网易首页 > 网易号 > 正文 申请入驻

敛财百万的挖矿蠕虫HSMiner活动分析

0
分享至

背景

永恒之蓝漏洞自从2017年4月NSA黑客工具公布之后,越来越多被用于非法网络活动。从勒索病毒WannaCry、NotPetya,到挖矿病毒Powershell Miner、NrsMiner无不利用这一工具大肆活动。

而在近日,360企业安全天擎团队监测到一种新的利用NSA黑客工具进行传播的挖矿病毒(挖取XMR/门罗币),该病毒家族在最近两个月内进行了疯狂传播,数月时间就通过挖矿获利近百万人民币。因其挖矿安装模块名称为hs.exe,我们将其命名为HSMiner,该病毒主要利用永恒之蓝、永恒浪漫漏洞进行传播,除具有挖矿功能外,还具备远控木马功能:

360企业安全天擎团队对该样本进行了详细分析,样本功能主要分为传播、挖矿和远控三大模块。病毒会通过判断运行时的本地互联网出口IP所在地区来获取攻击者事先准备好的对应地区的IP地址列表进行SMB漏洞利用传播,并开启挖矿(XMR/门罗币)和远控功能以实现敛财和长期控制受害者电脑的目的。

传播模块

病毒的传播模块在运行时,通过访问 http://2017.ip138.com/ic.asp 获取本地互联网出口IP所在地区,根据IP所在地复制事先准备好的全国按地区划分的IP地址表(见图1),比如IP所在地是北京(见图2),则拷贝北京的IP地址列表至待扫描目标地址表。然后依次扫描这些地址的445端口,对445开放的主机进行攻击,攻击工具为2017年4月泄露的 NSA永恒之蓝、永恒浪漫黑客工具,攻击成功的计算机将被安装后门,最后通过该后门加载Payload下载安装挖矿程序包。

图1 按地区划分IP地址列表

图2 北京地区部分IP地址列表

图3永恒之蓝、永恒浪漫攻击脚本

永恒之蓝、永恒浪漫攻击成功后会植入一个payload模块,该模块将被注入在系统lsass.exe进程中运行,部分代码如下:

图4 漏洞植入Payload 代码

该代码主要用于下载病毒完整程序包,下载文件随后更名为”C:\qwa.exe” 并运行安装,简单粗暴。

传播模块最终采用 Windows第三方服务管理工具被安装成为一个系统服务常驻系统运行:

图5 安装传播服务模块

挖矿模块

挖矿模块的安装包是一个Winrar自解压程序,文件名称为hs.exe。解压包内容如下:

图6 HSMiner挖矿自解压程序

自解压后执行脚本wx.bat:

图7 安装HSMiner挖矿服务

如上图所示,通过第三方服务管理工具windows.exe将挖矿程序iexplorer.exe以服务形式安装在计算机中。

我们在分析中还发现该家族存在多个变种,其中部分变种有黑吃黑现象,也即这些变种在挖矿前,会将其他挖矿、勒索、木马等病毒来一次大扫荡,以便于自身不被其他病毒影响从而更好地利用系统资源进行挖矿,如下图所示为部分脚本:

图8 清理其他挖矿、勒索、木马等病毒

挖矿程序本身是在开源程序xmrig基础上编译而来,如下图所示为程序命令行参数说明:

HSMiner带了一个远控木马,该木马采用 VC 编写,运行后释放一个 DLL 文件,并将该DLL注册为系统服务运行。

从资源释放一个DLL文件:

通过读取注册表判断是否安装有360安全卫士:

如果安装有360安全卫士则退出执行,否则调用WinExec来运行rundll32.exe,通过这种方式加载运行dll:

调试查看实际运行命令行:

命令行如下:

rundll32 "C:\windows\kuai4394495.dll",ServiceMain

释放的 DLL 是木马母体程序。该DLL程序首先解密自身数据,如下是部分截图:

接着注册一个svchost共享进程服务:

最终该服务在注册表中效果如下:

接着分析服务入口主程序ServiceMain:

首先创建线程,遍历进程是否有DSMain.exe(进程名以倒序排列,该进程为360安全卫士在查杀病毒时启动的杀毒模块),如果发现该进程,样本会删除自身创建的服务注册表:

接着解密自身一段数据:

wxlinux.top 即是该木马通讯的 C2 服务器,尝试连接C2服务器:

成功连接服务器后,则会创建线程与服务器进行通讯:

当与服务器建立通讯后,会尝试获取计算机配置信息,包括处理器核心数、cpu频率、内存使用百分比等,并且会尝试遍历进程,查询是否有杀软进程或者指定的进程:

