永恒之蓝下载器木马升级更新没完没了,新增无文件攻击
雷锋网消息,3月8日腾讯御见威胁情报中心发现曾利用驱动人生公司升级渠道的永恒之蓝下载器木马再次更新。
此次更新仍然在于攻击模块,但是其特点在于,攻击模块不再由此前植入的母体PE文件进行释放,而是转为由感染后机器上安装的Powershell后门进行下载。分析发现,此次新启用的PE攻击模块下载地址同时还负责Powshell脚本攻击模块的下载,导致已感染的机器对其他机器发起PE文件攻击和“无文件”攻击。
“永恒之蓝”木马下载器黑产团伙时间线:
2018年12月14日,利用“驱动人生”系列软件升级通道下载,利用“永恒之蓝”漏洞攻击传播;
2018年12月19日,下载之后的木马新增Powershell后门安装;
2019年1月09日,检测到挖矿组件xmrig-32.mlz/xmrig-64.mlz下载;
2019年1月24日,木马将挖矿组件、升级后门组件分别安装为计划任务,并同时安装Powershell后门;
2019年1月25日,木马在1月24日的基础上再次更新,将攻击组件安装为计划任务,在攻击时新增利用mimikatz搜集登录密码,SMB弱口令爆破攻击,同时安装Powershell计划任务和hta计划任务;
2019年2月10日,将攻击模块打包方式改为Pyinstaller.;
2019年2月20日,更新矿机组件,下载释放XMRig矿机,以独立进程启动挖矿;
2019年2月23日,攻击方法再次更新,新增MsSQL爆破攻击;
2019年2月25日,在2月23日基础上继续更新,更新MsSQL爆破攻击时密码字典,添加样本文件签名。至此攻击方法集成永恒之蓝漏洞攻击、SMB爆破攻击、MsSQL爆破攻击,同时使用黑客工具mimiktaz、psexec进行辅助攻击;
2019年3月6日,通过已感染机器后门更新Powershell脚本横向传播模块ipc;
2019年3月8日,通过已感染机器后门更新PE文件横向传播模块ii.exe。
对此建议用户:
- 服务器暂时关闭不必要的端口(如135、139、445);
- 服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;
- 使用杀毒软件拦截可能的病毒攻击,中毒电脑及时查杀病毒。
参考来源:腾讯御见威胁情报中心
相关文章
-
晓觅云|工业4.0下,中小微企业该何去何从?
-
热点|最火股票配资平台被爆跑路有人一夜损失480万
-
焦点分析|《囧妈》遇“囧”,最强春节档“囧上加囧”
-
热点|德国反垄断局:今后不允许Facebook任意收集用户信息
-
黑马营销刘中正:自豪选择营销为业,希望帮助更多企业成长
-
2022年春分吹醒了区块链广告策划公司的崛起热潮
-
海尔电器行政总裁李华刚:物联网时代核心是社群经济
-
短视频,谁会笑到最后?
-
如何做到“比学赶超”?沈晓明在三亚这个现场观摩会上这样强调
-
消息称谷歌英国用户账号将失去欧盟数据保护
-
丁香医生正面刚权健,支付宝辟谣交易受监控,太吾绘卷销量破百万
-
京东27亿收购翠宫饭店,酒店是京东2019年的发力点?
-
苏宁时尚百货与快消比拼互提小目标到底谁更胜一筹?
-
营销观察|猫爪杯之后,“不务正业”的星巴克又开始吆喝玩具熊了
-
新书推荐│Java程序设计基础(微课版)
-
焦点分析丨与特斯拉终有一战,蔚来打算先用自己的方式先追赶它
-
支付宝小程序日活跃用户数突破2.3亿
-
百望云蝉联CCWResearch“用户满意度第一”大奖
-
不烧钱、不裁员,闪送何以不畏资本寒冬?
-
iPhoneSE全网最低2799元;淘宝神人招新;蘑菇街回应裁员|天下网事
-
三星宣布10月20日举行unpacked活动,紧邻苹果和谷歌
-
8点1氪|京东已屏蔽“电子烟”关键词;腾讯发布社交APP“猫呼”;百度第四款短视频产品将上线;乐视网现金流断裂难付诉讼费
-
微软SurfaceDuo支持现有的Android应用,但仍存在一个缺陷
-
2019手机新风向:营销焦虑与技术破局
-
《流浪地球》撞向豆瓣,影评机制的锅?
-
为什么人会产生自杀的念头?这可能与基因有关
-
重要资讯丨快讯!福州核酸检测预登记码查询系统上线!可快速查询采样二维码
-
海亮宁海公学项目预付费云平台系统的研究与应用-安科瑞缪俊辉
-
专访知乎市场公关总经理来原:把品牌做成爆款是一种什么体验?