core挖矿下载手机版(安卓手机挖矿软件下载)

一:木马概述

近日 360安全中心接到用户反馈,用户在使用任务管理器查看电脑资源占用时候发现lsass.exe进程占用CPU异常高,而且居高不下。我们在提取用户电脑文件后发现这是一类新的驱动挖矿木马,将其命名为NewKernelCoreMiner,已经感染超过十万用户,并且保守估计收益超百万360安全卫士已经率先支持查杀该木马。

二:木马分析

1 驱动部分

驱动文件信息为:

core挖矿下载手机版(安卓手机挖矿软件下载)

驱动主要功能如下图:

core挖矿下载手机版(安卓手机挖矿软件下载)

然后我们从图中几部分对驱动进行详细分析。

入口点

core挖矿下载手机版(安卓手机挖矿软件下载)

全局变量中保存操作系统和驱动信息:

core挖矿下载手机版(安卓手机挖矿软件下载)

检测内核调试器:

core挖矿下载手机版(安卓手机挖矿软件下载)

保存必要驱动信息,为以后随机化线程地址做准备:

core挖矿下载手机版(安卓手机挖矿软件下载)

然后初始化下注入挖矿模块信息,该链表是可以随时由应用层更新传给驱动的

主要包含信息为要注入进程名字的Hash,注入模块大小,注入模块代码

core挖矿下载手机版(安卓手机挖矿软件下载)

这个链表可以由应用层随时更新的

挂钩NTFS 派遣函数:

core挖矿下载手机版(安卓手机挖矿软件下载)

最后注册进程回调:

core挖矿下载手机版(安卓手机挖矿软件下载)

进程回调中判断进程 注入代码并且传递设备句柄用于交互,之前的设备名完全是随机的:

core挖矿下载手机版(安卓手机挖矿软件下载)

填充各类有效信息到应用层全局变量:

core挖矿下载手机版(安卓手机挖矿软件下载)

2 应用层挖矿模块

驱动传来的信息存在全局变量中,继续填充该全局变量

core挖矿下载手机版(安卓手机挖矿软件下载)

再次判断下注入进程名字信息,该模块为通用判断

如果是浏览器进程则挂钩LdrLoadDll:

core挖矿下载手机版(安卓手机挖矿软件下载)

禁止以下模块加载:

core挖矿下载手机版(安卓手机挖矿软件下载)

也清理下之前的老版本文件,清理的列表文件:

core挖矿下载手机版(安卓手机挖矿软件下载)

然后创建两个线程

线程1主要为打点收集用户信息

上传信息为:

core挖矿下载手机版(安卓手机挖矿软件下载)

拼接后:

tj.16610.com/api/_mcc_statu.php?STATUS=0&DHS=00000000&UHS=00000000&RHS=00000000&REV=0&RC=0&CID=9098&UID=9098&VER=20180423&RM=NotAvailable&DMJ=0&DMN=0&DBL=0&UMJ=2&UMN=9&UBL=2976&MID=&BW=32&NTMJ=5&NTMN=1&NTBL=2600&NTSPMJ=3&NTSPMN=0&NP=4&MM=2146869248&OSTC=1396281&SVSN=84C5D18C&SVFS=NTFS

线程2为加载挖矿模块线程

真正的挖矿功能模块也是动态下载而来,下载地址为:

core挖矿下载手机版(安卓手机挖矿软件下载)

矿池配置信息:

core挖矿下载手机版(安卓手机挖矿软件下载)

随机挑选地址格式化参数:

core挖矿下载手机版(安卓手机挖矿软件下载)

配置文件信息:

core挖矿下载手机版(安卓手机挖矿软件下载)

使用完成后开启线程删除配置文件

core挖矿下载手机版(安卓手机挖矿软件下载)

然后传入配置信息进行挖矿。

注入后线程数量:

core挖矿下载手机版(安卓手机挖矿软件下载)

