錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
流量寶流量版刷量神器藏漏洞攻擊陷阱,下載天罰DDoS木馬、遠程控制木馬,控制電腦成為肉雞

作者: 佚名  日期:2018-06-26 21:28:24   來源: 本站整理

 一、背景
近日騰訊御見威脅情報中心監控發現,一款名為“流量寶流量版”的軟件,在運行時會自動請求帶有CVE-2018-8174漏洞(瀏覽器高危漏洞)的URL,URL在軟件的內置IE瀏覽器中觸發CVE-2018-8174漏洞并執行shellcode,然后下載天罰DDoS木馬、遠程控制木馬,控制電腦成為肉雞。該漏洞攻擊URL日累計訪問次數最高達30多萬次。
據了解,流量寶軟件為網站流量刷量(作弊)工具,多用于自媒體文章閱讀量及網店流量刷量。由于相關內容運營者有較強烈的刷量需求,致使流量寶工具使用量較高,當這款刷量工具開始內置漏洞攻擊病毒傳播時,中毒電腦數量在很短時間內就高居病毒排行榜前列。

此次染毒的流量寶刷量工具來自多個軟件下載站,這些網站均做過搜索優化,當用戶搜索“流量寶”時,將出現在搜索結果的前列。
當流量寶內置的漏洞攻擊被觸發時,中毒電腦將會下載多個惡意病毒文件,包括:DDoS攻擊工具、遠程控制木馬,以及門羅幣挖礦病毒。病毒傳播者會充分利用肉雞電腦資源,隨時可以對其他目標發起網絡攻擊,攻擊內部局域網其他電腦,竊取肉雞電腦機密文件,以及利用肉雞電腦挖礦賺錢。
攻擊流程:

二、詳細分析
2.1 傳播渠道
騰訊御見威脅情報中心監測發現,用于刷網站流量的 “流量寶流量版.exe”、“流量寶掛機版.exe”、“ggtbviewer”(旺寶)、“天天掛機1.1.50.exe”等軟件請求帶有漏洞的惡意html文件(hxxp://111.73.46.110:2233/3.html)并觸發CVE-2018-8174漏洞。
這些惡意軟件在運行時不會立即請求漏洞URL,而是在運行3個多小時之后,才接受云控指令開始訪問漏洞攻擊URL。
軟件開始運行后的流量數據,在第1097159條包數據開始出現漏洞URL的請求,此時距離軟件開始運行已有3個多小時。

hxxp://111.73.46.110:2233/3.html的請求

漏洞URL及木馬下載地址

2.2 漏洞利用
111.73.46.110:2233/3.html是攻擊者根據CVE-2018-8174漏洞構造的利用代碼

漏洞觸發后執行111.73.46.110:2233/wm.hta

wm.hta通過powershell下載debug.exe

2.3 debug.exe分析
首先提高進程權限,然后從111.73.46.110下載1.exe、2.exe,sleep等待一段時間,然后執行下載的1.exe,2.exe。

2.4 1.exe分析
樣本使用UPX殼,脫殼后是“天罰DDoS”木馬,從木馬樣本的字符信息可以看出該樣本為8.0版本

拷貝自身到C:\Windows\xehbug.exe

創建服務并啟動

根據控制端返回的命令進行DDoS攻擊或下載其他木馬并執行
DDoS攻擊代碼

2.5 2.exe分析
樣本同樣使用UPX殼,脫殼后是遠程控制木馬
木馬拷貝自身到C:\Windows\WinQutoUpdate.com并創建為服務

通過創建VBS文件將原文件2.exe刪除

木馬等待服務端命令

根據服務端返回的指令,執行安裝插件、設置代理、提高權限、讀取日志、重寫注冊表等操作。

三、關聯分析
跟蹤分析發現,此次攻擊使用的C2地址還在不斷更新中,截止2018.6.21已經發現5個地址。通過這些C2地址下面傳播的的木馬略有不同,但主要類型為DDoS木馬,挖礦木馬以及后門木馬。
3.1 C2地址:111.73.46.87
 “流量寶流量版.exe”軟件同時使用另外一個C2地址111.73.46.87進行木馬傳播。

hxxp://111.73.46.87:1986/4.html是經過混淆的CVE-2018-8174漏洞利用代碼

漏洞利用成功后執行hxxp://111.73.46.87:1986/wm.hta傳播木馬exe文件。hxxp://111.73.46.87:1986/2.exe是“鬼影DDoS”木馬。木馬啟動后將自身創建為服務實現自啟動,然后通過弱口令字典嘗試訪問內網IPC$共享進行感染,然后等待服務端命令進行DDoS攻擊或CC攻擊

3.2 C2地址:www.wulei168.pw
通過關聯分析發現,另一款刷流量軟件流量精靈(ipjingling.exe)通過請求hxxp://www.wulei168.pw:1235/3.html(現已失效)發起過類似攻擊,該URL訪問時同樣觸發CVE-2018-8174漏洞,然后執行8174.hta通過powershell下載sql.exe,sql.exe下載挖礦木馬ut.exe進行門羅幣挖礦。

(3.html目前已被去除)

(8174.hta下載sql.exe)

(sql.exe下載ut.exe)

(ut.exe安裝門羅幣挖礦木馬conhost.exe)

(conhost.exe挖礦代碼)
礦池地址:miner.free.xmrig.com
錢包:
48edfHu7V9Z84YzzMa6fUueoELZ9ZRXq9VetWzYGzKt52XU5xvqgzYnDK9URnRoJMk1j8nLwEVsaSWJ4fhdUyZijBGUicoD 
錢包信息:

四、安全建議
不使用來歷不明的軟件。
及時升級系統補丁,避免遭受漏洞攻擊。
安裝騰訊電腦管家攔截危險程序下載。
開網店或自媒體作者如果使用過流量寶工具,建議使用騰訊電腦管家查殺。
IOCs
域名:
www.wulei168.pw




熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 无码专区久久综合久中文字幕| 精品无码久久久久国产| 日韩毛片免费无码无毒视频观看| 亚洲精品无码少妇30P| 亚洲AV无码乱码在线观看性色扶| 无码精品人妻一区二区三区免费 | AAA级久久久精品无码片| 亚洲日韩国产AV无码无码精品| 精品人妻系列无码人妻漫画| 无码国产乱人伦偷精品视频| 日韩aⅴ人妻无码一区二区| 熟妇人妻无码中文字幕| 亚洲 无码 在线 专区| 亚洲AV无码国产一区二区三区| 国产Av激情久久无码天堂| 免费a级毛片无码a∨性按摩| 亚洲无码一区二区三区| 无码孕妇孕交在线观看| 四虎影视无码永久免费| 国产精品无码一区二区三区在 | 无码国产福利av私拍| 日日日日做夜夜夜夜无码| 无码人妻精品一二三区免费 | 亚洲a无码综合a国产av中文| 亚洲AV日韩AV永久无码绿巨人| 亚洲人成影院在线无码观看| 2020无码专区人妻系列日韩| 亚洲真人无码永久在线观看| 日韩精品无码中文字幕一区二区| 中文无码制服丝袜人妻av| 国产精品xxxx国产喷水亚洲国产精品无码久久一区 | 无码高潮少妇毛多水多水免费| 精品无码久久久久国产| 欧洲Av无码放荡人妇网站| 色综合久久中文字幕无码| 无码无套少妇毛多18p| 无码国产精成人午夜视频一区二区 | 亚洲成a人片在线观看天堂无码| 日日摸日日碰夜夜爽无码| 人妻无码αv中文字幕久久琪琪布 人妻无码第一区二区三区 | 亚洲精品无码永久中文字幕|