百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 软件资讯 > 正文

还在用工具激活系统?小心被当做矿机

ninehua 2025-03-20 17:20 52 浏览

一、Windows Loader

捕获到一个伪装成激活软件WindowsLoader的病毒样本。经分析,该样本并没有激活功能,其主要功能是安装广告软件以及挖矿程序。

挖矿程序会拉起系统进程并在其中注入挖矿代码,并循环监控taskmgr.exe进程,如果检测到 taskmgr.exe进程则终止挖矿,使得受害者比较难以察觉。

1 病毒母体 病毒母体图标伪装成Windows Loader:

其实是用CreateInstall制作的安装包:

安装界面:

释放如下几个文件到C:\Program Files (x86)\KMSPico 10.2.1 Final目录并运行脚本 WINLOADER_SETUP.BAT。

WINLOADER_SETUP.BAT依次运行WindowsLoader.exe、
Registry_Activation_2751393056.exe和 activation.exe。

WindowsLoader.exe与
Registry_Activation_2751393056.exe都是广告软件,activation.exe则是挖矿程序。

2 WindowsLoader.exe

首先是WindowsLoader.exe安装界面:

会下载并安装RunBooster:

安装RunBooster服务:

RunBoosterUpdateTask升级任务计划:

RunBooster的抓包行为:

3 Registry_Activation_2751393056.exe


Registry_Activation_2751393056.exe安装界面:

功能存在问题,下载的exe文件没有带后缀名:

4 activation.exe 首先在Local目录下新建cypjMERAky文件夹并将自己拷贝到下面。

添加注册表自启动项。


检测是否存在taskmgr.exe进程。

如果taskmgr.exe进程不存在则拉起系统进程wuapp.exe,参数为" -a cryptonight -o stratum+
tcp://xmr.pool.minergate.com:45560 -uminepool@gmx.com -p x -t 2"。

将挖矿程序注入到wuapp.exe进程。

挖矿程序为开源的cpuminer-multi 1.2-dev。

进入循环,守护注册表自启动项,并检测taskmgr.exe进程,如果检测到则终止wuapp.exe。

二、小马激活

"小马激活"病毒的第一变种只是单纯地在浏览器快捷方式后面添加网址参数和修改浏览器首页的注册表项,以达到首页劫持的目的。由于安全软件的查杀和首页保护功能,该版本并没有长时间流行太长时间。其第二变种,在原有基础上增强了与安全软件的对抗能力。

由于其作为"系统激活工具"具有入场时间较早的优势,使用驱动与安全软件进行主动对抗,使安全软件无法正常运行。在其第三个变种中,其加入了文件保护和注册表保护,不但增加了病毒受害者自救的难度,还使得反病毒工程师在处理用户现场时无法在短时间之内发现病毒文件和病毒相关的注册表项。其第四个变种中,利用WMI中的永久事件消费者(ActiveScriptEventConsumer)注册恶意脚本,利用定时器触发事件每隔一段时间就会执行一段VBS脚本,该脚本执行之后会在浏览器快捷方式后面添加网址参数。该变种在感染计算机后,不会在计算机中产生任何文件,使得病毒分析人员很难发现病毒行为的来源,大大增加了病毒的查杀难度。通过如下表格我们可以更直观的了解其发展过程:

通过我们近期接到的用户反馈,我们发现了"小马激活"病毒的新变种。该变种所运用的对抗技术十分复杂,进一步增加了安全软件对其有效处理的难度,甚至使得病毒分析人员通过远程协助处理用户现场变得更困难。这个"小马激活"病毒的最新变种运行界面如下:

2 样本分析

该病毒释放的驱动文件通过VMProtect加壳,并通过过滤驱动的方式拦截文件系统操作(图2),其目的是保护其释放的动态库文件无法被删除。通过文件系统过滤驱动,使得系统中的其他进程在打开该驱动文件句柄时获得的是tcpip.sys文件的句柄,如果强行删除该驱动文件则会变为删除tcpip.sys文件,造成系统无法正常连接网络。我们通过下图可以看到火绒剑在查看文件信息时,读取的其实是tcpip.sys文件的文件信息。由于此功能,使得病毒分析人员无法在系统中正常获取该驱动的样本。

该驱动通过注册关机回调在系统关机时该驱动会将自身在%SystemRoot%\System32\Drivers目录重新拷贝成随机名字的新驱动文件,并将驱动信息写入注册表,以便于下一次时启动加载。在驱动加载之

后,其会将locc.dll注入到explorer.exe进程中。该驱动对locc.dll文件也进行了保护,当试图修改或者删除该动态库时,会弹出错误提示"文件过大"。

当病毒的驱动将locc.dll注入到explorer.exe进程后会执行首页劫持相关逻辑。通过火绒剑的内存转储,我们可以看到该病毒锁定的所有网址。

l l l l l l l l l l l l l l l l l

通过抓取上述网址中的网页信息,我们可以发现上述网址中存放的其实是一个跳转页。通过使用跳转页面,病毒作者可以灵活调整计费链接和推广网址,并且对来自不同浏览器的流量进行分类统计。

三、解决方案


(1) 不从不明网站下载软件,不要点击来源不明的邮件以及附件;

(2) 及时给电脑打补丁,修复漏洞;

(3) 尽量关闭不必要的文件共享权限以及关闭不必要的端口,如:445,135,139,3389等;

(4) 安装专业的终端/服务器安全防护软件,深信服EDR能够有效查杀该病毒。


探讨渗透测试及黑客技术,请关注并私信我。#小白入行网络安全# #安界网人才培养计划#

相关推荐

从零开始做数据产品经理06-数据中台怎么建,该如何设计

别急着“从0到1”搭数据中台!作者亲身踩坑记录:先让业务用起来,再反向迭代,才是小团队也能活下来的中台建设心法。开头声明:不是大厂中台产品专家,但是我的中台经历丰富我不是做过完整数据中台的大牛,也没带...

