通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

栏目: Html · 发布时间: 6年前

内容简介:先分析一下Photo.scr这个文件,这个文件是一个PE文件,母体没有加任何的壳,可以直接分析。这个程序的资源段附带了一个被vmp加壳的程序,该附加程序为挖矿程序。先分析母体,嗯,已经基本被各大引擎识别了。

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

先分析一下Photo.scr这个文件,这个文件是一个PE文件,母体没有加任何的壳,可以直接分析。这个程序的资源段附带了一个被vmp加壳的程序,该附加程序为挖矿程序。先分析母体,嗯,已经基本被各大引擎识别了。

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

构建一个访问网址

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

打开恶意网址,读取数据,并且检验文件大小是否位0x800字节

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

访问失败次数小于900次则继续访问

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

该网址下载了的是矿机的配置文件

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

该网址下载的是矿机的配置文件,以下检查配置矿机配置文件内容是否正确

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

如果检查通过,则继续通过一系列的字符串拼接,最终构成可用的挖矿程序参数

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

接下来,该母体会通过自身资源释放挖矿程序放在用户的%temp%目录下

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

创建挖矿程序

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

我们可以看到生成的挖矿程序

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

执行挖矿程序

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

挖矿程序使用了vmp加壳的,所以有检测虚拟机和调试器

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

接下来会将该母体内置的矿池地址写到%temp%\pools.txt

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过添加HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run实现开机自启动

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

将母体文件拷贝到各个磁盘根目录

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

接下来该程序会创建很多的线程,通过内置的用户名和密码来爆破ftp,使用ftp来实现自己的传播,将ftp上每个文件夹都上传母体文件

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

内置的用户名和密码

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

并且该程序还会搜索该ftp上的所有文件,检索.php. .html. .asp等常见的web文件,嵌入自己的一个iframe标签,实现通过被攻击用户的web服务下载,增加传染率。

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

最后,将成功的ftp的用户名,密码,系统等信息上传

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

通过ftp爆破和web嵌入iframe来传播的XMR挖矿病毒

总结

这个程序在传播模块这里主要关注通过在用户的web页面中嵌入传播标签,实现更大效率的传播。其他的也没什么了。

矿池地址

42n7TTpcpLe8yPPLxgh27xXSBWJnVu9bW8t7GuZXGWt74vryjew2D5EjSSvHBmxNhx8RezfYjv3J7W63bWS8fEgg6tct3yZ

IOC

Photo.src md5: aba2d86ed17f587eb6d57e6c75f64f05

NsCpuCNMiner32.exe3afeb8e9af02a33ff71bf2f6751cae3a


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

《生活大爆炸》之科学揭秘

《生活大爆炸》之科学揭秘

乔治·毕姆 / 韩准、徐漪、江业华、叶夜 / 世界图书出版公司 / 2012-12 / 49.00元

《 之科学揭秘:GEEK探索频道》对流行美剧《生活大爆炸》进行“深度解密”,重点在解读剧中涉及的流行文化及科学元素。正如我们所知,《生活大爆炸》是一部“技术含量很高”的肥皂剧。不光是普通观众,科学家也爱《生活大爆炸》。《 之科学揭秘:GEEK探索频道》中,科学家详尽为你解释了电视剧中出现的科学道理和典故。包括谢尔顿的高深弦理论、霍华德的花生过敏是怎么回事、如果你和谢尔顿的妈妈有同样的信仰该如何看待......一起来看看 《《生活大爆炸》之科学揭秘》 这本书的介绍吧!

JSON 在线解析
JSON 在线解析

在线 JSON 格式化工具

随机密码生成器
随机密码生成器

多种字符组合密码

UNIX 时间戳转换
UNIX 时间戳转换

UNIX 时间戳转换