永恒之蓝下载器木马升级更新没完没了,新增无文件攻击
雷锋网消息,3月8日腾讯御见威胁情报中心发现曾利用驱动人生公司升级渠道的永恒之蓝下载器木马再次更新。
此次更新仍然在于攻击模块,但是其特点在于,攻击模块不再由此前植入的母体PE文件进行释放,而是转为由感染后机器上安装的Powershell后门进行下载。分析发现,此次新启用的PE攻击模块下载地址同时还负责Powshell脚本攻击模块的下载,导致已感染的机器对其他机器发起PE文件攻击和“无文件”攻击。
“永恒之蓝”木马下载器黑产团伙时间线:
2018年12月14日,利用“驱动人生”系列软件升级通道下载,利用“永恒之蓝”漏洞攻击传播;
2018年12月19日,下载之后的木马新增Powershell后门安装;
2019年1月09日,检测到挖矿组件xmrig-32.mlz/xmrig-64.mlz下载;
2019年1月24日,木马将挖矿组件、升级后门组件分别安装为计划任务,并同时安装Powershell后门;
2019年1月25日,木马在1月24日的基础上再次更新,将攻击组件安装为计划任务,在攻击时新增利用mimikatz搜集登录密码,SMB弱口令爆破攻击,同时安装Powershell计划任务和hta计划任务;
2019年2月10日,将攻击模块打包方式改为Pyinstaller.;
2019年2月20日,更新矿机组件,下载释放XMRig矿机,以独立进程启动挖矿;
2019年2月23日,攻击方法再次更新,新增MsSQL爆破攻击;
2019年2月25日,在2月23日基础上继续更新,更新MsSQL爆破攻击时密码字典,添加样本文件签名。至此攻击方法集成永恒之蓝漏洞攻击、SMB爆破攻击、MsSQL爆破攻击,同时使用黑客工具mimiktaz、psexec进行辅助攻击;
2019年3月6日,通过已感染机器后门更新Powershell脚本横向传播模块ipc;
2019年3月8日,通过已感染机器后门更新PE文件横向传播模块ii.exe。
对此建议用户:
- 服务器暂时关闭不必要的端口(如135、139、445);
- 服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;
- 使用杀毒软件拦截可能的病毒攻击,中毒电脑及时查杀病毒。
参考来源:腾讯御见威胁情报中心
相关文章
-
不到一分钟破亿,京东首次披露时尚品类11.11销售额
-
放言华为产品欧美“非买不可”,任正非为何能这样自信?
-
少儿教培市场遭遇重创后,离复苏还有多远?
-
揭秘:“多闪”背后那个1993年出生的产品经理
-
阿里反盗版技术通过好莱坞认证;百度向长沙百度租车索赔50万;抖音可视频通话
-
氪星晚报丨滴滴升级调整组织架构;QQ浏览器推出小程序;近6000双侵犯耐克商标权运动鞋被查处
-
苹果手机怎么查我之前下载过什么软件
-
“种草”时代下,京东也要培养自己的带货红人
-
数据产品着眼点不同,核心价值也不同
-
KissTheRian,你还要我怎样等曲子的乐谱难度分析!
-
苹果AppStore遭美国反垄断审查,主要针对苹果税等支付政策
-
传音控股上市在即却遭华为起诉侵权
-
客户端指纹浏览器指纹识别机器人自动化网页自动化指纹切换
-
想孵化快手生态的薇娅、李佳琦,兰渡文化与魔筷科技合资成立MCN公司「魔碟传媒」
-
「手机淘宝」改名「淘宝」,江湖再无移动互联网
-
Uber再次裁员3000人,关闭45个办事处
-
微信拟推出新功能上热搜!网友吵翻了
-
Facebook短视频功能可支持60秒以上视频发布
-
微信的软肋,抖音的七寸
-
如何快速判断一个行业是否值得加入?
-
3.3亿人集齐五福,微信红包被挤爆,应用商城也崩了…昨晚,你抢了多少红包?
-
早讯丨美国IPO停摆致使中国公司上市受阻,全球资管巨头道富集团裁员
-
MobileBox云控手机:最干,最硬,最全面的抖音运营攻略第二期
-
第三届海峡两岸物联网技术与产业发展研讨会在福州举行
-
雷军:从金山“宰相”到小米“沙皇”
-
这些年,Meta关闭的“创新App们”
-
子弹不飞了,罗永浩:撒钱
-
微信二维码收款功能被限制怎么办
-
观察+|线上“买菜”成资本新宠,线下市场何去何从?