsp.lib”中還有“Amagi.bin”和“Taihou.bin”兩個
模塊未被提及,“Amagi.bin”是注入母體模塊,通過掛鉤CsrCreateProcess將“Taihou.bin”注入到
cmd、explorer系統進程或常見的游戲進程中(匹配簽名列表),但暫未發現“Amagi.bin”模塊被加載調
用;而“Taihou.bin”模塊通過LdrRegisterDllNotification注冊模塊加載通知回調,搜索特征對ntdll.dll、
gdi32.dll、nvapi.dll、nvml.dll等模塊中的關鍵函數調用進行hook,目的用于隱藏挖礦進程對于CPU、
GPU等設備資源的占用情況。未發現實際調用,這部分功能不再過多展開。

4.    引導加載挖礦插件包“schema.tlb”
最后是最核心的挖礦插件包“schema.tlb”,包含頭部引導code和插件包數據兩大部分,頭部shellcode負責從后續數據中解壓出挖礦包核心模塊“coredll.bin”,插件包文件鏡像格式與前面“bsp.lib”采用的自定義格式一致,包含各類挖礦模塊、腳本共計19個文件,目錄結構如下:

從文件構成可以看出這套挖礦插件包的設計比較復雜,限于篇幅就不再過多展開,簡單來說,這是一套用于挖取門羅幣的插件包,核心架構同時支持CPU和GPU模式,兼容CUDA和OpenGL兩大并行計算庫。其中核心模塊“coredll.bin”負責LUA腳本引擎綁定初始化、挖礦算法核心模塊、框架依賴模塊加載,檢測當前系統的設備環境并開啟挖礦核心機制運行。另外還有兩個比較關鍵的LUA腳本文件,其中“config.lua”是挖礦參數配置腳本,主要包括礦池配置、任務默認參數等,可以看到“隱蜂”使用的自建礦池“stratum+tcp://data.supportithelp.com:8080”。

另外一個LUA腳本“dispatcher.lua” 通過向核心模塊注冊回調,根據核心模塊對顯卡設備狀態的監控通知去動態調整挖礦策略參數,非常靈活的一種設計。

尾言
“隱蜂”Bootkit挖礦木馬的分析到此就告一段落,分析溯源的過程中我們也充分領略了其幕后開發團伙的專業程度,對我們的安全對抗的改進升級也帶來不少啟發。專業化、團伙化也是近兩年新型木馬發展的一個重要趨勢,對于安全對抗的雙方來講,這是一種螺旋式上升的過程,Bootkit技術與挖礦木馬結合的“隱蜂”只是這條曲線的一個標志節點,虛擬貨幣的熱潮不退,這樣的對抗還會不斷持續升級下去。
附錄(IOC)
樣本HASH:
無 (攻擊鏈無落地文件,需要樣本的安全廠商或團隊可以通過kis_sample#kingsoft.com與我們聯系)
升級URL:
sstp://*.gatedailymirror.info/upd.pkg
sstp:// *.redteamshop.info/upd.pkg
sstp:// *.wefoundsome.xyz/upd.pkg
sstp:// *.foundrosysquad.info/upd.pkg
sstp://ask.thesupporthelp.com:443/mlf_plug.zip.sig
注冊表:
HKLM\Software\Microsoft\.NETFramework/ RS4
礦池地址:
stratum+tcp://data.supportithelp.com:8080



