成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

“殺不掉”的“虛靈礦工”——門羅幣挖礦木馬分析報告

安全
近期,新華三態勢感知平臺監測到某機器發起過對挖礦域名(xmr-eu2.nanopool.org)的解析請求,客戶在發現異常事件后,啟動中毒機器上的殺毒軟件進行全盤掃描,未檢出挖礦木馬,帶著客戶的疑問,新華三安全攻防實驗室即刻介入分析。

一、背景概述

近期,新華三態勢感知平臺監測到某機器發起過對挖礦域名(xmr-eu2.nanopool.org)的解析請求,客戶在發現異常事件后,啟動中毒機器上的殺毒軟件進行全盤掃描,未檢出挖礦木馬,帶著客戶的疑問,新華三安全攻防實驗室即刻介入分析。 

經驗證,該樣本的確能躲避多款國內外主流殺毒軟件的查殺,通過對樣本的深入分析,我們發現該挖礦木馬在文件末尾附加了大量空字節、使自身大小達到百MB級別,從而達到殺軟和沙箱檢測逃逸的目的。根據該挖礦木馬的這個特點,我們將其命名為"虛靈礦工"。

二、初步排查

1. 使用ProcessMonitor對樣本動態行為進行監測,發現挖礦網絡請求由explorer.exe進程發起:

2. 命令行帶有明顯的挖礦程序相關參數:

--cinit-find-x -B --algo=rx/0 --asm=auto --cpu-memory-pool=1 --randomx-mode=auto --randomx-no-rdmsr  --cuda-bfactor-hint=12 --cuda-bsleep-hint=100 --url=randomxmonero.eu-west.nicehash.com:3380 --user=3D8RFKShXUnEygTvd3ZMabw4ARhLu74KZq.Lakys --pass= --cpu-max-threads-hint=30  --nicehash  --cinit-stealth

3. 在sysmon記錄中搜索父進程id,定位到父進程相應文件為:

%APPDATA%\gamelauncher.exe。該文件大小為672M,初步可以推測文件過大是殺毒軟件未檢出原因。

4. 在sysmon中還定位到gamlauncher.exe釋放的一個驅動文件:%APPDATA%\libs\WR64.sys

根據gamelauncher.exe的線索,排查啟動項,發現一計劃任務會在機器開機時啟動gamelauncher.exe。

根據排查可以定位挖礦木馬和實現持久化的方法,調用關系如下:

三、樣本分析

1、樣本基本信息

2、樣本邏輯圖

3、gamelauncher.exe分析

gamelauncher.exe大小為672M,壓縮后僅8.42M。使用工具查看時發現有效內容很少,因其實際Payload后添加了大量的空字節。

去除空字節填充之后的文件大小為8.35 MB (8,759,474 字節),查看區塊信息,初步確認為Themida加殼。

其啟動時會檢測監控工具、反調試:

使用ExtremeDumper、AssemblyRebuilder獲取到原始.net程序game.exe,game.exe啟動會先休眠一分鐘,然后對資源數據進行AES解密執行:

資源段數據解密結果為一個新的.net程序,文件名為game-miner.dll,但實際還是exe。

4、game-miner.dll分析

game-miner.dll有變量函數名混淆,這里簡單重命名列出功能。

a. 有管理員權限情況下,創建計劃任務實現持久化,如失敗,則設置注冊表項實現持久化:

b. 如果當前路徑不是 %appdata%/gamelauncher.exe,則殺死sihost64進程,刪除%appdata%/libs/路徑下的sihost64.log、sihost64-2.log,將自身復制為%appdata%/gamelauncher.exe并啟動,自身退出(實際運行時,只要文件名不是gamelauncher.exe,就會執行以上操作)

c. 讀取kumhcdkzhbym資源,解密后寫到%appdata%/libs/WR64.sys

d. 遍歷所有explorer.exe進程的命令行,判斷是否已經開始挖礦,如果已經有相應參數,則直接退出 

e. 解密挖礦參數,解密資源段數據并提取壓縮包中的xmrig.exe文件,開始創建新explorer進程并注入惡意代碼執行 

f. 以掛起方式創建explorer進程,第6個參數為4,即CREATE_SUSPENDED表示掛起狀態,寫挖礦程序到explorer進程相應內存,然后恢復運行,開始挖礦。

g. 寫入explorer進程的挖礦程序被加殼,單獨運行調試,使用Scylla dump并修復導入表,使用IDA可查看main函數。

我們從https://github.com/xmrig/xmrig下載挖礦程序與dump出的挖礦程序進行對比,main函數基本一致

game-miner.dll釋放的WR64.sys pdb路徑為:

