安全狗解讀explore一鍵挖礦病毒
近期安全狗海青安全研究實(shí)驗(yàn)室捕獲了一個(gè)新的挖礦木馬樣本,目前網(wǎng)絡(luò)上還未見(jiàn)到關(guān)于它的分析。與以往的木馬相比,這次捕獲的樣本有了不小的“進(jìn)化”:手段更加隱蔽,清除更加困難。我們對(duì)它的各項(xiàng)特點(diǎn)進(jìn)行了分析,希望給行業(yè)內(nèi)帶來(lái)針對(duì)此類(lèi)木馬的新的認(rèn)識(shí),進(jìn)而發(fā)掘更有效的防護(hù)措施。詳細(xì)內(nèi)容可以關(guān)注公眾號(hào)“安全狗”了解,這里只是摘取部分重要內(nèi)容。 木馬特點(diǎn) 1.純powershell編寫(xiě)挖礦前置腳本,不是像以前那種使用批處理等簡(jiǎn)單挖礦了,使用一系列持久化機(jī)制,保證自身挖礦功能; 2.探測(cè)防火墻,探測(cè)虛擬機(jī),探測(cè)反木馬軟件,進(jìn)行對(duì)應(yīng)的行為; 3.修改防火墻及反木馬軟件配置及策略,避免一些防護(hù)軟件掃描,以及防火墻將挖礦鏈接阻斷; 4.緩存認(rèn)證密碼,可選增加用戶(hù)等機(jī)制; 5.使用代理中轉(zhuǎn)連接,每個(gè)肉雞都是代理服務(wù)器,增加了追蹤溯源難度; 6.使用更新維護(hù)機(jī)制,若不清除干凈,會(huì)常常復(fù)發(fā); 7.系統(tǒng)隱藏目錄存放文件,且很難清除; 8.清除競(jìng)爭(zhēng)對(duì)手,保證自己利益***化; 9.使用涉及各方面技術(shù)較多。 處置方案 1、進(jìn)程清理 清理轉(zhuǎn)發(fā)規(guī)則: Powershell運(yùn)行以下命令 Start-Process PowerShell.exe -ArgumentList("-c &{netsh interface portproxy delete v4tov4 listenport=757;netsh interface portproxy delete v4tov4 listenport=703;pause}") -Verb runas 清理帶有\(zhòng)System32\drivers\WmiPrvSE.ps1文件路徑的進(jìn)程(可能已經(jīng)退出) 2、注冊(cè)表清理 病毒配置:\HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\DriversPath 防火墻配置清除 檢查防火墻配置 HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Exclusions\ 將防火墻策略配置修改為正常狀態(tài) 修改 HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential 為0 為0 3、文件清理 刪除目錄及文件 C:\Windows\Fonts\arial C:\Windows\Fonts\Logs C:\Windows\Fonts\temp C:\Windows\Fonts\ttf c:\windows\SoftwareDistribution\config.xml c:\windows\system32\drivers\en-US\GpCheck.ps1 c:\windows\System32\drivers\WmiPrvSE.ps1 C:\Windows\System32\drivers\etc\services C:\Windows\System32\drivers\etc\protocol C:\Windows\System32\drivers\etc\networks C:\Windows\System32\drivers\etc\lmhosts.sam C:\Windows\System32\drivers\etc\hosts 若為域則要清除\\$domain\sysvol\$domain\Policies\及其子目錄下的explorer.exe 正常情況下文件資源管理器是看不到logs目錄的,而且顯示了隱藏文件夾(win10和winserver2008下)也看不到,但可以在cmd或者powershell可以探測(cè)到 使用PCHUNTER強(qiáng)行刪除,或者進(jìn)入安全模式下刪除,或者使用強(qiáng)力的殺毒軟件對(duì)指定目錄進(jìn)行清除。 4、服務(wù)清理 服務(wù)名cspsvc,顯示名為Cryptographic Service Providers。 5、任務(wù)計(jì)劃清理 任務(wù)計(jì)劃GpCheck 6、批量排查 Nmap批量掃描999端口 賬戶(hù)adm,密碼14370 7.主機(jī)病毒木馬檢測(cè)