首页 > 传媒 > 关键词  > 注册表项最新资讯  > 正文

杀毒软件哪个好?360安全卫士位居杀毒软件排行榜之首

2023-04-06 10:06 · 稿源: 站长之家用户

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士众望所归?为什么这样说呢?因为在前段时间, 360 安全大脑捕获到SnakeMiner挖矿木马最新版本,此版本新增PrintSpoofer提权工具,通过漏洞成功提权后会在用户电脑上植入挖矿木马以及大灰狼远控木马,再一次证明了自己卓越的杀毒能力。

SnakeMiner挖矿木马最早在 2019 年被国内安全厂商披露,其主要针对SQL服务器进行弱口令爆破,爆破成功后在通过漏洞获取SYSTEM权限,随后植入木马。此次我们捕获到SnakeMiner最新版本,经分析其新增以下几点功能:

1. 利用ReflectivePEInjection进行漏洞利用工具注入2. 更新漏洞利用,此次Potato系列漏洞—PrintSpoofer3. 通过订阅WMI事件来持久化驻留远控木马

技术分析

Win10.ps1

1) 采用Power Sploit模块中的Invoke-ReflectivePEInjection在内存中加载ms20.exe

2) 请求C&C下载HttpA.exe至本地Temp目录下。

ms20.exe — PrintSpoofer提权漏洞

该漏洞的核心原理是利用Spooler服务,使其通过SYSTEM身份连接命名管道,并发起身份认证协议(NTML),随后通过NTML Rely获取SystemToken。

最后具有SeImpersonatePrivilege权限的攻击者调用CreateProcessAsUser(SystemToken)以System权限启动Powershell.exe与HttpA.exe。

通过PowerShell通过修改MpPreference 关闭Windows Defender的实时保护,并将C:/Windows目录添加至信任区。

通过HttpA.exe释放挖矿木马以及大灰狼远控木马。

HttpA.exe

HttpA作为母体首先确保当前进程拥有System权限,才会后续释放流程。验证成功后,主要会进行以下几项操作:

WMI事件订阅释放远控。

释放Win_Help.dll并通过Netsh.exe调用。

木马放置到注册表项中。

为部分系统进程(Windows辅助程序)提权。

WMI事件订阅释放远控

WMI的命令是以加密的形式存储在母体木马文件中,木马执行时将其解密在创建WMI进程去执行命令。

要执行的WMI事件如下:

通过WMI事件订阅定时执行powershell脚本,该脚本base64 经解码后内容如下:

Pow.ps1 经分析,得知其通过Invoke-ReflectivePEInjection将远控木马加载到内存中去。

释放Win_Help.dll并通过Netsh.exe调用

Win_Help.dll被释放到System32 路径下,并将其文件路径存储到注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh中。

通过C:\Windows\system32\netsh.exe -h命令,可将Win_Help.dll加载到netsh的进程空间中。

木马放置到注册表项

母体在注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ODBC添加键值RUNDLL,RUN_DLL,并将其木马的PE Bytes存入。

RUN_DLL—大灰狼远控木马

RUNDLL—门罗币挖矿木马的母体

部分系统进程提权

给Windows辅助程序的五个进程添加权限

主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege。

添加成功后,将文件的访问控制权限修改为EveryOne,目的是实现沾滞键实现持久化,后续木马可能通过这些进程驻留后门。

Win_Help.dll

Win_Help的作用就是注入木马,通过傀儡进程注入将木马分别注入到两个Svchost进程中。

Rpces.exe

Rpces.exe存于RUNDLL注册表项中,负责投递挖矿木马。

通过检查互斥体”Global\Google__”避免重复投递木马。

创建服务“NetSh_Fix”,负责持久化驻留。

最后请求C&C下载挖矿木马及其钱包配置信息文件。

其文件路径及钱包信息如下

远控木马

校验尾部字符串:SSSSSSVID:2013-SV1 (特征)

获取硬件信息

远控模块将被释放到C:\Windows\MpMgSvc.dll,调用其导出函数并通过连接C2,根据不同的指令执行对应的操作包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。