"d:\hotproject\winring0\source\dll\sys\lib\amd64\WinRing0.pdb"

證書也和下載的xmrig包含的WinRing0x64.sys一致,使用IDA對比結構完全相同。

該惡意程序使用xmrig時,默認會將算力的1%貢獻給xmrig項目,相關域名即態感平臺監測到的xmr-eu2.nanopool.org。

根據樣本分析,可確認挖礦木馬執行的整個過程,和態感監測記錄符合。

四、同源性分析

根據樣本特點,我們關聯到github的一個開源項目SilentXMRMiner:

https://github.com/UnamSanctam/SilentXMRMiner

該項目提供高度可定制化的挖礦程序生成能力,根據時間關系,我們取SilentXMRMiner v1.4.4版本按相同配置生成挖礦程序new_game.exe,和game.exe進行對比:

從資源段解密得到game-miner.dll, main函數對比如下:

此外,通過查看項目代碼,確定樣本分析中提到的sihost64進程為守護進程,可在挖礦程序異常時嘗試恢復運行。

通過以上對比關聯可以確定,"虛靈礦工"正是在該項目生成的程序基礎上,進行了加殼和附加空字節的操作。

五、IOC

* domain:

xmr-eu2.nanopool.org

randomxmonero.eu-west.nicehash.com:3380

* MD5:

974df47a259b9d5477d768871f3cb5a8

六、新華三處置與防御建議

【處置建議】

1) 清除gamelauncher相關的計劃任務和注冊表中的自啟動項;

2) 刪除%APPDATA%/gamelauncher.exe %APPDATA%/libs/WR64.sys;

3) 重新啟動操作系統。

【防御建議】

1) 盡量在官方下載軟件,謹慎使用各大下載站;

2) 不要點擊來源不明的郵件以及附件;

3) 新華三威脅情報與特征庫已能進行檢測,建議升級到相關最新版本。

 

責任編輯:Blue 來源: 新華三
相關推薦

2021-01-04 13:23:56

僵尸網絡加密貨幣漏洞

2021-08-13 15:14:04

比特幣虛擬貨幣加密貨幣

2013-06-05 17:02:42

2021-01-07 10:41:42

GolangWindowsLinux

2021-07-04 10:03:32

比特幣虛擬貨幣加密貨幣

2021-01-19 14:57:47

AI

2021-04-26 23:27:41

僵尸網絡漏洞惡意代碼

2021-01-14 09:20:49

木馬區塊鏈加密貨幣

2018-10-11 08:57:22

2021-08-10 10:37:43

惡意軟件挖礦網絡攻擊

2012-12-11 15:24:46

2025-01-10 11:55:58

2021-03-05 14:58:34

比特幣區塊鏈挖礦

2013-06-07 12:34:00

2022-06-08 13:11:35

比特幣挖礦區塊鏈

2022-01-21 16:30:45

比特幣挖礦加密貨幣

2021-11-19 14:33:27

挖礦木馬病毒

2011-04-11 17:10:16

Oracle

2025-06-23 09:58:52

2013-07-03 09:48:24

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产高清视频 | 情侣酒店偷拍一区二区在线播放 | 午夜影院在线观看视频 | 亚洲国产精品一区二区第一页 | 精品欧美乱码久久久久久 | 亚洲午夜av久久乱码 | 国产精品久久久久久高潮 | 国产精品成人在线 | 日韩二区 | 久久国产综合 | 污书屋 | 亚洲人成人一区二区在线观看 | 偷拍自拍网 | 国产在线一区二区三区 | 国产成人av一区二区三区 | 91精品国产综合久久久密闭 | 日韩中文字幕一区 | 亚洲国产乱码 | 成人午夜性成交 | 亚洲精品在线免费看 | 欧美视频福利 | 成人免费看黄网站在线观看 | 91免费视频 | 黄色片网站在线观看 | 中文字幕在线看 | 日韩一区二区三区视频 | 视频在线观看一区 | 看亚洲a级一级毛片 | 国内精品视频在线 | 91青青草视频 | 国产精品不卡视频 | 91高清在线视频 | 欧美三级不卡 | 一区二区三区四区不卡 | 红桃成人在线 | 精品久久久久久久久久久久久久 | 福利视频二区 | 天天干夜夜操 | 国产一区二区三区精品久久久 | 一级a性色生活片久久毛片波多野 | 国产午夜精品久久久久免费视高清 |