CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 漏洞列表
  3. 正文

黄金挖矿工

2018年11月20日 546点热度 0人点赞 0条评论

登录
注册
PhotoMiner木马挖矿收入8900万 已成门罗币“黄金矿工” 腾讯电脑管家2018-04-27 首发专栏:腾讯电脑管家关注
腾讯御见威胁情报中心近日检测到一个老牌PhotoMiner挖矿木马重新活跃,通过入侵感染FTP服务器和SMB服务器暴力破解来扩大传播范围。该木马自2016年首次被发现至今,其门罗币挖矿累计金额已经达到惊人的8900万人民币,成为名副其实的“黄金矿工”。
0×1 概述

腾讯御见威胁情报中心近日检测到一个老牌PhotoMiner挖矿木马重新活跃,通过入侵感染FTP服务器和SMB服务器暴力破解来扩大传播范围。该木马自2016年首次被发现至今,其门罗币挖矿累计金额已经达到惊人的8900万人民币,成为名副其实的“黄金矿工”。

0×2 样本分析

该挖矿木马伪装成屏幕保护程序.scr文件,降低用户的警惕性,达到诱使用户运行自身的目的。

1.png

(伪装成屏幕保护程序.scr文件)

木马运行后,首先会去访问远程服务器,获取挖矿配置信息,配置信息被加密,木马访问获取到配置信息再去解密。

2.png

(解密后的配置信息)

如果远程服务器没有返回配置信息,则会启用样本内置钱包地址和矿池,在确定配置信息后,会从自身资源文件中提取矿机程序,并释放到%temp%目录下。利用ShellExecute函数启动矿机程序。启动矿机程序后设置注册表自启动,并且将自身复制到各个磁盘根目录下。

3.png

(设置注册表启动)

4.png

(复制到所有磁盘根目录)

复制完后,开启线程,线程首先生成随机IP作为FTP服务器进行内置字典破解。

5.png

(内置字典)

成功进入FTP服务器后,进行文件查找,目标是后缀为php、PHP、htm、HTM、xml、XML、dhtm、DHTM、phtm、xht、htx、mht、bml、asp、shtm的文件,查找到后在文件中添加包含自身的