C&C通信地址:ssh.330com.com

溯源

在分析样本过程中,发现其母体样本中包含“blackmoon”的字符串。因此笔者猜测此挖矿木马也可能出自blackmoon僵尸网络家族。

建议查杀

1.若数据库必须放在公网上,应做好防火墙访问策略以及身份认证 策略,以防止攻击者恶意爆破数据库密码2.及时更新系统补丁,阻断N day漏洞利用3.免费部署 360 企业安全云,主动管理数据库弱口令和拦截弱口令爆破

IOC

01

MD5

dcdcc0aad518d1a5b2e9a4632a0f3b19ae23397869f2fa06b2a1d638c9d4cdbaf65d165845d62ff3d6252ef8a16905d9328efb187a040b360a9746a0d98dc415fee800721bd4e33e8d62750fd05494ffd51cd5b721ef945372e9a075ab4090d0f759513be89f9306f4d4cf3e0319ecae

02

URL

https://211.108.74.249:81/32.jpghttps://211.108.74.249:81/64.jpghttps://211.108.74.249:81/Args.txt

03

Domain

down.23ssh.comssh.330com.com

04

IP

211.108.74.249220.86.85.75

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士可守护您的电脑安全!不但如此, 360 安全卫士亦能为电脑进行垃圾清理、网络优化、软件更新等各类功能,全方位守护电脑的“身体健康”,为用户带来更高品质的使用体验。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • REDMI Note 15 Pro系列官宣下周发布

    REDMI官方正式宣布,备受瞩目的Note15Pro系列将于下周与消费者见面。官方宣称,该系列将以“耐用品质,打造品质里程碑之作;用真实场景,定义实战之王”,彰显其在品质与实用性上的双重追求。 据小米中国区市场部总经理、REDMI品牌总经理王腾透露,实战是检验品质的唯一标准。对于REDMI Note15Pro系列而言,好品质意味着要能够经受住真实生活中复杂、高频、极限场景的考验�

  • 看了这些数据,就能明白Mistplay为何总是“最懂玩家”

    8月4日,第22届ChinaJoy在上海圆满落幕。游戏激励平台Mistplay成为BTOB展区热门展台,吸引了众多业内人士探讨中国游戏出海新方向。Mistplay通过分析玩家游戏习惯,精准匹配游戏产品,突破传统买量模式,实现玩家、平台、开发商三方共赢。其最新报告显示:解谜类游戏留存率最高;41%玩家希望获得登录奖励;67%玩家偏好实质性奖励。平台建议开发商采用个性化促销策略,如生日优惠、进度奖励等,并预测2025年激励系统将成为手游重要战略。Mistplay的数据分析为手游发行商提供了宝贵的市场洞察。

  • OpenAI发布2款开源模型:gpt-oss系列 能力接近o3和o4-mini

    OpenAI发布开源模型系列GPT-OSS,包含120B和20B两个版本。120B旗舰模型适配单H100 GPU架构,20B轻量版适合边缘计算。两款模型均开放完整推理链监控接口,支持动态参数调节和任务微调优化,性能接近闭源的GPT-O3和O4-mini。该系列突破性地支持代理功能,包括网页交互和Python代码执行,在标准化测试中表现优异。开源策略为开发者提供高性能替代方案,重新定义了AI模型的应用边界。

  • 首款触控式投影震撼来袭:三星Premiere 5让指尖轻触开启智慧生活新次元

    三星推出首款搭载三色激光与触控交互功能的Premiere5投影仪,实现43.3厘米超短距投射100英寸画面。创新融合红外摄像头与激光技术,支持指尖操控投影画面,打破传统遥控器局限。配备154% DCI-P3广色域和杜比全景声,带来影院级视听体验。内置Tizen智能系统,支持SmartThings APP联动智能家居,可一键切换桌面/墙面/地板投影模式。磁吸式支架设计实现快速安装,环境光自适应技术确保画面清晰。该产品重新定义家用投影交互方式,满足家庭娱乐、商务会议等多场景需求。

