首页
/
每日頭條
/
健康
/
怎樣對付黑客病毒
怎樣對付黑客病毒
更新时间:2024-10-01 08:11:30

怎樣對付黑客病毒(黑客之間也有競争)1

近日,趨勢科技(Trend Micro)的研究人員在其部署的蜜罐系統中發現了一個此前從未見過的惡意腳本。初步分析表明,該腳本似乎是KORKERDS挖礦木馬的一個新變種,且同樣會在感染目标系統之後下載一個加密貨币挖礦腳本并将其植入到受感染系統中,然後使用crontab命令(常見于Unix和類Unix的操作系統之中,用于設置周期性被執行的指令)來實現随受感染系統重啟而自行啟動。

然而,進一步的分析讓研究人員卻得出了這樣一個結論——這個新變種并非來自KORKERDS的原開發人員,而是有人抄襲了他的代碼。

之所以得出這樣一個結論,是因為這個新變種會在感染目标系統後删除大量已安裝惡意軟件、挖礦腳本和其他與挖礦服務相關的端口和鍊接,而這些惡意軟件、挖礦腳本以及端口和鍊接全都與原始KORKERDS木馬相關。

也就是說,這位KORKERDS新變種的開發人員不僅抄襲了KORKERDS原開發人員的代碼,而且還會删除與此前已經進入受感染系統的KORKERDS木馬相關的惡意軟件、挖礦腳本以及端口和鍊接,以使其無法執行挖礦操作。

怎樣對付黑客病毒(黑客之間也有競争)2

圖1.在蜜罐系統中發現的惡意腳本

KORKERDS新變種分析

研究人員表示,這個新變種實際上是基于2018年11月的KORKERDS變種修改而來的。與原始KORKERDS木馬相比,它不會卸載受感染系統中已安裝的殺毒軟件,也不會安裝Rootkit(一種特殊的惡意軟件,它的功能是在安裝目标上隐藏自身及指定的文件、進程和網絡鍊接等信息,比較多見到的是Rootkit一般都和木馬、後門等其他惡意程序結合使用)。

相反,原始KORKERDS木馬植入的挖礦腳本和Rootkit全都在它的“必殺名單”中。簡單來說,它會删除和殺死與原始KORKERDS木馬相關的所有組件和挖礦進程。

怎樣對付黑客病毒(黑客之間也有競争)3

圖2.新舊KORKERDS變種對比

如上所述,這個新變種同樣會在感染目标系統之後下載一個加密貨币挖礦腳本并将其植入到受感染系統。分析表明,由它下載的挖礦腳本實際上是XMR-Stak的一個修改版本,可利用CPU、AMD、GPU等資源進行加密貨币挖礦操作。

研究人員對感染過程的分析發現,這個新變種首先會從一些IP攝像頭和web服務在TCP 8161端口上上傳crontab文件:

怎樣對付黑客病毒(黑客之間也有競争)4

該crontab文件被用于下載和運行一個被命名為“1.jpg”的shell 腳本,并啟用3個函數:函數B、函數D和函數C。

  • 函數B負責删除此前已安裝的惡意軟件、加密貨币腳本以及所有相關的服務,然後創建新的目錄、文件,并阻斷與已知相關IP地址的連接。

怎樣對付黑客病毒(黑客之間也有競争)5

圖3. 删除已安裝的惡意軟件、加密貨币腳本和相關服務

  • 函數D負責從hxxp://yxarsh.shop/64下載加密貨币挖礦腳本并安裝。
  • 函數C負責從hxxp://yxarsh.shop/0下載腳本,并保存為/usr/local/bin/dns,然後創建新的crontab文件以在每天的淩晨1點調用此腳本。随後,從hxxp://yxarsh.shop/1.jpg下載“1.jpg”,并放入不同的crontab中:

怎樣對付黑客病毒(黑客之間也有競争)6

接下來,通過 /bin/sh文件對文件的修改時間和最後訪問時間進行修改。

怎樣對付黑客病毒(黑客之間也有競争)7

然後,将惡意軟件自身植入到系統中,以确保在受感染系統重啟或自身被删除後仍然可以駐留在系統,将日志文件内容修改為0:

怎樣對付黑客病毒(黑客之間也有競争)8

與原始KORKERDS木馬相比,這個新變種簡化了用來下載和執行文件的程序,以及安裝加密貨币挖礦腳本到系統中的過程。

雖然大多數的代碼都來抄襲自原始KORKERDS木馬,但研究人員還是發現了一個明顯的區别——PUT URL /fileserver/vMROB4ZhfLTljleL和真實的crontab之間缺少一個鍊接,原始KORKERDS木馬是直接保存crontab,而新變種插入的是一個用于取回所有代碼和加密貨币挖礦腳本的crontab。

怎樣對付黑客病毒(黑客之間也有競争)9

圖4. 抄襲自原始KORKERDS木馬的Python腳本代碼,用于傳播

分析後的總結

對于任何一種計算機病毒而言,包含删除其他具有競争關系的病毒的功能并沒有什麼值得奇怪的。因為,删除具有競争關系的病毒是網絡犯罪分子最大化利益最常用的手段之一。但趨勢科技的研究人員表示,這還是他們首次觀察到有病毒會将另一種删除得如此徹底。

對于普通用戶而言,我們可以通過及時安裝最新發布的安全補丁來确保自己的系統免受此類病毒的侵害。另外,由于加密貨币挖礦木馬會占用大量的CPU和GPU資源,這會導緻系統運行非常緩慢,甚至是癱瘓。因此,我們很有必要實施多層保護機制來檢測、防禦和解決計算機病毒感染問題。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
18歲面膜一周敷幾次最好
18歲面膜一周敷幾次最好
啤酒配枸杞,可樂配黨參,加班再晚也要吃一頓火鍋小龍蝦……減肥?不存在的,回家吃健胃消食片就OK啊。這是年輕人流行的“朋克養生方式”,但爸媽們卻表示:看不懂。家住渝中區奧園康城的羅大姐,這幾天在女兒崔淼的微信上發現了一句新詞兒,“熬最晚的夜,...
2024-10-01
變色飾品能戴嗎
變色飾品能戴嗎
圖文制作/靜雪冰心我對物緣向來情有獨鐘,總覺得要比人緣久長,三年前的一次偶遇,與此镯結緣于一玉器店,初識時并不醒目,拿在手的那一瞬間,立馬被我相中。喜歡它的外觀,純白間鑲嵌着些許的紅,質地細膩,手感光滑,于是果斷買下。我不是一個細心之人,但...
2024-10-01
水蜜桃的營養及功效
水蜜桃的營養及功效
一、水蜜桃的功效作用1、水蜜桃是一種富含豐富的纖維素和維生素的水果,它的果汁也非常豐富,還有多種人體所需的礦物質,這些成分都是對人體必需的礦物質,對人的咳嗽和盜汗有着很好的作用,另外還能預防多種身體的不适症狀,如果經常吃水蜜桃的人其氣血會非...
2024-10-01
九九重陽節給你最溫暖的陪伴
九九重陽節給你最溫暖的陪伴
“人生易老天難老,歲歲重陽。”我們即将迎來了中華民族的傳統節日【重陽節】每逢佳節倍思親,在九九重陽日,我要送給家人、朋友們最暖心的祝福,對你要說一句:重陽節到了我做了一首藏頭小詩特意贈予親友:【佳】期如夢一相逢,【節】至九九醉夕陽;【重】看...
2024-10-01
維c吃多了有副作用嗎
維c吃多了有副作用嗎
維生素C大家都不陌生吧,它是人體所需要吸收的營養物質,在新鮮的水果和蔬菜中含量較高,深受大家的喜愛。随着大衆健康意識的提高,越來越多人會選擇在日常飲食基礎上額外服用維生素C保健品。但是,如果過量補充維生素C,也是會有危害的,身體可能出現一系...
2024-10-01
Copyright 2023-2024 - www.tftnews.com All Rights Reserved