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    成人全视频在线观看在线播放高清 | 国产综合色精品一区二区三区| 日韩欧美视频第二区| 最近中文字幕mv第三季歌词 | 毛片在线不卡| 久久久噜噜噜久久| 18以下岁禁止1000部免费| 欧美色男人天堂| 欧美一级性视频| 亚洲欧美乱综合| 国产无精乱码一区二区三区| 杨幂一区二区三区免费看视频| 不卡一区二区三区四区五区| freexxxx性特大另类| 精品三级在线看| 亚洲精品久久久狠狠狠爱| 亚洲欧美精品午睡沙发| 自拍偷拍视频亚洲| 亚洲一区视频| 日韩一区二区三区久久| 久久网站免费观看| 九色在线视频观看| 丝袜美腿一区二区三区动态图 | 中文字幕av免费在线观看| 成人国产视频在线观看| 91视频免费网址| 在线免费看h| a级片在线视频| 日韩人体视频一二区| 香蕉视频免费看| 精品国产精品网麻豆系列| 亚洲成人黄色小说| 精品少妇一区二区三区免费观看 | 久久精品国产秦先生| 亚洲国产精品成人综合久久久| 美女诱惑黄网站一区| 欧美精品久久久久久久久46p| 国产日韩成人精品| 亚洲精品国产片| 欧美手机在线视频| 成视人a免费观看视频| 国产成人精品综合| 欧美成熟毛茸茸| 91青青草免费观看| 久久不见久久见免费视频7| 中文字幕18页| 美女网站一区二区| 看片网址国产福利av中文字幕| 亚洲图片欧美视频| 亚洲精品一区二区三区区别| 日韩午夜电影在线观看| 国产91久久久久蜜臀青青天草二| 久久天天躁日日躁| h片在线免费观看| 永久免费网站视频在线观看| 精品动漫av| 日韩影院一区二区| 在线影视一区二区三区| 黄色片免费看| 国产精品久久久久免费a∨| 国产免费av国片精品草莓男男| 大肉大捧一进一出好爽视频| 琪琪一区二区三区| 欧美视频一二区| 91av在线播放| 欧洲美女精品免费观看视频| 中日韩av在线播放| 久久精品视频网| 国产三级自拍| 国产亚洲福利社区| 99在线观看免费视频精品观看| 国产无遮挡aaa片爽爽| 91精品黄色片免费大全| 免费在线高清av| 日韩欧美视频网站| 国产精品色哟哟网站| 全网国产福利在线播放| 成人91视频| 亚洲欧美日韩国产| 韩国xxxx做受gayxxxx| 国产在线精品二区| 理论片日本一区| 一个人看的www在线免费观看| 欧美精品手机在线| 在线不卡视频| 嫩草影院2018| 日韩视频一区在线观看| 亚洲三级色网| 色综合久久网女同蕾丝边| 美女日批在线观看| 欧美丝袜丝交足nylons图片| 欧美丝袜美腿| 中文字幕国产欧美| 国产免费一区二区三区四在线播放| 亚洲黄色免费电影| 欧美亚洲精品在线| 成人国产一区二区三区精品麻豆| 色老头视频在线观看| 人与牲动交xxxxbbb| 中文字幕av高清片| 免费看污黄网站在线观看| 手机成人av在线| 亚洲精品美女在线观看| 精一区二区三区| 超碰超碰在线| 亚洲av永久纯肉无码精品动漫| 日韩欧美一区二区三区四区五区| 欧美日韩亚洲高清一区二区| 免费国产自线拍一欧美视频| 手机福利小视频在线播放| 少妇性饥渴无码a区免费| 欧美日本一区二区| 国产精品传媒精东影业在线| av观看成片免费网站| 在线免费播放av| 国产精品草莓在线免费观看| 日韩欧美一区二区三区| 久色成人在线| 18加网站在线| 国产精品美女一区二区视频| 妺妺窝人体色www婷婷| 超碰人人草人人| 亚洲欧美另类动漫| 国产精品视频一区二区三区四区五区| 无码人妻丰满熟妇区96| 成年女人18级毛片毛片免费| 青春草在线视频免费观看| 国产伦精品一区二区三区照片 | 久久全球大尺度高清视频| 中文字幕欧美区| 婷婷久久综合| 日韩激情电影| gogogo高清在线观看免费完整版| 亚洲国产精品视频在线| 久久亚洲中文字幕无码| 欧美久久精品午夜青青大伊人 | 久久久免费精品| 一区二区欧美在线观看| 欧美日韩ab| xfplay资源站色先锋在线观看| 99久久久无码国产精品免费蜜柚| 国产传媒久久久| 99国产高清| 欧美极品少妇xxxxⅹ裸体艺术| 337p日本欧洲亚洲大胆精品| 日韩国产高清污视频在线观看| 欧美成人精品在线视频| 久久精品国产99国产精品澳门| 欧美激情一级欧美精品| 91精品国产91久久久久久最新| 亚洲精品少妇网址| 婷婷成人综合网| 粉嫩欧美一区二区三区高清影视| 欧美女王vk| 日韩精品黄色| 欧美xxx.com| www.aqdy爱情电影网| 黄色小视网站| 久久这里只有精品1| 精品国产午夜福利| 欧美一区二区三区影院| 国产l精品国产亚洲区久久| 欧美一区二区三区四区在线观看地址 | 久久久精品中文字幕麻豆发布| jizz亚洲女人高潮大叫| 草草在线观看| 国产福利电影在线播放| 色操视频在线| 草民电影神马电影一区二区| 国产香蕉精品| 日本中文字幕一区二区视频| 欧美午夜女人视频在线| 欧美激情免费看| 国产一区二区精品在线| 免费不卡av在线| 一级黄色大片儿| www.涩涩涩| 你懂得在线观看| 日本一卡二卡在线播放| 免费黄频在线观看| 亚洲一区二区三区四区五区| 超碰网在线观看| 黑人巨茎大战欧美白妇| 青青草综合视频| 久久精品国产综合精品| 国产在线拍偷自揄拍精品| xxxx欧美18另类的高清| 亚洲最新在线视频| 一区二区三区四区视频| 精品捆绑美女sm三区| 欧美xxxx在线观看| 欧美成人三级电影在线| 日韩av在线网| 国内揄拍国内精品少妇国语| 91久久久国产精品| 精品高清视频| 亚洲日本精品| 国产伦精品一区二区三区精品| 中文字幕亚洲高清| 欧美一区二不卡视频|