首页 > 传媒 > 关键词  > 注册表项最新资讯  > 正文

杀毒软件哪个好?360安全卫士位居杀毒软件排行榜之首

2023-04-06 10:06 · 稿源: 站长之家用户

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士众望所归?为什么这样说呢?因为在前段时间, 360 安全大脑捕获到SnakeMiner挖矿木马最新版本,此版本新增PrintSpoofer提权工具,通过漏洞成功提权后会在用户电脑上植入挖矿木马以及大灰狼远控木马,再一次证明了自己卓越的杀毒能力。

SnakeMiner挖矿木马最早在 2019 年被国内安全厂商披露,其主要针对SQL服务器进行弱口令爆破,爆破成功后在通过漏洞获取SYSTEM权限,随后植入木马。此次我们捕获到SnakeMiner最新版本,经分析其新增以下几点功能:

1. 利用ReflectivePEInjection进行漏洞利用工具注入2. 更新漏洞利用,此次Potato系列漏洞—PrintSpoofer3. 通过订阅WMI事件来持久化驻留远控木马

技术分析

Win10.ps1

1) 采用Power Sploit模块中的Invoke-ReflectivePEInjection在内存中加载ms20.exe

2) 请求C&C下载HttpA.exe至本地Temp目录下。

ms20.exe — PrintSpoofer提权漏洞

该漏洞的核心原理是利用Spooler服务,使其通过SYSTEM身份连接命名管道,并发起身份认证协议(NTML),随后通过NTML Rely获取SystemToken。

最后具有SeImpersonatePrivilege权限的攻击者调用CreateProcessAsUser(SystemToken)以System权限启动Powershell.exe与HttpA.exe。

通过PowerShell通过修改MpPreference 关闭Windows Defender的实时保护,并将C:/Windows目录添加至信任区。

通过HttpA.exe释放挖矿木马以及大灰狼远控木马。

HttpA.exe

HttpA作为母体首先确保当前进程拥有System权限,才会后续释放流程。验证成功后,主要会进行以下几项操作:

WMI事件订阅释放远控。

释放Win_Help.dll并通过Netsh.exe调用。

木马放置到注册表项中。

为部分系统进程(Windows辅助程序)提权。

WMI事件订阅释放远控

WMI的命令是以加密的形式存储在母体木马文件中,木马执行时将其解密在创建WMI进程去执行命令。

要执行的WMI事件如下:

通过WMI事件订阅定时执行powershell脚本,该脚本base64 经解码后内容如下:

Pow.ps1 经分析,得知其通过Invoke-ReflectivePEInjection将远控木马加载到内存中去。

释放Win_Help.dll并通过Netsh.exe调用

Win_Help.dll被释放到System32 路径下,并将其文件路径存储到注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh中。

通过C:\Windows\system32\netsh.exe -h命令,可将Win_Help.dll加载到netsh的进程空间中。

木马放置到注册表项

母体在注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ODBC添加键值RUNDLL,RUN_DLL,并将其木马的PE Bytes存入。

RUN_DLL—大灰狼远控木马

RUNDLL—门罗币挖矿木马的母体

部分系统进程提权

给Windows辅助程序的五个进程添加权限

主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege。

添加成功后,将文件的访问控制权限修改为EveryOne,目的是实现沾滞键实现持久化,后续木马可能通过这些进程驻留后门。

Win_Help.dll

Win_Help的作用就是注入木马,通过傀儡进程注入将木马分别注入到两个Svchost进程中。

Rpces.exe

Rpces.exe存于RUNDLL注册表项中,负责投递挖矿木马。

通过检查互斥体”Global\Google__”避免重复投递木马。

创建服务“NetSh_Fix”,负责持久化驻留。

最后请求C&C下载挖矿木马及其钱包配置信息文件。

其文件路径及钱包信息如下

远控木马

校验尾部字符串:SSSSSSVID:2013-SV1 (特征)

获取硬件信息

远控模块将被释放到C:\Windows\MpMgSvc.dll,调用其导出函数并通过连接C2,根据不同的指令执行对应的操作包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。

C&C通信地址:ssh.330com.com

溯源

在分析样本过程中,发现其母体样本中包含“blackmoon”的字符串。因此笔者猜测此挖矿木马也可能出自blackmoon僵尸网络家族。

建议查杀

1.若数据库必须放在公网上,应做好防火墙访问策略以及身份认证 策略,以防止攻击者恶意爆破数据库密码2.及时更新系统补丁,阻断N day漏洞利用3.免费部署 360 企业安全云,主动管理数据库弱口令和拦截弱口令爆破

IOC

01

MD5

dcdcc0aad518d1a5b2e9a4632a0f3b19ae23397869f2fa06b2a1d638c9d4cdbaf65d165845d62ff3d6252ef8a16905d9328efb187a040b360a9746a0d98dc415fee800721bd4e33e8d62750fd05494ffd51cd5b721ef945372e9a075ab4090d0f759513be89f9306f4d4cf3e0319ecae

02

URL

https://211.108.74.249:81/32.jpghttps://211.108.74.249:81/64.jpghttps://211.108.74.249:81/Args.txt

03

Domain

down.23ssh.comssh.330com.com

04

IP

211.108.74.249220.86.85.75

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士可守护您的电脑安全!不但如此, 360 安全卫士亦能为电脑进行垃圾清理、网络优化、软件更新等各类功能,全方位守护电脑的“身体健康”,为用户带来更高品质的使用体验。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 大家在看
  • 360智脑大模型面接入360家桶 正式面向公众开放

