首页
/
每日頭條
/
科技
/
門羅币挖礦礦池如何設置
門羅币挖礦礦池如何設置
更新时间:2025-01-16 19:06:48

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)1

網絡安全公司FireEye于上周發文稱,自2017年4月以來,活躍度開始有所下降的RIG漏洞利用工具包(EK)最近再次引起了安全社區的注意。因為調查發現,它已經開始利用PROPagate注入技術來交付并執行加密貨币挖礦惡意軟件,其目标針對的是門羅币。

PROPagate可以說是一種相對較新的代碼注入技術,它由來自Hexacorn的安全研究員Adam在去年底發現。該技術利用了合法Windows GUI管理API和函數的通用屬性,并且影響的主流Windows版本上的多個應用程序。例如,Windows資源管理器、Total Commander(一款功能強大的文件管理器)、Process Hacker(一款開源的進程浏覽器和内存編輯器)和Ollydbg(一款動态追蹤工具)等。

盡管PROPagate代碼注入技術被認為極具威脅性,但從相關報道來看,在實際攻擊活動中,它并沒有被廣泛利用。因此,它開始被RIG EK所使用自然引起了安全研究人員的注意。

在本案例中,當用戶訪問一個在iframe中加載RIG EK着陸頁面的受損網站時,攻擊鍊就開始了。RIG EK将使用各種技術來交付NSIS(Nullsoft腳本安裝系統)加載程序,該加載程序會利用PROPagate代碼注入技術将shellcode注入到explorer.exe中。這個shellcode會執行下一階段的有效載荷,下載并執行門羅币礦工。

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)2

攻擊者使用了多個有效載荷和反分析技術來繞過分析環境。RIG EK下載的第一個有效載荷是一個編譯後的NSIS可執行文件,衆所周知,它被稱為SmokeLoader。除NSIS文件之外,有效載荷還包含兩個組件:一個DLL和一個data文件,分别被命名為'kumar.dll'和'abaram.dat'。其中的DLL包含一個由NSIS可執行文件調用的導出函數。這個導出函數包含讀取和解密data文件的代碼,這将導緻生成第二階段的有效載荷(一個可移植的可執行文件)。

第二階段的有效載荷是一個高度混淆的可執行文件。在入口點,可執行文件包含用于檢查從Process Environment Block(PEB)中提取的操作系統主版本的代碼。如果操作系統版本值小于6(在Windows Vista之前),可執行文件則會自行終止。它還包含檢查可執行文件是否處于調試模式的代碼,從PEB的偏移量0x2中提取。如果設置了BeingDebugged标志,可執行文件則會自行終止。

惡意軟件還會通過打開值為0 的注冊表項HKLM\SYSTEM\ControlSet001\Services\Disk\Enum來實現反虛拟機檢查。它将檢查注冊表值的數據是否包含字符串vmware、virtual、qemu或xen。這些字符串中的每一個都代表了虛拟機。

在運行反分析和環境檢查後,惡意軟件開始執行核心代碼,以執行惡意活動。第三階段有效載荷也是一個PE可執行文件,但開發者修改了該文件的标頭,以避免在内存掃描中被檢測為PE文件。

為了在系統中保持持久性,惡意軟​​件會在%startup%文件夾中安裝計劃任務和快捷方式文件。計劃任務被命名為“Opera Scheduled Autoupdate {Decimal Value of GetTickCount()}”。然後,惡意軟件與惡意URL進行通信,以下載最終的有效載荷,也就是文章開頭提到的門羅币礦工。

FireEye在文章最後總結說,盡管在他們的觀察中基于漏洞利用工具包(EK)的惡意活動一直在減少,但RIG EK開始利用相對較新的PROPagate進程注入技術來繞過安全檢測并散布門羅币礦工的事實說明,犯罪集團并沒有放棄此類工具。

本文由 黑客視界 綜合網絡整理,圖片源自網絡;轉載請注明“轉自黑客視界”,并附上鍊接。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
山東科技大學文明校園
山東科技大學文明校園
山東科技大學文明校園?12月8号,山東科技職業學院“尚德杯”推廣普通話形象大使決賽在學院工業中心報告廳落下帷幕通過自備朗誦篇目、多音節字詞測試、古詩詞對接三個環節比賽,經過兩個多小時激烈角逐,最終産生了12名校園推廣普通話形象大使,同時還有...
2025-01-16
垃圾軟件根本找不到
垃圾軟件根本找不到
今天下載Photoshop軟件,非常快就下載完了,當時感覺就有點不對,也沒有在意,直接運行,打開的一瞬間,"壞了,中招了",馬上關閉此程序。還慶幸自己反應好快啊。等我打開我的谷歌浏覽器,我的主頁變了,嗨,還是中招了,修改吧。...
2025-01-16
手機網絡設置apn在哪裡找
手機網絡設置apn在哪裡找
手機網絡設置apn在哪裡找?手機網絡設置apn在設置查找,具體詳情如下:,下面我們就來說一說關于手機網絡設置apn在哪裡找?我們一起去了解并探讨一下這個問題吧!手機網絡設置apn在哪裡找手機網絡設置apn在設置查找,具體詳情如下:首先我們打...
2025-01-16
手機金屬中框多貴
手機金屬中框多貴
中國移動終端實驗室發布手機消費報告:國人換機平均周期今年已降至25個月,即:平均兩年換一次手機。更換頻率之快,名列世界前茅。國人出國旅遊,經常看到有些西方遊客的手機落後我們兩個“檔次”。還有一組數據,更讓老外眼紅不已:僅僅是今年前兩個月,我...
2025-01-16
大數據算力到底有多可怕
大數據算力到底有多可怕
電子發燒友網報道(文/莫婷婷)近年來,随着各行業數字化轉型的加快,數據存儲、計算、運輸等需求加大對數據中心的需求。工信部數據顯示,“十三五”期間,我國算力總規模達到135EFlops(每秒150000京次浮點運算次數),到了今年6月底,這個...
2025-01-16
Copyright 2023-2025 - www.tftnews.com All Rights Reserved