首页 > 传媒 > 关键词  > 注册表项最新资讯  > 正文

杀毒软件哪个好?360安全卫士位居杀毒软件排行榜之首

2023-04-06 10:06 · 稿源: 站长之家用户

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士众望所归?为什么这样说呢?因为在前段时间, 360 安全大脑捕获到SnakeMiner挖矿木马最新版本,此版本新增PrintSpoofer提权工具,通过漏洞成功提权后会在用户电脑上植入挖矿木马以及大灰狼远控木马,再一次证明了自己卓越的杀毒能力。

SnakeMiner挖矿木马最早在 2019 年被国内安全厂商披露,其主要针对SQL服务器进行弱口令爆破,爆破成功后在通过漏洞获取SYSTEM权限,随后植入木马。此次我们捕获到SnakeMiner最新版本,经分析其新增以下几点功能:

1. 利用ReflectivePEInjection进行漏洞利用工具注入2. 更新漏洞利用,此次Potato系列漏洞—PrintSpoofer3. 通过订阅WMI事件来持久化驻留远控木马

技术分析

Win10.ps1

1) 采用Power Sploit模块中的Invoke-ReflectivePEInjection在内存中加载ms20.exe

2) 请求C&C下载HttpA.exe至本地Temp目录下。

ms20.exe — PrintSpoofer提权漏洞

该漏洞的核心原理是利用Spooler服务,使其通过SYSTEM身份连接命名管道,并发起身份认证协议(NTML),随后通过NTML Rely获取SystemToken。

最后具有SeImpersonatePrivilege权限的攻击者调用CreateProcessAsUser(SystemToken)以System权限启动Powershell.exe与HttpA.exe。

通过PowerShell通过修改MpPreference 关闭Windows Defender的实时保护,并将C:/Windows目录添加至信任区。

通过HttpA.exe释放挖矿木马以及大灰狼远控木马。

HttpA.exe

HttpA作为母体首先确保当前进程拥有System权限,才会后续释放流程。验证成功后,主要会进行以下几项操作:

WMI事件订阅释放远控。

释放Win_Help.dll并通过Netsh.exe调用。

木马放置到注册表项中。

为部分系统进程(Windows辅助程序)提权。

WMI事件订阅释放远控

WMI的命令是以加密的形式存储在母体木马文件中,木马执行时将其解密在创建WMI进程去执行命令。

要执行的WMI事件如下:

通过WMI事件订阅定时执行powershell脚本,该脚本base64 经解码后内容如下:

Pow.ps1 经分析,得知其通过Invoke-ReflectivePEInjection将远控木马加载到内存中去。

释放Win_Help.dll并通过Netsh.exe调用

Win_Help.dll被释放到System32 路径下,并将其文件路径存储到注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh中。

通过C:\Windows\system32\netsh.exe -h命令,可将Win_Help.dll加载到netsh的进程空间中。

木马放置到注册表项

母体在注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ODBC添加键值RUNDLL,RUN_DLL,并将其木马的PE Bytes存入。

RUN_DLL—大灰狼远控木马

RUNDLL—门罗币挖矿木马的母体

部分系统进程提权

给Windows辅助程序的五个进程添加权限

主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege。

添加成功后,将文件的访问控制权限修改为EveryOne,目的是实现沾滞键实现持久化,后续木马可能通过这些进程驻留后门。

Win_Help.dll

Win_Help的作用就是注入木马,通过傀儡进程注入将木马分别注入到两个Svchost进程中。

Rpces.exe

Rpces.exe存于RUNDLL注册表项中,负责投递挖矿木马。

通过检查互斥体”Global\Google__”避免重复投递木马。

创建服务“NetSh_Fix”,负责持久化驻留。

最后请求C&C下载挖矿木马及其钱包配置信息文件。

其文件路径及钱包信息如下

远控木马

校验尾部字符串:SSSSSSVID:2013-SV1 (特征)

