又诞生了一个新的更Powerful的挖矿木马

栏目: 后端 · 发布时间: 5年前

内容简介:没错,现在市面上又诞生了一种功能更强大的恶意挖矿软件。这款恶意软件名叫KingMiner,它可以利用Windows Server CPU的全部算力来挖矿。值得一提的是,它的攻击频率越来越高了,但是检测率却越来越低…恶意挖矿攻击,指的是攻击者劫持目标用户的PC或系统,然后利用目标设备的CPU算力来进行隐蔽性的挖矿活动,而这种恶意活动也成为了个人用户和企业用户的“眼中钉,肉中刺”。

前言

没错,现在市面上又诞生了一种功能更强大的恶意挖矿软件。这款恶意软件名叫KingMiner,它可以利用Windows Server CPU的全部算力来挖矿。值得一提的是,它的攻击频率越来越高了,但是检测率却越来越低…

又诞生了一个新的更Powerful的挖矿木马

解构

恶意挖矿攻击,指的是攻击者劫持目标用户的PC或系统,然后利用目标设备的CPU算力来进行隐蔽性的挖矿活动,而这种恶意活动也成为了个人用户和企业用户的“眼中钉,肉中刺”。

在大多数恶意挖矿攻击活动中,攻击者通常挖的是门罗币(XMR)和以太坊(ETH),如果窃取的算力有限制的话,这种攻击还是很难被发现的,而且挖矿收益会实时转移到攻击者的电子钱包中。值得注意的是,这种攻击的吸引力已经超过了勒索软件,而且恶意挖矿攻击的隐蔽性更高。

就在前几天,Check Point的安全研究专家 表示 ,他们检测到了一种新型的恶意挖矿软件,这款恶意软件名叫KingMiner。KingMiner的首次出现是在今年的6月份,而且现在也衍生出了很多变种版本。

这款恶意软件一般针对的是IIS/SQL Microsoft服务器,使用了暴力破解攻击来获取入侵服务器所必须的凭证。得到授权凭证之后,便会在目标主机上下载并执行一个.sct Windows Scriptlet文件。

这个脚本可以扫描并检测目标设备的CPU架构,并下载相应CPU的Payload。通过分析发现,Payload表面上是一个.zip文件,实际上却是一个 XML文件。提取并执行之后,恶意软件Payload会创建一系列新的注册表键,并执行一个XMRig挖矿软件,而这个软件的作用就是挖门罗币。

根据研究人员提取出来的配置信息,这个挖矿软件会使用目标设备CPU 75%的算力,但很可能是由于存在编码错误,它实际上会占用到CPU 100%的资源。

而且,为了增加跟踪分析的难度,KingMiner的矿池还设置的隐藏保护,并关闭了其他的API。除此之外,它所使用的钱包地址是从未在公共矿池中使用过的,研究人员也无法检测到攻击者所使用的域名以及总共挖到了门罗币数量。

又诞生了一个新的更Powerful的挖矿木马

根据Check Point的统计数据,目前感染KingMiner的用户主要分布在墨西哥、印度、挪威挪威和以色列等国家。新版本的KingMiner也已经衍生出了两个更新的变种版本,而且种种迹象表明(恶意软件的代码中有很多占位符,用于增加新的功能),这款恶意软件的开发人员仍在增强KingMiner的功能。

CheckPoint的研究人员表示,攻击者使用了各种绕过技术来躲避安全产品的检测,而且他们也确实成功地降低了被检测到的机率。更重要的是,KingMiner的攻击活动越来越频繁了,而检测率越来越低的事实的确让他们头疼不已。

* 参考来源: zdnet ,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

代码之髓

代码之髓

[日] 西尾泰和 / 曾一鸣 / 人民邮电出版社 / 2014-8 / 45.00元

《代码之髓:编程语言核心概念》作者从编程语言设计的角度出发,围绕语言中共通或特有的核心概念,通过语言演变过程中的纵向比较和在多门语言中的横向比较,清晰地呈现了程序设计语言中函数、类型、作用域、类、继承等核心知识。本书旨在帮助读者更好地理解各种概念是因何而起,并在此基础上更好地判断为何使用、何时使用及怎样使用。同时,在阅读本书后,读者对今后不断出现的新概念的理解能力也将得到提升。 《代码之髓:......一起来看看 《代码之髓》 这本书的介绍吧!

XML、JSON 在线转换
XML、JSON 在线转换

在线XML、JSON转换工具

RGB CMYK 转换工具
RGB CMYK 转换工具

RGB CMYK 互转工具

HSV CMYK 转换工具
HSV CMYK 转换工具

HSV CMYK互换工具