• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  恶意软件 • 安全  /  通过受感染的网站开展大规模的运动,以提供Monero 矿工!
24 十一月 2017

通过受感染的网站开展大规模的运动,以提供Monero 矿工!

撰写者 普拉迪普·库尔卡尼(Pradeep Kulkarni)
普拉迪普·库尔卡尼(Pradeep Kulkarni)
恶意软件, 安全
预计阅读时间: 4 分钟

勒索软件爆发已经有一段时间了,但是突然之间我们注意到了这一趋势的变化。似乎特别是对于比特币而言,加密货币估值中观察到的上升正在使攻击者追赶 加密货币 矿业。加密货币矿工恶意软件已成为网络犯罪分子的热门攻击媒介。通过查看当前的采矿复杂性,需要一个计算机采矿池来有效地开采加密货币。为此,网络犯罪分子正在攻击最终用户’具有矿工恶意软件的计算机,旨在创建矿池。这种类型的挖掘攻击可以称为 分布式采矿.

在这篇博客文章中,我们将讨论正在进行的针对挖矿加密货币的分布式挖矿活动,称为 门罗。门罗币(XMR)是2014年4月推出的一种开源加密货币。加密货币挖掘需要强大的计算能力。网络罪犯正在滥用最终用户设备的处理能力来挖掘目标加密货币。为了实现这一目标,黑客正在破坏几个主要托管在WordPress上的网站,以提供Monero矿工。

根据Quick Heal 安全 Labs收到的遥测数据,受感染的网站包括政府,制药和教育机构的网站。

攻击链

此信息图描绘了此活动的攻击链。

图1:攻击链
图1:攻击链

在此活动中,以已知漏洞的网站为目标。一旦被利用,就会将恶意的JavaScript注入网页。当用户访问此类受感染的网站时,注入的JavaScript会诱使他们下载伪造的字体更新。执行伪造的字体更新后,它会下载Monero矿工并在用户的系统上执行。此攻击当前仅针对Google Chrome和Firefox浏览器的用户。

让我们深入探讨此攻击的各个阶段。下面的提琴手会话捕获显示了攻击顺序。 攻击顺序是某制药公司的受感染网站的攻击顺序.

无花果2:提琴手捕捉(精简版)
无花果2:提琴手捕捉(精简版)

执行时注入的JavaScript会弹出一个窗口来更新字体。该分析是在Google Chrome浏览器上进行的,在此过程中我们看到了一个弹出窗口,用于更新“ Chrome Font Pack”。图3.显示了弹出窗口。

图3.弹出窗口,要求用户更新假字体
图3.弹出窗口,要求用户更新假字体

单击更新按钮时,它将在屏幕上弹出说明页面。它还会将恶意的ZIP文件下载到Google Chrome的默认下载目录。弹出窗口中显示的说明要求用户执行文件。

图4.弹出说明窗口并下载恶意的ZIP文件
图4.弹出说明窗口并下载恶意的ZIP文件

下载的ZIP文件(即“ ttf.zip”)包含恶意的“ ttf.js”文件。当用户点击“ ttf.js”时,它将由“ cscript.exe”执行并下载恶意可执行文件,即Monero矿工。

JavaScript分析

注入的JavaScript变得模糊。它包含一个反混淆例程和一个用Base64编码的长字符串。

图5.将JavaScript注入受损的网站
图5.将JavaScript注入受损的网站

对上面注入的JavaScript的混淆处理揭示了以下代码。

图6.注入的JavaScript的反混淆版本
图6.注入的JavaScript的反混淆版本

如图6上方所示,它将用户重定向到下面的恶意URL。

“ hxxp:// bmooc [。] net / wp-content / service / cat [。] php?m = f”。

上面的URL获取了另一个类似于下面的恶意JavaScript代码。

图7.加载弹出窗口的恶意JavaScript
图7.加载弹出窗口的恶意JavaScript

上面的恶意JavaScript仅在Google Chrome和Firefox浏览器上加载弹出窗口。反过来,这会提示用户下载虚假的字体更新,即“ ttf.zip”文件,并提供有关如何安装它的说明。

门罗币矿工感染后活动

成功执行后,Monero矿工将产生以下感染后流量。

图8. 门罗 矿工的感染后流量
图8. 门罗 矿工的感染后流量

在分析时,CnC服务器未按预期响应。

使用破坏已知漏洞网站的古老技巧是一种有效的大规模感染方法。该活动还利用受到感染的网站,以利用Monero矿工感染大量用户。这形成了门罗币矿工的分布式网络。为了解决挖掘数字货币的复杂工作,事实证明这种矿工池分布式网络是一种有效的工具。我们建议用户通过保持用户的安全来保护自己 防毒软件 最新的安全更新。

妥协指标

bmooc [。] net
buyorganicvisitors [。] com
47D3C7B7510F7AA962B184CBF41EF630

主题专家

普拉迪普·库尔卡尼(Pradeep Kulkarni) |快速治疗安全实验室Prashant Tilekar

 Previous Post有效的补丁程序管理需要制定明确的策略
下一篇文章 网络安全和合规性要求:第1部分
普拉迪普·库尔卡尼(Pradeep Kulkarni)
关于普拉迪普·库尔卡尼

普拉迪普·库尔卡尼(Pradeep Kulkarni)在Quick Heal Technologies Limited中领导IPS团队。他在IT安全行业工作了11年以上,曾从事过各种...

普拉迪普·库尔卡尼(Pradeep Kulkarni)的相关文章»

相关文章

  • 恶意软件即服务:网络犯罪的9比5

    任何人,甚至您,都可以使用“恶意软件即服务”模式进行网络攻击

    2020年10月30日
  • Masslogger的恶意行为在企业中实施了间谍和键盘记录。

    MassLogger:新兴的间谍软件和键盘记录器

    2020年7月31日
  • 您的路由器是否面临网络威胁

    您的路由器受到网络威胁了吗?这是如何保护它。

    2020年7月30日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。