永恒之蓝下载器木马升级更新没完没了,新增无文件攻击
雷锋网消息,3月8日腾讯御见威胁情报中心发现曾利用驱动人生公司升级渠道的永恒之蓝下载器木马再次更新。
此次更新仍然在于攻击模块,但是其特点在于,攻击模块不再由此前植入的母体PE文件进行释放,而是转为由感染后机器上安装的Powershell后门进行下载。分析发现,此次新启用的PE攻击模块下载地址同时还负责Powshell脚本攻击模块的下载,导致已感染的机器对其他机器发起PE文件攻击和“无文件”攻击。
“永恒之蓝”木马下载器黑产团伙时间线:
2018年12月14日,利用“驱动人生”系列软件升级通道下载,利用“永恒之蓝”漏洞攻击传播;
2018年12月19日,下载之后的木马新增Powershell后门安装;
2019年1月09日,检测到挖矿组件xmrig-32.mlz/xmrig-64.mlz下载;
2019年1月24日,木马将挖矿组件、升级后门组件分别安装为计划任务,并同时安装Powershell后门;
2019年1月25日,木马在1月24日的基础上再次更新,将攻击组件安装为计划任务,在攻击时新增利用mimikatz搜集登录密码,SMB弱口令爆破攻击,同时安装Powershell计划任务和hta计划任务;
2019年2月10日,将攻击模块打包方式改为Pyinstaller.;
2019年2月20日,更新矿机组件,下载释放XMRig矿机,以独立进程启动挖矿;
2019年2月23日,攻击方法再次更新,新增MsSQL爆破攻击;
2019年2月25日,在2月23日基础上继续更新,更新MsSQL爆破攻击时密码字典,添加样本文件签名。至此攻击方法集成永恒之蓝漏洞攻击、SMB爆破攻击、MsSQL爆破攻击,同时使用黑客工具mimiktaz、psexec进行辅助攻击;
2019年3月6日,通过已感染机器后门更新Powershell脚本横向传播模块ipc;
2019年3月8日,通过已感染机器后门更新PE文件横向传播模块ii.exe。
对此建议用户:
- 服务器暂时关闭不必要的端口(如135、139、445);
- 服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;
- 使用杀毒软件拦截可能的病毒攻击,中毒电脑及时查杀病毒。
参考来源:腾讯御见威胁情报中心
相关文章
-
刘晓庆参投的P2P理想宝清盘,13亿待还可债转房、债转股票
-
渠道攻略—nVisual对于数据中心类型客户价值点
-
李琦“吐槽”快手?7条亮相短视频笑喷网友
-
华为手机的新闻头条怎么关
-
卡思商业智能分析系统:4大方案一站式解决短视频KOL营销难题
-
苹果产品经理称“通用控制是iPadOS多年努力的成果”
-
互联网公司变坏,从变相裁员开始
-
维基百科请求美国用户捐助:99%读者不给
-
拥抱春节,拥抱“谢广坤”
-
龙岗区开展“深圳第三届企业家日”系列活动:致敬英雄传承精神!龙岗区开展爱国主题企业家日活动
-
阿里组织架构调整,和腾讯的B端之战或将白热化
-
王小川退出搜狗公司股东
-
2019双11内容生态玩法最详解|淘宝大学内容学院双11公开课
-
快递员妻子病重 刘强东收回奖金还这样说
-
OPPO的MWC19:5G浪潮下,新旗舰浮出水面?
-
中国移动怎么查询自己的星级分数
-
Netflix探过的路,爱奇艺还会再硬闯一遍吗?丨财报季
-
做图片社交的都失败了,但微博做绿洲未必不行
-
十多亿网友即将打不开网页,只因为更新了波浏览器?
-
中国移动互联网2018年报:贝店月活超1500万成为社交电商年度最大黑
-
阿里巴巴展厅采用先进语音讲解系统
-
低成本创业写文章有助于提升我们哪些方面?有什么样的技巧呢?
-
比特币一度突破7370美元世界第三大加密货币交易所24小时爆仓近亿美元
-
谁是地域美食No.1?东北烤冷面挑战柳州螺蛳粉,三天卖爆20万包
-
马云三次高考终逆袭,雷军放弃清华读武大,最低调的还是李彦宏
-
直播带货这件事,天已经悄悄变了
-
什么样的区块链存证具有法律效力?杭州互联网法院给出四要素
-
大家都是职场人,他(她)为什么不怕裁员不怕失业?
-
热点丨腾讯掀起史上最大一轮管理干部裁撤10%中层干部遭波及