  • AI大模型选型决策指南:10分钟数据对比 Gemini 2.5 Flash-Lite 与 DeepSeek R1

    本文探讨大模型选型困境与解决方案。2025年全球可调用大模型超300个,但选型面临三大难题:单位混乱、定价波动快、87%团队无法量化模型价值。提出三层漏斗筛选法:1)场景刚需筛选80%选项;2)验证核心性能;3)评估边际效益。以Gemini和DeepSeek为例,前者适合常规FAQ场景年省$16,000,后者适用于金融计算场景可降低15%人工复核。建议建立动态评估体系,将3小时选型会议压缩至18分钟,错误率下降40%。核心观点:选型应从参数争论转向场景验证,通过自动化工具为工程师节省时间,聚焦提示词优化而非参数对比。

  • GPT-5正式发布:与Claude 4、Gemini 2.5等主流大模型谁更胜一筹?

    2025年8月7日,OpenAI正式发布GPT-5,官方称其为"最智能、最快速、最实用"的AI模型。GPT-5在数学推理能力上大幅提升,在AIME2025测试中取得94.6%的高分,处理速度也有明显改善。但与竞争对手相比仍存在差距:Claude4在代码生成和逻辑推理方面表现优异,支持200K token长文本;Gemini2.5具备2M超大上下文窗口和全模态支持;国产模型DeepSeek R1在中文理解和性价比方面具有优势。AI�

  • REDMI Note 15 Pro系列官宣本月发布

    近日,小米中国区市场部总经理、REDMI品牌总经理王腾发文带来重磅消息。他透露,REDMI Note系列已成功出海超百个国家,并且在2025年上半年,成为175~499价位段全球最热销的国产手机,展现出强大的市场竞争力。 与此同时,王腾正式宣布REDMI Note15Pro系列将于本月正式发布。他强调,该系列以2025顶级标准精心打造,全系品质实现全面升级,在整机用料、品质标准以及保障服务�

  • 首款自研玄戒T1手表!REDMI Watch 5手表微信内测招募

    小米官方账号@玩转小米澎湃OS 发布了REDMI Watch 5内测特邀用户招募”。 据介绍,此次招募主要为了测试表端微信应用,可以实现手表端就能轻松回复消息,无需频繁拿出手机。 简洁界面适配手表屏幕,操作简单直观,支持在手表上回复文字、表情。 报名时间:2025年8月8日-8月10日 体验时间:2025年8月11日-8月15日

  • AI日报:混元推四款小尺寸开源模型;昆仑万维发布新推理大模型MindLink;谷歌Gemini 2.5 Deep Think发布

    【AI日报】汇总了最新AI领域动态:1)腾讯开源混元系列小尺寸模型,适用于消费级显卡;2)昆仑万维发布推理大模型MindLink,提升回答透明度;3)B站推出AI原声翻译功能,保留UP主音色;4)谷歌Gemini 2.5在数学奥赛夺金,展现强大推理能力;5)OpenAI展示GPT-5网络信息整合特性;6)苹果组建AI团队挑战ChatGPT;7)高德地图推出全球首个AI原生地图应用;8)Adobe推出AI图像合成工具Harmonize;9)NVIDIA发布革命性视频渲染技术;10)谷歌推出Android Studio免费AI编程助手;11)开源结构化信息提取工具LangExtract;12)Figma开发者模式升级提升设计转代码效率。

  • Mistpaly补上了iOS端应用,玩家与游戏厂商双赢的道路更宽了

    文章介绍了激励流量模式如何通过让玩家获得收益来提升游戏留存率。Mistplay作为全球领先的游戏激励平台,通过积分兑换奖励机制吸引玩家持续游戏,同时为厂商输送高质量用户。数据显示,使用该平台的游戏7日留存率高于行业均值25%,30日ROAS提升21%。Mistplay近期推出iOS版本和应用变现方案LoyaltyPlay,并借助AI引擎精准匹配玩家偏好。平台已覆盖全球九大市场,月活用户超200万。以《梦幻魔法屋》为例,通过Mistplay的精准定位,游戏7日留存提升25%,30日ROAS增长12%。未来Mistplay将继续深耕亚太市场,助力中国游戏出海获取优质流量。

今日大家都在搜的词: