查看:4751
回复:1
警惕BasedMiner挖矿木马爆破SQL弱口令入侵挖矿[复制链接]

2020-07-23 15:03:17 只看楼主 倒序浏览 电梯直达

 本帖最后由 ε๑⍥๑з 于 2020-07-23 15:04:48 编辑【文章摘要】腾讯安全威胁情报中心检测到针对Windows服务器进行攻击的挖矿木马BasedMiner。团伙主要针对MSSQL服务进行爆破弱口令攻击,爆破成功后会下载Gh0st远控木马对系统进行控制,还会利用多个Windows漏洞进行提权攻击获得系统最高权限,植入门罗币挖矿木马进行挖矿。腾讯安全专家建议企业检查纠正使用弱口令登录服务器,修复服务器存在的安全漏洞,避免挖矿团伙入侵。 


一、背景
    腾讯安全威胁情报中心检测到针对Windows服务器进行攻击的挖矿木马BasedMiner。因其远控模块名为based.dll,腾讯安全中心将其命名为BasedMiner。BasedMiner入侵后在企业服务器植入远控木马,可能导致受害企业机密信息泄露,挖矿时严重消耗服务器资源,会影响正常业务运行。腾讯安全专家建议企业及时查杀木马,并检查纠正使用弱口令登录服务器,修复服务器存在的安全漏洞,避免挖矿团伙入侵。

二、样本分析
    攻击团伙对MS SQL服务器爆破成功后,会通过shellcode直接下载挖矿模块lsass.txt、提权攻击模块8639.exe、New.exe以及远控模块Test.txt。


    远控模块Test.txt被保存至C:\ProgramData\svchost.exe并执行,从资源文件中获取二进制数据“0X64”,写入文件C:\Program Files (x86)\Common Files\based.dll并加载到内存执行。



    将based.dll写入注册表
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WcCemsvc_connection\Parameters,安装为服务” WcCemsvc_connection”进行启动。


该DLL为Gh0st远控木马模块,导出函数ServiceMain,首次加载时传入参数“install”进行安装,通过服务启动之后连接C2地址www[.]bjcptj.com:19966,执行各类远控命令。



8639.exe是Windows提权漏洞CVE-2018-8639利用程序,文件属性伪装成搜狗输入法安装程序(注意文件属于并无搜狗公司的数字签名,一看就知道这是伪造的)。


漏洞攻击程序作者为ze0r(https[:]//github.com/ze0r/CVE-2018-8639-exp)。New.exe是Windows提权漏洞CVE-2017-0213利用程序。

lsass.txt是开源挖矿程序XMRig编译生成的挖矿木马,挖矿配置文件保存在资源文件“PEIZ”中,挖矿使用矿池pool.supportxmr.com:3333,门罗币钱包:
43TosPcYFbmi7GuQSQZhXHP5XhZ8K2w77XtvnP5m5pMGQGCmhgeq3ZTcBgrm62NZfzgG19fj5nEEZXoypbHHnm6SRJsLpKw


    BasedMiner目前已挖矿获得17XMR,折合人民币8000元。


IOCs
Doamin
www[.]bjcptj.com

IP
221.212.96.254

Md5

Test.txt

97f35b7658f61380720073e86f2ada59

lsass.txt

cfe6457baa60685a2f838e65705c02a1

new.exe

f31a4049c6ed9f6f1395bbd5fc7c136f

ju.exe

c58cdbc08b03c24e6ae3647aeeeb2fe8

tu.exe

aaabcbc46344b2e396a0f660c9d68724

8639.exe

e8f0591076498c50e78504b4fb2055d3


URL
http[:]//221.212.96.254:14563/8639.exe
http[:]//221.212.96.254:14563/tu.exe
http[:]//221.212.96.254:14563/ju.exe
http[:]//221.212.96.254:14563/new.exe
http[:]//221.212.96.254:14563/lsass.txt
http[:]//221.212.96.254:14563/Test.txt
http[:]//bjcptj.com/ju.exe
http[:]//bjcptj.com:3215/8639.exe
http[:]//bjcptj.com:3215/tu.exe 
 本主题由 ε๑⍥๑з 于 2020-08-25 14:28:27 解除高亮
ε๑⍥๑з
版主
LV.4
主题66
回帖3
经验442
Z 币311
ε๑⍥๑з
版主
LV.4
主题 66
回帖 3
经验 442
Z 币 311
注册 2018-10-11
最近 2021-10-09
1 条回复
2021-02-01 10:38:53 沙发




























dde8866
LV.1
主题0
回帖1
经验2
Z 币2
dde8866
LV.1
主题 0
回帖 1
经验 2
Z 币 2
注册 2021-02-01
最近 2021-02-01
回复

您需要 登录 后才可以回帖

Copyright © 2020 Tencent.All Rights Reserved.
本论坛部分内容来源于用户上传,如有侵权内容、不妥之处,请联系我们删除,敬请谅解!