将数据发送给服务器:

设置全局钩子, 用来记录键盘输入数据:

将数据进行异或加密后保存到指定的文件:

木马采用tcpip协议与服务器进行通讯,当接收到数据后,会进行解密,然后根据命令执行对应的功能,限于篇幅,各功能这里不一一分析,以下列出该木马命令协议:

命令id功能
0×1收集系统盘符信息以及剩余磁盘空间
0×10负责截屏以及键盘鼠标控制
0x1A控制摄像头获取视频信息
0x1F读取键盘输入数据记录的文件
0×22音频录制
0×23遍历系统进程信息发送给服务器,以及结束指定进程
0×28启动cmd执行病毒服务器指定的命令
0x2A提升关机权限
0x2B删除自身服务
0x2c通过服务器返回的指定url下载pe文件并执行
0x2E清除系统日志
0×30调用shellexcuteA启动指定进程
0×35遍历窗口信息以及查询指定进程是否存在
0×86创建windows用户帐户
0×85设置指定注册表键值
溯源分析 测试样本

通过360威胁情报中心的大数据分析平台,我们关联到一个攻击者的测试样本:

样本MD565b148ac604dfdf66250a8933daa4a29
PDB路径E:\有用的\Projects\Dllhijack\Dllhijack\Release\Dllhijack.pdb

之所以说是测试的样本,是因为该DLL加载入口处包含MessageBox函数:

该测试样本的编译时间为:2017年6月23日:

360威胁情报中心根据该测试样本的静态特征继续关联到了600多个同源样本(MD5见IOC节)。经过分析鉴定发现这批同类样本应该是利用生成工具,使用配置器修改生成的:

一致的代码结构和字符串信息:

根据360网络研究院的全网数据抽样统计,对攻击者挖矿的矿池域名a.wxkuangji.com 的大量访问主要集中在2018年5月和6月,也就是说该病毒家族在最近两个月进行了疯狂的传播并大肆敛财:

该挖矿病毒在不同变种中使用了多个钱包,如下为部分钱包地址:

钱包地址

其中一个地址很活跃,以下是最近一个月的挖矿统计:

截至目前,以上钱包累计挖矿近 882 XMR,加上其他钱包共约 1000 XMR。查看最新的XMR/门罗币价格可以推算,该团伙在数个月内就疯狂敛财至少近百万人民币:

继续基于本次挖矿病毒访问的矿池地址a.wxkuangji.com域名解析数据统计结果进行分析,分析结果显示全国多个地区均被感染了该类病毒,并且江苏和广东这两大发达地区是本次攻击的重点区域:

由上述分析可见,HSMiner挖矿病毒采用简单有效的方式进行传播,并附带了成熟完备的远控木马,从分析可见该病毒背后团伙应该是国内近段时间较为活跃某黑产组织。其挖矿获利已经接近1000XMR(近百万人民币),值得我们提高警惕,防患以未然。

目前360安全卫士/天擎都能对本次攻击中使用的恶意代码进行查杀,360威胁情报中心提醒各企业用户,尽可能安装企业版杀毒软件,如有需要,企业用户可以建设态势感知,完善资产管理及持续监控能力,并积极引入威胁情报,以尽可能防御此类攻击。360企业安全的天眼高级威胁检测系统、NGSOC及态势感知系统已能全面基于威胁情报发现企业网络中历史上已发生或进行中的这波攻击,如发现被攻击的迹象请立即启动应急预案或联系360安服团队协助处置。

*本文作者:360天眼实验室,转载请注明来自FreeBuf.COM

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美国务卿到了亚美尼亚,连航站楼都没出,现场签完协议扭头就走

美国务卿到了亚美尼亚,连航站楼都没出,现场签完协议扭头就走

小小科普员
2026-05-27 20:44:45
在澳门赌场赢了2个亿后,收手不玩了,直接带走的话有啥后果?

在澳门赌场赢了2个亿后,收手不玩了,直接带走的话有啥后果?

石辰搞笑日常
2026-05-26 09:25:34
苏振任会同县委书记

苏振任会同县委书记

湖南法治报
2026-05-28 15:05:22
国防部证实:美国总统访华期间中美两国防长进行交流

国防部证实:美国总统访华期间中美两国防长进行交流

环球网资讯
2026-05-28 16:08:05
莫言:如果你混到没人找你吃饭,没人喊你聚会,连电话也没几个,那庆祝了,你不是人缘变差,而是真正觉醒了

莫言:如果你混到没人找你吃饭,没人喊你聚会,连电话也没几个,那庆祝了,你不是人缘变差,而是真正觉醒了

品读时刻
2026-05-27 09:00:58
古德温压哨三分绝杀!上海男篮2比0领先广厦!

