《2018年云上挖矿态势分析报告》发布,非Web类应用安全风险需重点关注( 六 )
如下为Bulehero木马执行添加周期任务的schtask命令:
cmd /c schtasks /create /sc minute /mo 1 /tn "Miscfost" /ru system /tr "cmd /c C:\\Windows\\ime\\scvsots.exe"
cmd /c schtasks /create /sc minute /mo 1 /tn "Netframework" /ru system /tr "cmd /c echo Y|cacls C:\\Windows\\scvsots.exe /p everyone:F"
【挖矿团伙会通过伪装进程、加壳、代码混淆、私搭矿池或代理等手段规避安全分析和溯源】
Bulehero挖矿网络使用的病毒下载器进程名为scvsots.exe , 与windows正常程序的名字svchost.exe极其相似;其它僵尸网络使用的恶意程序名 , 像taskhsot.exe、taskmgr.exe、java这类形似正常程序的名称也是屡见不鲜 。
在分析挖矿僵尸网络的过程中我们发现 , 大多数后门二进制程序都被加壳 , 最经常被使用的是Windows下的UPX、VMP、sfxrar等 , 如下图 , 几乎每个RDPMiner使用的恶意程序都加了上述三种壳之一 。
推荐阅读
- 使徒|PS5发布一周年,最受玩家喜爱的10款PS5游戏
- 魔兽世界|《轨迹》新作明年发布! 法老控将针对NS平台开发游戏
- 微软|【多图杀猫?】IGN满分大作《极限竞速:地平线 5》今日正式发布
- edg战队|EDG发布战队“庆功宴”,蔬菜论盆装,肉在盘子里堆成了小山
- hle|HLE发布世界赛纪录片,孙大勇教练最后的训话:明年成为更好的选手,无论你身在何方,无论你与谁在一起
- 双城之战|《双城之战》正式开播,口碑炸裂!里面出现了哪些已发布的英雄?
- 网游|《红色警戒2》超大Mod“心灵终结”发布3.3.6版,15年的开发完结
- 商人|DNF:一阵雨发布“玉玺令”,跨五商人闻风而动,结果亏得只剩裤衩
- 一阵雨|DNF:一阵雨发布“悬赏令”!25W收12技攻玉,跨五三大商人破产
- 狙击手|LPL发布决赛预告,JKL宝蓝一起登场?uzi出现两次却没太多EDG镜头