获取硬件信息

远控模块将被释放到C:\Windows\MpMgSvc.dll,调用其导出函数并通过连接C2,根据不同的指令执行对应的操作包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。

C&C通信地址:ssh.330com.com

溯源

在分析样本过程中,发现其母体样本中包含“blackmoon”的字符串。因此笔者猜测此挖矿木马也可能出自blackmoon僵尸网络家族。

建议查杀

1.若数据库必须放在公网上,应做好防火墙访问策略以及身份认证 策略,以防止攻击者恶意爆破数据库密码2.及时更新系统补丁,阻断N day漏洞利用3.免费部署 360 企业安全云,主动管理数据库弱口令和拦截弱口令爆破

IOC

01

MD5

dcdcc0aad518d1a5b2e9a4632a0f3b19ae23397869f2fa06b2a1d638c9d4cdbaf65d165845d62ff3d6252ef8a16905d9328efb187a040b360a9746a0d98dc415fee800721bd4e33e8d62750fd05494ffd51cd5b721ef945372e9a075ab4090d0f759513be89f9306f4d4cf3e0319ecae

02

URL

https://211.108.74.249:81/32.jpghttps://211.108.74.249:81/64.jpghttps://211.108.74.249:81/Args.txt

03

Domain

down.23ssh.comssh.330com.com

04

IP

211.108.74.249220.86.85.75

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士可守护您的电脑安全!不但如此, 360 安全卫士亦能为电脑进行垃圾清理、网络优化、软件更新等各类功能,全方位守护电脑的“身体健康”,为用户带来更高品质的使用体验。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • OPPO Watch S官宣:轻薄表皇

    OPPO宣布将于10月16日推出OPPO Watch S智能手表,主打“轻薄表皇”设计,厚度不足9mm,号称目前市面上最薄的智能圆表。搭载全新智能手表系统,操作体验媲美手机,健康配置亦有惊喜。同时具备“健身教练”功能,可自动识别运动并提供超100种运动模式,专业记录数据。此外,发布会还将推出OPPO Find X9和X9 Pro旗舰手机,首批搭载联发科天玑9500平台,出厂预装全新ColorOS 16系统。

  • Miss Pep闪耀TikTok达人赛,以“时尚健康美学”燃爆纽约地标

    2025年9月20日,纽约本土健康品牌Miss Pep受邀参加在American Dream Mall举办的“美国梦×TikTok达人明星全美品牌推广赛”。品牌通过产品展示、达人直播互动及宣讲,向日均超18万客流传递“健康与美缺一不可”理念。现场设置互动扫码送定制纹身贴等趣味活动,吸引大量潮流人士。多位顶流明星及达人助阵,结合线上线下联动直播,触达数百万粉丝,强化品牌认知。Miss Pep深耕健康美学30年,产品覆盖养颜、膳食补充等多领域,以“细胞级靶向修护+超天然成分”为核心,正加速全球化布局,覆盖超20国市场,致力成为健康美学的领军者。

  • DeepSeek更新至V3.1 Terminus版本:两大升级

    9月22日,深度求索宣布DeepSeek V3.1已更新至Terminus版本,官方App、网页端、小程序与API模型同步升级。本次更新在保持模型原有能力基础上,针对用户反馈进行改进:优化语言一致性,缓解中英文混杂、异常字符等问题;提升Code Agent与Search Agent表现。官方表示新版本输出效果更稳定,各领域评测表现优异。开源版本已在Hugging Face和ModelScope平台发布。

  • REDMI K90系列10月亮相:REDMI最强旗舰

    10月将有多款新机发布,包括vivo X300、荣耀Magic8、OPPO Find X9等。其中Redmi K90系列是Redmi最强高端旗舰,将推出K90和K90 Pro两款,分别搭载骁龙8 Elite和骁龙8 Elite Gen5芯片。后者采用高通自研第三代Oryon核心,安兔兔跑分超400万。K90 Pro还将配备潜望长焦镜头,成为K系列首款搭载该技术的机型,影像大幅升级,通过光学反射原理实现更长焦距,画质更优、拍摄更稳更远。