古德温压哨三分绝杀!上海男篮2比0领先广厦!

五星体育
2026-05-28 21:53:01
小麦“割四赔五”续:博主直播翻车,事情传到外网,牵连整个襄阳

小麦“割四赔五”续:博主直播翻车,事情传到外网,牵连整个襄阳

小鋭有话说
2026-05-27 14:17:45
全球媒体聚焦|英媒:海外“中国热”助推入境中国游热潮涌现

全球媒体聚焦|英媒:海外“中国热”助推入境中国游热潮涌现

国际在线
2026-05-28 17:37:08
一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

一篇《狗日的腾讯》引爆全网!3Q大战,彻底改写中国互联网

流苏晚晴
2026-05-26 18:05:28
婚内强奸是强奸,那妻子抢工资是抢劫?付费同房是嫖娼?撕开婚姻最双标的底层真相

婚内强奸是强奸,那妻子抢工资是抢劫?付费同房是嫖娼?撕开婚姻最双标的底层真相

青苹果sht
2026-05-26 04:58:29
“最干净女演员”被富商苦追10年才嫁,如今和女儿被宠如宝

“最干净女演员”被富商苦追10年才嫁,如今和女儿被宠如宝

吃青菜长高
2026-05-26 16:31:47
记者:萨拉赫接受3000万欧年薪,吉达联合求分担

记者:萨拉赫接受3000万欧年薪,吉达联合求分担

懂球帝
2026-05-28 12:58:08
姚明恢复代言!担任篮协主席7年推掉无数合同:拒绝违规 无私奉献

姚明恢复代言!担任篮协主席7年推掉无数合同:拒绝违规 无私奉献

念洲
2026-05-28 08:26:21
菜市场“最脏”的5种菜,业内人从不食用,不少顾客却天天抢着买

菜市场“最脏”的5种菜,业内人从不食用,不少顾客却天天抢着买

复转这些年
2026-05-28 16:38:53
从特朗普的明言,到林志玲的明智,还有“烦死了”……

从特朗普的明言,到林志玲的明智,还有“烦死了”……

新民周刊
2026-05-28 09:07:38
直接起飞,中国男篮重大喜讯,专打日本队

直接起飞,中国男篮重大喜讯,专打日本队

宗介说体育
2026-05-28 16:56:57
皖赣铁路安徽有限责任公司安全环保部主任薛志杰接受审查调查

皖赣铁路安徽有限责任公司安全环保部主任薛志杰接受审查调查

界面新闻
2026-05-28 15:44:34
《主角》结局:封潇潇和楚嘉禾结婚,才知易青娥的贵人是跛腿的他

《主角》结局:封潇潇和楚嘉禾结婚,才知易青娥的贵人是跛腿的他

慢半拍sir
2026-05-28 00:25:12
从泡药杨梅事件看安徽茶叶

从泡药杨梅事件看安徽茶叶

闲侃闲侃
2026-05-28 19:32:20
同事蹭我车回家,路过超市时买了1800块东西,要结账时我笑着说:你稍等一下,我去地下2层把车开上来

同事蹭我车回家,路过超市时买了1800块东西,要结账时我笑着说:你稍等一下,我去地下2层把车开上来

品读时刻
2026-05-28 09:06:31
2026-05-28 22:23:00
FreeBuf
FreeBuf
互联网安全新媒体
5548文章数 1757关注度
往期回顾 全部

头条要闻

20万飞天茅台搭售40万黔茅酒 老板参加"峰会"后称被耍

头条要闻

20万飞天茅台搭售40万黔茅酒 老板参加"峰会"后称被耍

体育要闻

如果雷霆拼图是这水平 马刺确实打不过

娱乐要闻

林俊杰七七与大哥嫂子的瓜剪不断理还乱

财经要闻

长鑫科技IPO过会,市值会到几万亿?

科技要闻

利润跌27%:快手只剩“可灵”这张牌?

汽车要闻

新款吉利星愿6.18万起售 一镜到底寻找爆款密码

态度原创

房产
家居
健康
手机
军事航空

房产要闻

突发重磅!三亚新机场公司正式成立!

家居要闻

蜂鸟餐椅 线面交错

专家教你辨认“正规外泌体”!

手机要闻

先睹为快:苹果iOS 27全新Siri界面示意图曝光

军事要闻

美锁定伊朗打击新目标 考虑重启军事行动

无障碍浏览 进入关怀版