客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2018-05-30 來(lái)源:漁村安全作者:漁村安全
近兩年,比特幣、以太幣、門羅幣等數(shù)字貨幣正經(jīng)歷著全球熱潮。挖礦類病毒木馬的感染量也隨著虛擬貨幣的價(jià)格攀升逐步上漲,黑產(chǎn)團(tuán)伙的商業(yè)嗅覺(jué)和行動(dòng)力令人驚嘆,類似“CoinHive”這種網(wǎng)頁(yè)挖礦變現(xiàn)平臺(tái)層出不窮,數(shù)百萬(wàn)級(jí)的網(wǎng)站被黑產(chǎn)團(tuán)伙利用web漏洞植入挖礦代碼。
從去年形勢(shì)可以看到各類挖礦木馬異?;钴S,從利用“永恒之藍(lán)”漏洞傳播到服務(wù)器、數(shù)據(jù)庫(kù)弱口令爆破,從Struts2、Weblogic、Jboss等各大Web框架漏洞到IE/Flash 0day掛馬傳播,甚至包括被頻繁曝光漏洞的路由器、攝像頭等嵌入式設(shè)備都被黑產(chǎn)團(tuán)伙盯上,各類挖礦木馬可以說(shuō)一直活躍在全球網(wǎng)絡(luò)安全攻擊事件的最前線。
在挖礦暴利的引誘驅(qū)使下,之前部分用于傳播垃圾郵件、敲詐者的老牌僵尸網(wǎng)絡(luò)都開(kāi)始紛紛轉(zhuǎn)型加入挖礦大軍。更有甚者,個(gè)別傳統(tǒng)正牌軟件廠商也都開(kāi)始沉淪墮落,從我們?nèi)ツ晖诰蚱毓獾摹翱纯从耙粼瓶赝诘V”、“電信天翼客戶端挖礦后門”等安全事件中就可以略窺一二,不夸張地說(shuō),2017年堪稱挖礦類木馬病毒的爆發(fā)元年。
從框架設(shè)計(jì)到代碼細(xì)節(jié)處理上都非常完善,在隱蔽性、兼容穩(wěn)定性、反分析對(duì)抗等各方面都達(dá)到了一個(gè)全新高度,病毒代碼的復(fù)雜程度、專業(yè)程度也為近年所罕見(jiàn)。

“隱蜂”Bootkit木馬的技術(shù)特點(diǎn)
從樣本模塊的字符串信息中,金山毒霸安全研究院發(fā)現(xiàn)該Bootkit的內(nèi)部項(xiàng)目代號(hào)為“Mellifera(蜜蜂)”,所以本次的Bootkit木馬被命名為“隱蜂”。
1、對(duì)抗分析檢測(cè),隱蔽性很強(qiáng)。一旦發(fā)現(xiàn)ARK工具、抓包軟件或者安全軟件,甚至是任務(wù)管理器,病毒都會(huì)立即結(jié)束挖礦活動(dòng),小心翼翼地躲藏起來(lái)
2、架構(gòu)設(shè)計(jì)靈活,復(fù)雜度專業(yè)度很高。最直觀的感受,我們從“隱蜂”病毒中解壓出來(lái)的各類內(nèi)核模塊、R3插件以及配置文件多達(dá)50+,病毒代碼結(jié)構(gòu)的復(fù)雜程度可見(jiàn)一斑。
3、系統(tǒng)兼容穩(wěn)定性很好?!半[蜂”在系統(tǒng)引導(dǎo)過(guò)程中的掛鉤時(shí)機(jī)選擇、掛鉤點(diǎn)特征搜尋和代碼細(xì)節(jié)處理上都非常完善,支持主流windows操作系統(tǒng)版本,同時(shí)兼容X86/X64架構(gòu)。“隱蜂”Boot劫持代碼中也可以看到一些Bootkit前輩的身影,堪稱后輩中的集大成者。
從金山毒霸安全實(shí)驗(yàn)室監(jiān)控到的數(shù)據(jù)來(lái)看:本次的“隱蜂”Bootkit木馬變種從3月初開(kāi)始測(cè)試傳播,得益于其強(qiáng)悍的隱蔽性和對(duì)抗分析能力,到至今的三個(gè)多月都不曾被外界發(fā)現(xiàn)曝光。病毒的項(xiàng)目版本號(hào)也從0.1迭代至目前的1.x,在經(jīng)歷了幾輪網(wǎng)頁(yè)掛馬和流氓捆綁的傳播小高峰后,該僵尸網(wǎng)絡(luò)已經(jīng)逐漸成形,預(yù)估目前全網(wǎng)的感染用戶50w+。

(金山毒霸首家攔截“隱蜂”Bootkit挖礦木馬)

(“隱蜂”Bootkit挖礦病毒專殺工具)
點(diǎn)擊查看詳情技術(shù)分析報(bào)告