进程CPU占用:

core挖矿下载手机版(安卓手机挖矿软件下载)

360安全卫士已经支持查杀:

core挖矿下载手机版(安卓手机挖矿软件下载)

三:安全提醒

近期挖矿木马非常活跃,让人防不胜防。建议用户及时打上系统补丁,发现电脑卡慢、CPU占用过高等异常情况时使用安全软件扫描,同时注意保证安全软件的常开以进行防御,一旦受诱导而不慎中招,尽快使用360安全卫士查杀清除木马。

此外,360安全卫士已经推出了挖矿木马防护功能,全面防御从各种渠道入侵的挖矿木马。用户开启了该功能后,360安全卫士将会实时拦截各类挖矿木马的攻击,为用户计算机安全保驾护航。

下载地址:

http://down.360safe.com/inst.exe

免责声明: 文章源于会员发布,不作为任何投资建议

如有侵权请联系我们删除,本文链接:https://www.sws100.com/biquan/209670.html

(0)
鸟叔鸟叔
上一篇 2023年 2月 12日
下一篇 2023年 2月 12日

相关推荐

  • EAC币怎么样?EAC币怎么没消息了?

    EAC全名是EarthCoin俗称地球币,是一个13年就已上线老牌币种,总量135亿。项目致力于打造一款可以在全球快速支付的数字货币。采用了的pow共识,并同时引入了类似于比特币的出块递减模型,具有不错的通缩属性。 项目虽然上线时间比较久,但是落地应用很少,币价也是一直不太稳定,经常的出现暴涨暴跌不建议长期持有风险很大。 项目代码目前从非小号上查看,显示还没…

    币圈资讯 2023年 4月 12日
  • coinbase币安火币(币安投资的nft项目)

    关于coinbase币安火币(币安投资的nft项目)这个问题很多人都不太了解,下面由句子百科Sws100.com小编derfy为大家详细讲解一下,大家来看下。 1.有媒体报道称,作为全球货币三大交易所之一——币安(Binance)近日正接受美国司法部和国税局关于洗钱和税务问题的调查。 2.有媒体报道称,作为全球货币三大交易所之一——币安(Binance)近日…

    2023年 2月 18日
  • EC币怎么样?值得投资吗?

    EC,总量:10亿,Echoin是面向能源经济的公链生态,目标是要成为全球能源第一公链,能源公链提供的是一种区块链基础设施和技术解决方案,最终目标是搭建一套去中心化的能源交易网络。 1,根据Echoin项目白皮书介绍,在可预见性的将来,物联网将链接所有能源设备,区块链预言机将实现能源设备及设备相关信息上链和能源的运输,而区块链技术可自动实现价值交换,保存所有…

    币圈资讯 2023年 2月 11日
  • otcbtc充值币安(币安官网是哪个网站)

    关于otcbtc充值币安(币安官网是哪个网站)这个问题很多人都不太了解,下面由句子百科网小编(sws100.com)effile为大家详细讲解一下,大家来看下。 1.币安怎么充值人民币?币安充值人民币教程只要身处币圈的投资者谈到 币安交易所 ,很少有人是不了解的,毕竟从 数字货币交易所 的综合实力来看, 币安 交易所可以说。 2.币安怎么充值人民币 币安充值…

    2023年 4月 3日
  • ZEN币地址生成-区块链网

    大家好,句子百科Sws100.com小编下面围绕“ZEN币地址生成”主题给大家详细介绍一下。 创建子账户时设置。若您在创建子账户时设置的收款地址,您的地址将即刻生效,币印矿池将于次日上午给您支付挖矿收益。在页面搜索框中输入设置挖矿的ZEN地址。 个人认为,ZEN太一般了,没有自已的特色技术。1,ZEC家族小辈。ZEC拥有匿名币中最牛的技术零知识的证明,进而出…

    币圈资讯 2023年 3月 15日

联系我们

在线咨询: QQ交谈

邮件:k37759@foxmail.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信