    360宣布,360智脑大模型全面接入360全家桶,正式面向公众开放。用户可通过ai.360.com一站式登录体验360智脑app、360搜索、360安全浏览器、LoRA360、AI数字员工等大模型服务。在产业数字化战略背景下,基于360智脑的企业级垂直大模型已经在金融、医疗、教育等近20个行业落地,为各行各业提供支持。

  • 459元 360发布可视门铃AI景版:360°鱼眼镜头

    360发布了新款可视门铃6ProAI全景版,售价459元。360可视门铃6ProAI全景版一台顶三台,实现门铃监控猫眼三合一。360可视门铃6ProAI全景版内置5000mAh电池,支持快充,据官方介绍续航最长可达6个月。

  • 360开始“猛扑”AI数字员工

    如果仔细观察会发现,大家似乎很少再提“AIGC”,取代之的是“生成式AI”、“LLaMA2”以及“AI大模型”等新词。这场由“ChatGPT”引发的内容生产力大革命,已经慢慢走出了单一的“对话式场景”,并迅速蔓延到商业应用的各个场景,尤其是“AI数字员工”的出现,更是打响了互联网大厂AI大模型应用第一枪。我们也看到一个向好的现象:比如,自然语言处理和图像处理的领域,已经具备了足够多的工具和标准化云产品,几乎人人都能构建自己简易的大模型;再比如,现在最火的“炼丹师”还不是上班族,很可能是一群高中或初中生,他们愿意为自己热爱的二次元动漫深入研究,并常年活跃在QQ讨论群里。

  • 360AI数字员工,正式开放!

    9月21日,360智脑大模型全面接入360全家桶,正式面向公众开放,为全球15亿用户提供安全好用的AI服务。由360智脑大模型驱动的AI数字员工也同步开启注册,深度赋能企业,让工作更高效、更简单。360AI数字员工已经应用于办公写作、营销创意、报告分析、知识问答等场景,赋能百行千业,助力企业降本增效。

  • 赛迪顾问:托管安运营服务进入3.0阶段,360技术创新双领先

    赛迪顾问发布《中国托管安全运营服务能力评估报告》。报告对中国托管安全运营服务重点厂商能力进行评估,并绘制竞争象限图力求挖掘领先企业,360数字安全集团凭借领先的创新能力和技术优势,位居象限图首位,领跑托管安全运营服务市场。360数字安全托管运营服务将持续助力产业升级,守护千行百业数字安全。

  • 周鸿祎透露360大模型安解决方案 将推 Agent框架

    360公司创始人周鸿祎在计算机安全学术交流会上详细介绍了360大模型安全解决方案。大模型发展已进入第二阶段,关键问题是如何构建真正安全可用的大模型。周鸿祎表示,360的原生大模型安全解决方案能够平移、复制给有需求的行业合作伙伴和客户,以外挂式“360大模型安全管家”的形式对外赋能,提供网络与数据安全、内容护栏、搜索知识增强、可视化数据监测等能力。

  • 360企业安浏览器进入3.0时代,体系化构建政企办公新生态

    伴随数字化转型的深入发展,各类新型网络威胁与之相伴生,政企机构对业务办公环境提出了更高的安全需求。浏览器作为政企机构信息业务运行的重要工具和关键入口,面临着恶意软件攻击、数据资产泄露、跨平台难兼容、管理运维效率低等多重安全挑战。此次360企业安全浏览器3.0版本的横空出世,继续加深了浏览器在标准构建、安全防护与协作效率方面的能力建设,为政企用户打造出更加精细的体系化服务与更加可靠的安全保障,将会高效助力数字经济、数字社会、数字政府的高质量发展。

  • 索尼推出INZONE Buds耳机:360°游戏空间音效

    索尼推出了全新的INZONEBuds耳机,进一步拓宽产品线。INZONEBuds是一款针对游戏玩家设计的无线耳塞,提供了黑色和白色两种配色,旨在优化电池续航并尽可能降低音频传输的延迟,具有AI降噪功能的麦克风,且支持点击操作,适配的终端包括了PlayStation5、PC和移动设备。INZONEBuds售价为199.99美元,INZONEH5售价为149.99美元。

  • 国庆热门景区排行榜出炉:西安大唐不夜城坐上火箭 排名第4

    国庆热门景区排行榜来啦!10月2日消息,据高德《十一出行报告》显示,国庆假期热门景区TOP3为天安门广场、杭州西湖风景名胜区和上海外滩。西安大唐不夜城如同坐上火箭,排名上升66名,位列第四。大唐不夜城以盛唐文化为背景,以唐风元素为主线,建有大雁塔北广场、玄奘广场、贞观广场、创领新时代广场四大广场,西安音乐厅、陕西大剧院、西安美术馆、曲江太平洋电影城等四大文化场馆,大唐佛文化、大唐群英谱、贞观之治、武后行从、开元盛世等五大文化雕塑,是西安唐文化展示和体验的首选之地。此外,2022年十一首日只有1名游客的九寨沟,

  • 信通院发布可信AI评估结果 360智脑能力达当前最高级别

    近日, 2023 南京人工智能产业发展大会正式开幕。会上,信通院发布可信 AI 评估结果,三六零(601360.SH,下称“360”)集团的自研认知型通用大模型 360 智脑以4+级别通过模型开发、模型能力两个模块验证,成为业界为数不多通过4+级别验证的大模型之一,这也是目前国产大模型达到的最 高能力级别。 此前,信通院联合大模型工作组百余家单位,共同研制了《大规模预训练模�

今日大家都在搜的词: