首页
/
每日頭條
/
科技
/
門羅币挖礦礦池如何設置
門羅币挖礦礦池如何設置
更新时间:2026-01-29 13:30:24

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)1

網絡安全公司FireEye于上周發文稱,自2017年4月以來,活躍度開始有所下降的RIG漏洞利用工具包(EK)最近再次引起了安全社區的注意。因為調查發現,它已經開始利用PROPagate注入技術來交付并執行加密貨币挖礦惡意軟件,其目标針對的是門羅币。

PROPagate可以說是一種相對較新的代碼注入技術,它由來自Hexacorn的安全研究員Adam在去年底發現。該技術利用了合法Windows GUI管理API和函數的通用屬性,并且影響的主流Windows版本上的多個應用程序。例如,Windows資源管理器、Total Commander(一款功能強大的文件管理器)、Process Hacker(一款開源的進程浏覽器和内存編輯器)和Ollydbg(一款動态追蹤工具)等。

盡管PROPagate代碼注入技術被認為極具威脅性,但從相關報道來看,在實際攻擊活動中,它并沒有被廣泛利用。因此,它開始被RIG EK所使用自然引起了安全研究人員的注意。

在本案例中,當用戶訪問一個在iframe中加載RIG EK着陸頁面的受損網站時,攻擊鍊就開始了。RIG EK将使用各種技術來交付NSIS(Nullsoft腳本安裝系統)加載程序,該加載程序會利用PROPagate代碼注入技術将shellcode注入到explorer.exe中。這個shellcode會執行下一階段的有效載荷,下載并執行門羅币礦工。

門羅币挖礦礦池如何設置(RIG漏洞利用工具包開始利用PROPagate注入技術來散布門羅币礦工)2

攻擊者使用了多個有效載荷和反分析技術來繞過分析環境。RIG EK下載的第一個有效載荷是一個編譯後的NSIS可執行文件,衆所周知,它被稱為SmokeLoader。除NSIS文件之外,有效載荷還包含兩個組件:一個DLL和一個data文件,分别被命名為'kumar.dll'和'abaram.dat'。其中的DLL包含一個由NSIS可執行文件調用的導出函數。這個導出函數包含讀取和解密data文件的代碼,這将導緻生成第二階段的有效載荷(一個可移植的可執行文件)。

第二階段的有效載荷是一個高度混淆的可執行文件。在入口點,可執行文件包含用于檢查從Process Environment Block(PEB)中提取的操作系統主版本的代碼。如果操作系統版本值小于6(在Windows Vista之前),可執行文件則會自行終止。它還包含檢查可執行文件是否處于調試模式的代碼,從PEB的偏移量0x2中提取。如果設置了BeingDebugged标志,可執行文件則會自行終止。

惡意軟件還會通過打開值為0 的注冊表項HKLM\SYSTEM\ControlSet001\Services\Disk\Enum來實現反虛拟機檢查。它将檢查注冊表值的數據是否包含字符串vmware、virtual、qemu或xen。這些字符串中的每一個都代表了虛拟機。

在運行反分析和環境檢查後,惡意軟件開始執行核心代碼,以執行惡意活動。第三階段有效載荷也是一個PE可執行文件,但開發者修改了該文件的标頭,以避免在内存掃描中被檢測為PE文件。

為了在系統中保持持久性,惡意軟​​件會在%startup%文件夾中安裝計劃任務和快捷方式文件。計劃任務被命名為“Opera Scheduled Autoupdate {Decimal Value of GetTickCount()}”。然後,惡意軟件與惡意URL進行通信,以下載最終的有效載荷,也就是文章開頭提到的門羅币礦工。

FireEye在文章最後總結說,盡管在他們的觀察中基于漏洞利用工具包(EK)的惡意活動一直在減少,但RIG EK開始利用相對較新的PROPagate進程注入技術來繞過安全檢測并散布門羅币礦工的事實說明,犯罪集團并沒有放棄此類工具。

本文由 黑客視界 綜合網絡整理,圖片源自網絡;轉載請注明“轉自黑客視界”,并附上鍊接。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
mate30pro是5g嗎
mate30pro是5g嗎
1、華為Mate30全系将提供5G版本,即華為Mate305G、Mate30Pro5G和Mate30ProRS版本支持5G網絡,所以想要體驗5G移動網絡的用戶,可以選擇華為Mate30Pro5G版。2、華為Mate30Pro還将搭配自研的巴龍5000基帶芯片,從而實現對于5G網絡的支持,而這一點也是被聯通近期公布的5G終端表側面印證。
2026-01-29
車載低音炮安裝在什麼位置好
車載低音炮安裝在什麼位置好
1、如果是箱式低音炮的話,應該放置在後備箱裡面,不僅可以起到很好的低音效果,而且還有環繞聲的效果。再加上低音炮的體積本身就比較大,如果放到車内的話多多少少都會有點不方便,所以放到後備箱才是最佳的選擇。2、但對于一些輕薄型的低音炮來說,低音震撼感是相對比較弱的,放到後備箱的效果自然是沒那麼好,最好就是放置在汽車中部座椅下,使得整個車内有很好的音樂效果。3、至于車載重低音炮有必要嗎這個問題,如果你真的
2026-01-29
哔哩哔哩怎麼發視頻
哔哩哔哩怎麼發視頻
1、打開手機哔哩哔哩軟件,更新到最新版本,以前的老版本手機app不支持視頻上傳。2、登錄個人賬号,點擊賬号頭像,進入後台頁面,選擇投稿”。然後選擇視頻”。3、入視頻文件夾内,選擇你手機裡事先準備好的視頻,然後點擊下一步”。4、進入編輯視頻”,可以對視頻進行簡單的處理,比如加上背景音樂、文字等等。5、視頻編輯完後,選擇下一步”,再根據提示填寫視頻标題、類型、标簽等信息。
2026-01-29
蘋果關機了鬧鐘還會響嗎
蘋果關機了鬧鐘還會響嗎
演示機型:Iphone12系統版本:iOS14.4.1不會。由于iOS系統裡面沒有設置這個功能,并不能和一些安卓系統手機一樣可以設置關機鬧鐘響叫功能。iPhone,是蘋果公司研發的智能手機,它搭載蘋果公司研發的iOS操作系統。第一代iPhone于2007年1月9日由蘋果公司前首席執行官史蒂夫·喬布斯發布,并在同年6月29日正式發售。iPhone手機的幾個小功能介紹:1、在短信或微信或
2026-01-29
空調sansui是什麼牌子
空調sansui是什麼牌子
演示機型:sansuiKFRd-51GW/CECL10+3系統版本:定頻空調空調sansui的牌子是山水。山水作為全球影音市場的領導企業,擁有着七十年的悠久曆史,主要從事通信設備、電子産品、家用電器的技術開發,生産制造并運營銷售安全可靠的、簡單易用的技術産品以及優質的服務。山水:是全世界曆史最悠久、規模最大的影音企業之一。于1944年在日本東京成立,創始人菊地幸作先生。經過七十年的發展,山水的企業
2026-01-29
Copyright 2023-2026 - www.tftnews.com All Rights Reserved