首页
/
每日頭條
/
科技
/
門羅币挖礦礦池如何設置
門羅币挖礦礦池如何設置
更新时间:2024-09-29 00:14:23

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)1

網絡安全公司FireEye于上周發文稱,自2017年4月以來,活躍度開始有所下降的RIG漏洞利用工具包(EK)最近再次引起了安全社區的注意。因為調查發現,它已經開始利用PROPagate注入技術來交付并執行加密貨币挖礦惡意軟件,其目标針對的是門羅币。

PROPagate可以說是一種相對較新的代碼注入技術,它由來自Hexacorn的安全研究員Adam在去年底發現。該技術利用了合法Windows GUI管理API和函數的通用屬性,并且影響的主流Windows版本上的多個應用程序。例如,Windows資源管理器、Total Commander(一款功能強大的文件管理器)、Process Hacker(一款開源的進程浏覽器和内存編輯器)和Ollydbg(一款動态追蹤工具)等。

盡管PROPagate代碼注入技術被認為極具威脅性,但從相關報道來看,在實際攻擊活動中,它并沒有被廣泛利用。因此,它開始被RIG EK所使用自然引起了安全研究人員的注意。

在本案例中,當用戶訪問一個在iframe中加載RIG EK着陸頁面的受損網站時,攻擊鍊就開始了。RIG EK将使用各種技術來交付NSIS(Nullsoft腳本安裝系統)加載程序,該加載程序會利用PROPagate代碼注入技術将shellcode注入到explorer.exe中。這個shellcode會執行下一階段的有效載荷,下載并執行門羅币礦工。

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)2

攻擊者使用了多個有效載荷和反分析技術來繞過分析環境。RIG EK下載的第一個有效載荷是一個編譯後的NSIS可執行文件,衆所周知,它被稱為SmokeLoader。除NSIS文件之外,有效載荷還包含兩個組件:一個DLL和一個data文件,分别被命名為'kumar.dll'和'abaram.dat'。其中的DLL包含一個由NSIS可執行文件調用的導出函數。這個導出函數包含讀取和解密data文件的代碼,這将導緻生成第二階段的有效載荷(一個可移植的可執行文件)。

第二階段的有效載荷是一個高度混淆的可執行文件。在入口點,可執行文件包含用于檢查從Process Environment Block(PEB)中提取的操作系統主版本的代碼。如果操作系統版本值小于6(在Windows Vista之前),可執行文件則會自行終止。它還包含檢查可執行文件是否處于調試模式的代碼,從PEB的偏移量0x2中提取。如果設置了BeingDebugged标志,可執行文件則會自行終止。

惡意軟件還會通過打開值為0 的注冊表項HKLM\SYSTEM\ControlSet001\Services\Disk\Enum來實現反虛拟機檢查。它将檢查注冊表值的數據是否包含字符串vmware、virtual、qemu或xen。這些字符串中的每一個都代表了虛拟機。

在運行反分析和環境檢查後,惡意軟件開始執行核心代碼,以執行惡意活動。第三階段有效載荷也是一個PE可執行文件,但開發者修改了該文件的标頭,以避免在内存掃描中被檢測為PE文件。

為了在系統中保持持久性,惡意軟​​件會在%startup%文件夾中安裝計劃任務和快捷方式文件。計劃任務被命名為“Opera Scheduled Autoupdate {Decimal Value of GetTickCount()}”。然後,惡意軟件與惡意URL進行通信,以下載最終的有效載荷,也就是文章開頭提到的門羅币礦工。

FireEye在文章最後總結說,盡管在他們的觀察中基于漏洞利用工具包(EK)的惡意活動一直在減少,但RIG EK開始利用相對較新的PROPagate進程注入技術來繞過安全檢測并散布門羅币礦工的事實說明,犯罪集團并沒有放棄此類工具。

本文由 黑客視界 綜合網絡整理,圖片源自網絡;轉載請注明“轉自黑客視界”,并附上鍊接。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
燃氣熱水器
燃氣熱水器
直排式燃氣熱水器在使用的時候,其實和強直排式的熱水器有什麼區别呢。強排式熱水器在使用的時候,是可以使用一些特别長的傳熱管,還有金屬接觸面積特别多的一種熱交換器,工作的原理,其實是将燃燒了之後的氣體熱量很好的傳給金屬片加熱而工作的,希望我們加以了解的。燃氣熱水器的分類其實是比較多的,家用的燃氣快速使用...
2024-09-29
窗式空調器有哪些性能特點
窗式空調器有哪些性能特點
窗式空調器是一種可安裝在窗上或牆中的空調器。特點是體積小,重量輕,安裝使用方便;使用時隻需接通電源,即能自動地調節房間内溫度,并可随意調節房間内氣流方向,給人感覺舒适。窗式空調器的制冷系統采用全封閉式壓縮機,結構簡單,氣密性好,并設有調溫裝置及進風、排風裝置,可以自動調節溫度及排出室内污濁空氣,補進...
2024-09-29
櫃式空調如何清理
櫃式空調如何清理
在清洗之前我們要關閉空調電源,拔去插頭,打開窗戶,保持室内空氣流通。然後取下過濾網,露出散熱片,使用專業的空調消毒劑,充分搖勻,在離散熱片約5厘米處,對準散熱片按上下順序徹底噴洗,噴洗結束後等候15分鐘左右,然後裝好過濾網,蓋上外殼,再運轉空調制冷程序15-30分鐘就可以了。
2024-09-29
增強洗衣機洗滌效果的竅門
增強洗衣機洗滌效果的竅門
以往大家在使用洗衣機洗衣服,總喜歡多放些洗衣粉,以為泡沫越多,洗滌效果越好。其實,這種方法是錯誤的,其實洗滌衣物時也是有許多方法的,如有不清楚的朋友可以一起了解一下。【1】應使洗衣粉全部溶解如水溫過低,洗衣機就難骓溶解洗衣粉,可先用30℃左右的少量溫水使之全部溶解。如衣物及髒,可用40℃&mdash...
2024-09-29
電熨鬥漏水
電熨鬥漏水
人們的衣服穿着時間長了,難免會出現褶皺的現象,而解決這個問題最好的方法就是使用電熨鬥進行熨燙,不過現在大多數家庭使用的電熨鬥都是蒸汽式的電熨鬥,雖然在使用的時候非常的方便,但是卻很容易導緻一種情況的出現,就是電熨鬥漏水。那麼,如果是出現這種情況要如何解決呢?蒸汽式的電熨鬥正常工作需要蒸汽孔和水箱保持...
2024-09-29
Copyright 2023-2024 - www.tftnews.com All Rights Reserved