首页 > 传媒 > 关键词  > 注册表项最新资讯  > 正文

杀毒软件哪个好?360安全卫士位居杀毒软件排行榜之首

2023-04-06 10:06 · 稿源: 站长之家用户

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士众望所归?为什么这样说呢?因为在前段时间, 360 安全大脑捕获到SnakeMiner挖矿木马最新版本,此版本新增PrintSpoofer提权工具,通过漏洞成功提权后会在用户电脑上植入挖矿木马以及大灰狼远控木马,再一次证明了自己卓越的杀毒能力。

SnakeMiner挖矿木马最早在 2019 年被国内安全厂商披露,其主要针对SQL服务器进行弱口令爆破,爆破成功后在通过漏洞获取SYSTEM权限,随后植入木马。此次我们捕获到SnakeMiner最新版本,经分析其新增以下几点功能:

1. 利用ReflectivePEInjection进行漏洞利用工具注入2. 更新漏洞利用,此次Potato系列漏洞—PrintSpoofer3. 通过订阅WMI事件来持久化驻留远控木马

技术分析

Win10.ps1

1) 采用Power Sploit模块中的Invoke-ReflectivePEInjection在内存中加载ms20.exe

2) 请求C&C下载HttpA.exe至本地Temp目录下。

ms20.exe — PrintSpoofer提权漏洞

该漏洞的核心原理是利用Spooler服务,使其通过SYSTEM身份连接命名管道,并发起身份认证协议(NTML),随后通过NTML Rely获取SystemToken。

最后具有SeImpersonatePrivilege权限的攻击者调用CreateProcessAsUser(SystemToken)以System权限启动Powershell.exe与HttpA.exe。

通过PowerShell通过修改MpPreference 关闭Windows Defender的实时保护,并将C:/Windows目录添加至信任区。

通过HttpA.exe释放挖矿木马以及大灰狼远控木马。

HttpA.exe

HttpA作为母体首先确保当前进程拥有System权限,才会后续释放流程。验证成功后,主要会进行以下几项操作:

WMI事件订阅释放远控。

释放Win_Help.dll并通过Netsh.exe调用。

木马放置到注册表项中。

为部分系统进程(Windows辅助程序)提权。

WMI事件订阅释放远控

WMI的命令是以加密的形式存储在母体木马文件中,木马执行时将其解密在创建WMI进程去执行命令。

要执行的WMI事件如下:

通过WMI事件订阅定时执行powershell脚本,该脚本base64 经解码后内容如下:

Pow.ps1 经分析,得知其通过Invoke-ReflectivePEInjection将远控木马加载到内存中去。

释放Win_Help.dll并通过Netsh.exe调用

Win_Help.dll被释放到System32 路径下,并将其文件路径存储到注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh中。

通过C:\Windows\system32\netsh.exe -h命令,可将Win_Help.dll加载到netsh的进程空间中。

木马放置到注册表项

母体在注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ODBC添加键值RUNDLL,RUN_DLL,并将其木马的PE Bytes存入。

RUN_DLL—大灰狼远控木马

RUNDLL—门罗币挖矿木马的母体

部分系统进程提权

给Windows辅助程序的五个进程添加权限

主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege。

添加成功后,将文件的访问控制权限修改为EveryOne,目的是实现沾滞键实现持久化,后续木马可能通过这些进程驻留后门。

Win_Help.dll

Win_Help的作用就是注入木马,通过傀儡进程注入将木马分别注入到两个Svchost进程中。

Rpces.exe

Rpces.exe存于RUNDLL注册表项中,负责投递挖矿木马。

通过检查互斥体”Global\Google__”避免重复投递木马。

创建服务“NetSh_Fix”,负责持久化驻留。

最后请求C&C下载挖矿木马及其钱包配置信息文件。

其文件路径及钱包信息如下

远控木马

校验尾部字符串:SSSSSSVID:2013-SV1 (特征)

获取硬件信息

远控模块将被释放到C:\Windows\MpMgSvc.dll,调用其导出函数并通过连接C2,根据不同的指令执行对应的操作包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。

C&C通信地址:ssh.330com.com

溯源

在分析样本过程中,发现其母体样本中包含“blackmoon”的字符串。因此笔者猜测此挖矿木马也可能出自blackmoon僵尸网络家族。

建议查杀

1.若数据库必须放在公网上,应做好防火墙访问策略以及身份认证 策略,以防止攻击者恶意爆破数据库密码2.及时更新系统补丁,阻断N day漏洞利用3.免费部署 360 企业安全云,主动管理数据库弱口令和拦截弱口令爆破

IOC

01

MD5

dcdcc0aad518d1a5b2e9a4632a0f3b19ae23397869f2fa06b2a1d638c9d4cdbaf65d165845d62ff3d6252ef8a16905d9328efb187a040b360a9746a0d98dc415fee800721bd4e33e8d62750fd05494ffd51cd5b721ef945372e9a075ab4090d0f759513be89f9306f4d4cf3e0319ecae

02

URL

https://211.108.74.249:81/32.jpghttps://211.108.74.249:81/64.jpghttps://211.108.74.249:81/Args.txt

03

Domain

down.23ssh.comssh.330com.com

04

IP

211.108.74.249220.86.85.75

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士可守护您的电脑安全!不但如此, 360 安全卫士亦能为电脑进行垃圾清理、网络优化、软件更新等各类功能,全方位守护电脑的“身体健康”,为用户带来更高品质的使用体验。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 微软将 Wins11 的“智能应用控制”夸大宣传为“顶级杀毒解决方案”

    尽管微软将 SAC 宣传为一项突破性创新,其实它的核心理念与 PC 用户 20 年前在 Windows XP 时代采用的一些安全措施十分相似……

  • 360携手广州软件学院共建网安产业学院,打造产教融合新范式

    6月12日,360与广州软件学院合作成立网络安全产业学院,这是360在全国首个校企合作办学模式的产业学院。双方将以"合作办学、合作育人、合作就业、合作发展"为原则,构建产学研深度融合的协同育人新模式。学院计划2025年启动"360数智安全创新实验班",重点培养适应数字化与智能化产业需求的应用型网络安全人才。广东省计算机信息网络安全协会表示,该学院将填补行业人才需求与高校培养之间的鸿沟。360将依托下设的人才培养中心、数智安全运营中心等机构,重点培养网络安全运维、攻防测试、安全智能体开发三类核心人才。双方将通过打造示范性师资团队、共建课程体系等方式,培养具有国际视野的网络安全精英,为数字中国建设提供人才支撑。

  • 中文大模型忠实性幻觉评测:豆包大模型幻觉率仅4%,位居全球收之首

    SuperCLUE+最新评测显示,豆包大模型1.5Pro以仅4%的幻觉率和96%的准确率位居全球榜首,超越DeepSeek、Gemini-2.5-pro和GPT-4o等主流模型。该模型在文本摘要、多文本问答等关键任务中表现优异,尤其在中文理解任务上国内领先。基于MoE架构设计,其综合性能超过多款超大规模预训练模型,推理成本显著降低。截至2025年3月,豆包大模型日均调用量达12.7万亿tokens,是一年前的106倍。IDC报告指出火山引擎以46.4%市场份额领跑中国公有云大模型市场。据悉,6月11日将发布豆包大模型最新升级进展。

  • 男子吃见手青中毒一直帮凤凰捋毛 医生:加工不当容易中毒

    随着野生菌食用季节的到来,近日,云南省临沧市一名男子因食用野生菌“见手青”中毒后出现幻觉,其奇特经历在网络上引发广泛关注。 据当事人胡先生介绍,5月30日,他在市场上购买了见手青并带回家烹饪食用。然而,食用后不久,他便出现了中毒症状,眼前出现了八爪鱼、水母、凤凰等奇异景象,甚至一度以为自己在帮助凤凰捋毛。胡先生表示,这些幻觉让他感到十分

  • 周鸿祎:准备干掉360整个市场部,每年能省几千万

    “听起来像天方夜谭,但这次我准备动真格的了。”周鸿祎说,要做一个挑战,一个人完成一场完整的新产品发布会……

  • 周鸿祎:我要干掉360整个市场部 动真格的了

    360公司创始人周鸿祎宣布了一项惊人的决定:他准备干掉”整个市场部,以每年为公司节省数千万成本。 这并非戏言,而是他即将开启的一项前所未有的挑战独自完成一场完整的新产品发布会,以验证其最新研发的纳米AI超级搜索智能体的实力。 周鸿祎表示,过去一场发布会需要市场部数十人忙碌半月,而这次他决定亲力亲为,用五天时间独自筹备。 这场挑战的核心,是测

  • 国内电商 SaaS ERP 排行榜(推荐快麦 ERP)

    国内电商SaaS ERP市场竞争激烈,快麦ERP凭借全面功能、先进技术和优质服务脱颖而出。其系统覆盖订单管理、库存管理、采购管理、财务管理等全链路电商运营需求,支持多平台订单自动采集、智能状态识别和一键发货,大幅提升运营效率。基于云计算架构,系统具备高扩展性和稳定性,能应对大促期间的高并发订单处理。快麦ERP还提供简洁直观的操作界面和丰富自定义功能,满足企业个性化需求。背靠光云科技的技术支持,快麦ERP持续创新优化,成为众多电商企业的首选SaaS ERP解决方案。

  • 男子被毒蛇咬伤 当场打死拎着就医:病情得到有效控制

    6月6日,江苏省泰州市发生一起男子被毒蛇咬伤事件。当晚,张先生在夜巡自家养殖场时,不慎被一条短尾蝮蛇咬伤。据张先生回忆,他当时穿着拖鞋出门,在行走过程中突然感到足弓处一阵剧痛,打开手电筒查看后才发现是被毒蛇咬伤。 面对突如其来的状况,张先生迅速作出反应,当场将蛇打死并拎着死蛇前往医院就医。视频显示,张先生的足弓处留下了两个明显的蛇咬伤�

  • 2025年一体化erp企业管理软件分享,哪个好用?

    在万物加速互联、同质竞争激烈的 2025 年,ERP(企业资源计划)系统,作为跳出传统企业边界,从供应链范围去优化企业资源的一站式企业管理软件,成为各行企业全面管理和降本增效提质的必备工具。无论初创、中小、集团企业,选择一款能够长久使用的一体化ERP软件,已非战略决策,而是致胜必备。一体化ERP软件有哪些?一体化erp软件哪个好?常用的一体化ERP有哪些呢?20

  • 这家中国软件巨头,靠AI能否“蝶变”?

    在企业级AI这场军备竞赛中,或许比企业更着急的是用友、金蝶这些中国传统软件巨头。 今年3月,金蝶发布2024年财报时,金蝶集团董事会主席兼CEO徐少春表示:“金蝶的云转型已经成功,下一个目标就是AI转型。” 2个月后,金蝶围绕企业管理AI已形成体系化技术产品。 金蝶升级企业级AI平台苍穹Agent平台2.0,并基于此底座搭建N个场景化智能体,同时还提供了100+个AI应用场景