救命!事情多到做不完?这个“三件事”法则让你瞬间清爽!

你是不是也这样?每天被聊天软件、微信的红点轰炸,手头上的活儿像俄罗斯方块一样,刚消掉一个,立马又掉下来三个,一天下来累得像条牛马,结果回头一看,好像啥也没干成。好家伙,我刚入职那会儿就是这个状态。那段...

电脑重装系统全攻略:从入门到避坑

一、系统选择与准备阶段(1)主流系统类型解析Windows阵营:Win10兼容性强(推荐21H2版)、Win11需TPM2.0支持macOS系统:需通过恢复模式在线安装,仅限苹果设备Linux...

显示类故障

继续讲显示器问题,我太清楚显示类故障有多让人抓狂了——开机黑屏以为显示器坏了,结果是显卡松了;调分辨率总花屏,折腾半天才发现驱动没装好。,结合我的经历,来跟大家唠唠显示类故障的排查思路和避坑技巧。...

【2025最新】VMware 虚拟机配置与安装VMware Tools 感受它的强大~

安装VMwareToolsVMwareTools是什么VMwareTools是VMware虚拟机中自带的一种增强工具,它提供了一系列的功能和性能优化,让我们的虚拟机可以在VMware虚拟化平台上...

十年以上旧电脑装什么系统

根据搜索结果,十多年的旧电脑在选择操作系统时需重点考虑硬件配置、兼容性及安全性。以下是综合各来源的推荐及注意事项:一、系统推荐1.Windows7(精简版/企业版)-适用场景:硬件配置较低(...

分享一下我是如何快速安装系统和软件的

快速安装系统和软件。分享一下我是如何只需要花几分钟时间就可以给这台新电脑装上系统和软件。·首先把这台新电脑的硬盘拆下来,然后把硬盘装到硬盘盒里面,转成USB接口接到这台台式电脑上。这台电脑上面安装了一...

2025装机必备:这5款纯净版PE工具,让你的电脑维护轻松又高效!

大家好,我是随性自由的清泉,一个在装机行业摸爬滚打了20年的老江湖。今天,我来给大家分享一些干货。如果你也像我一样,经常被电脑问题搞得焦头烂额,那你一定知道,一个好用的PE工具有多重要。今天,我就来给...

格里格音乐厅——雨后印象

由专筑网马邦俊,刘庆新编译TamasMdeve对于挪威卑尔根Griehallen在冷雨天回忆的图片,以极好的合成技巧与氛围的把控令我们如同身临其境一样,就像与他站在这座音乐厅旁,同时这也让他荣获Ro...

3ds Max安装指南:详细步骤与常见错误避免

3dsMax是Autodesk旗下的专业3D建模、动画和渲染软件,广泛应用于游戏、影视和建筑可视化领域。安装过程虽然不算复杂,但新手可能会遇到一些问题。---##**一、安装前的准备工作...

3dsMax2026安装和激活教程

3dsMax是由Autodesk公司推出的专业三维建模、动画与渲染软件,广泛用于建筑可视化、游戏开发、影视特效及工业设计等多个领域。它提供从基础建模到高级渲染的完整工具链,支持多边形建模、NURB...

网站安全再升级:密码+邮箱验证码双因验证的实战解析

欢迎关注我,阅读更多Dreamweaver可视化编程设计网站的内容。在互联网时代,用户账户的安全性至关重要。随着网络攻击手段的不断进化,传统的“用户名+密码”登录方式已经难以应对日益复杂的网络安全...

爷青回!经典老牌音乐播放器Winamp宣布回归

据媒体爆料称:近期,老牌音乐播放器Winamp宣布回归,官方网站也大改后重新上线。官方表示:不只是简单更新而是全面重制。新的Winamp将推出适用于Windows、macOS和移动平台的多合一应...

推荐一款开源的macOS视频播放神器,功能太强悍了

关注公众号“OpenSourceDaily”,每天推荐给你优秀开源项目Windows有不少全能的影音播放器可以选择,相较之下macOS好像就少了一些,今天,就和大家分享一个强大到爆炸的macOS...

Boom for iOS,你不会想到,你 iPhone 的音质可以如此好丨App+1

iOS上所谓音质增强App我断断续续试过好几款,最终都由于疗效不显著或是颜值不高等原因而弃用。之前我在Mac上倒是用了Boom2好些日子,效果和颜值都很满意,使用Mac听歌的次数也随...