  • 一图看懂OPPO Find X9系列影像系统 OPPO周意保:画质革命

    OPPO Find X9系列9月29日官宣影像系统,负责人周意保称将掀起移动影像画质革命。该系列在五大技术上突破:AOA主动光学校准、第四代徕卡色彩还原镜头、瞬时三曝光、满血版LYT-828传感器、LUMO超像素引擎并行异构计算,并首发3nm算力芯片。支持哈苏2亿像素直出、全焦段8K超清照片、4K超清实况照片及小红书分享链路。针对旅拍优化人像拍摄,配备专业增距镜等配件。视频支持4K 120fps杜比视界HDR、10bit Log格式及哈苏大师影调。10月16日发布,值得期待。

  • 既能读懂情绪,还能多模态交互!INDEMIND用空间智能重新定义陪伴机器人

    TCL与INDEMIND合作推出的陪伴机器人“Ai Me”通过空间智能技术实现突破,从传统2D感知升级为3D语义感知,赋予机器人动态语义建图、实时环境适应及多模态交互能力。该平台借助立体视觉与多传感器融合,让机器人精准构建三维地图,识别家居属性,实现主动避障与个性化服务。同时,结合低算力混合模型与情感交互功能,机器人可感知用户情绪、提供安全防护,并支持宠物看护等场景拓展,从“工具”升级为有温度的“家庭伙伴”,真正满足复杂家庭需求。

  • iPhone 17 Pro mini首曝:4.7英寸屏 未能上市

    9月24日有博主爆料,苹果曾计划推出4.7英寸iPhone 17 Pro mini,但在DVT阶段取消开发。该机型设计类似iPhone 17 Pro,采用横向矩阵相机和铝合金一体化机身,但工程师认为其外观“荒谬”。苹果曾尝试小屏路线,iPhone 12/13系列推出mini版本但销量未达预期,iPhone 14起以Plus替代mini,然而Plus销量同样不佳。从iPhone 17系列开始,苹果新增主打轻薄的Air机型,Plus系列正式退出市场。

  • 突破 Mini LED!三星 Micro RGB 引航显示进入 Micro 时代

    三星在京东方MALL举办“AI的呵护”家电线下体验展,展出全球首款Micro RGB电视115MR95F。该电视采用Micro RGB技术,实现100% BT.2020色域覆盖,色彩精准度与对比度达到新高度。搭载AI芯片优化画质,支持144Hz刷新率与杜比全景声,定价199,999元。三星借此布局超高端市场,展示Micro RGB+QD-OLED+Micro LED三大技术矩阵,重塑显示行业格局。

  • 六项第一!百度文库再获国家工信安全中心认证,持续领跑智能PPT行业

    国家工信安全中心发布《大模型赋能智慧办公评测报告》,对8款主流AI生成PPT产品进行综合评估。百度文库在生成质量、排版美化等六项指标中全部位列第一,持续领跑智能PPT行业。报告显示当前产品已基本满足日常需求,但专业度和时效性仍有提升空间。百度文库依托海量专业文档资源,在产业研究、教育培训等场景表现突出,月活用户超9700万,智能PPT功能月访问量全球第一。

  • Kimi付费会员服务上线:最高99元/月!可使用全新OK Computer

    9月25日,月之暗面旗下智能助手Kimi上线付费会员服务,分为三档:免费版Adagio提供有限使用次数;49元/月的Andante含适量使用次数及API兑换券;99元/月的Moderato支持更多次数和并发功能。此前打赏用户开通会员可获等值权益。同时推出的OK Computer为全新Agent模式,用户下达需求后,Kimi可操作虚拟电脑完成复杂任务。

今日大家都在搜的词: