警惕针对SQL的爆破攻击,入侵者会完全控制服务器,挖矿只是小目标

近期腾讯安全御见威胁情报中心捕获到通过SQL服务器爆破传播的挖矿木马,挖矿团伙将恶意程序保存在HFS服务器,并且将木马程序伪装成为某安全软件。SQL爆破成功后首先通过VBS脚本植入主体程序,主体程序继续下载挖矿程序以及执行各种远控指令。最终导致受害企业遭遇严重信息泄露,而挖矿不过是入侵者的小目标。腾讯御点终端安全管理系统可拦截查杀该病毒。

该木马的攻击行动具有如下特点:

2.木马会获取中毒主机的一般信息,包括:IP地址、操作系统版本、用户名、CPU、内存、磁盘、摄像头、安全软件等基本信息,并将这些信息发送到远程服务器

3.木马具有检举计算机帐户,检举会话、获取会话信息、添加删除帐户、开启远程桌面服务、修改硬盘主引导记录、清空系统日志、删除磁盘文件、关闭Windows防火墙、关闭或禁用UAC,下载运行恶意程序,记录键盘信息的能力。

4.木马会利用服务器资源进行门罗币挖矿。

该病毒影响全国多个地区近千台服务器,江苏、北京、浙江、天津、广东受害者数量位居前列。

主体程序和远程监控程序保存在s.cvc.world:6325,挖矿程序保存在c.cvc.world。

1、主体程序SQLAGENTSCK.exe分析

把自身拷贝到C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\\SQLAGENTSAK.exe下,以新进程方式运行

2、SQLAGENTSAK.exe分析

添加注册表"SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\ADSLDial"键,设置自身开机启动

3、在C:\DocumentsandSettings\Administrator\LocalSettings\Temp目录下释放VBS.vbs

AutoRunApp.vbs脚本,调用ShellExecuteA函数运行

两个脚本作用相同,间断性遍历系统进程是否存在SQLAGENTSAK.exe进程,不存在就创建

4、挖矿部分

使用WinInet函数从c.cvc.world/o/地址下载对应挖矿程序重命名为sqlagentc.exe,启动参数:cmd/cC:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\sqlagentc.exe--donate-level1--max-cpu-usage75-oo.mwwwm.icu:80-ux.05c-px-k>C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\CPU_log.txt

矿机是门罗币官网经过修改的2.15.0版本

样本主体进程映射挖矿日志文件CPU_log.txt,保存日志副本在相同目录下的CPU_log1.txt中

5、样本主体进程获取计算机ip、操作系统版本、用户名、cpu类型并读取挖矿日志

CPU_log1.txt内容明文发送到114.113.151.154:9633

6、SQLAGENTSAK.exe进程遍历系统进程查找杀软进程

7、内存中解密5个样本的下载路径,使用WinInet函数下载到C:\Documentsand

Settings\Administrator\LocalSettings\Temp目录下

startas.bat主要是把样本主体添加为计划任务

startae.bat主要是结束该团伙之前版本的恶意进程和删除之前版本的恶意程序

8、三个exe样本把自身拷贝到MicrosoftSQL目录下覆盖原文件,文件尾部追加数据达到

9、SQLIOSIMSN.exe

SQLAGENTMSSQLSQLIOSIMS服务获取操作系统版本、主机名、cpu数量、系统内存、磁盘、摄像头信息,投递恶意程序

连接到t.gmcc.live:2218,发送信息

10、SQLIOSIMSAN.exe

MicrosoftSQLServer服务会在内存解密出NetSys100.dll动态链接库,调用其中的DllFuUpgradrs函数,主要功能:枚举计算机账户,获取账户信息、枚举计算机会话,获取会话信息、添加账户、删除账户、开启TermService服务(远程桌面服务)、修改主引导记录、清空系统日志、删除文件、关闭sharedaccess服务

NetSys100.dll动态链接库中的SWITCH语句

11、sqlbrowsersn.exe

sqlbrowsersn.exe创建服务前会关闭UAC

MicrosoftSQLservice服务检查当前进程运行权限和操作系统主版本号,在内存中解密动态链接库文件Loader.dll,调用其中的StartAsFrameProcess函数

主要功能:下载样本运行、记录键盘信息、获取安装杀软信息、读取清空日志

记录键盘操作保存在C:\Windows\System32\f1bd4c9ab68973c67a2fd529222465d9.key中

关心杀软列表:

(360sd.exe)、百度杀毒(BaiduSdSvc.exe)、百度卫士(baiduSafeTray.exe)、金山杀毒(kxetray.exe)、金山卫士(KSafeTray.exe)、瑞星杀毒(RavMon.exe)、江民(KvMonXP.exe)、瑞星(RavMonD.exe)、QuickHeal(QUHLPSVC.EXE)、微软MSE(msseces.exe)、Comodo杀毒(cfp.exe)、Dr.Web(spiderui.exe)、Outpost(acs.exe)、安博士V3(V3Svc.exe)、韩国胶囊(AYAgent.aye)、AVG(avgwdsvc.exe)、F-secure(f-secure.exe)、卡巴(avp.exe)、麦咖啡(Mcshield.exe)、NOD32(egui.exe)、可牛(knsdtray.exe)、趋势(TMBMSRV.exe)、小红伞(avcenter.exe)、Avast网络安全(ashDisp.exe)、BitDefender(secenter.exe)、PSafe反病毒(PSafeSysTray.exe)、诺顿(ns.exe)、Ad-watch反间谍(K7TSecurity.exe)

1、服务器使用高强度密码(特别是MSSQL服务器的sa账户),切勿使用弱口令,防止黑客暴力破解;

2、使用腾讯电脑管家或腾讯御点终端安全管理系统均可查杀拦截该病毒;

3、对于已中招用户,除了使用杀毒软件清理病毒外,还可以手动做以下操作:

删除文件:

C:\DocumentsandSettings\Administrator\LocalSettings\Temp\SQLAGENTSAK.exe

C:\DocumentsandSettings\Administrator\LocalSettings\Temp\AutoRunApp.vbs

C:\DocumentsandSettings\Administrator\LocalSettings\Temp\VBS.vbs

C:\DocumentsandSettings\Administrator\LocalSettings\Temp\sqlagentc.exe

C:\ProgramFiles\SQLIOSIMS\SQLIOSIMSA.exe

C:\ProgramFiles\MicrosoftSQLServer\SQLIOSIMSD.exe

C:\ProgramFiles\MicrosoftSQLServer\sqlbrowsersa.exe

删除计划任务

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.30429

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.3042964

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.30439

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.3043964

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.30529

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.3052964

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.30539

C:\WINDOWS\Tasks\.NETFrameworkNGENv4.1.3053964

注册表删除项

HKLM\System\CurrentControlSet\Services\MicrosoftSQLservice

HKLM\System\CurrentControlSet\Services\MicrosoftSQLServer

HKLM\System\CurrentControlSet\Services\SQLAGENTMSSQLSQLIOSIMS

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ADSLDial

THE END
1.爆破软件揭秘:网络安全专家9点解析在未来,为了迎战日趋恶劣的网络安防环境,我们务必持续升级与改善网络安全技术,提升防范爆裂软件的专业水平。此外,携手全球共建和谐网络空间同样至关重要。 根据上述分析,想必各位对于爆破文章采集软件已经有了深层次的理解。在数字化浪潮中,网络安全日益凸显其重要性。唯有保障个人信息安全,方可安心享受网络带来的福利。愿大https://blog.csdn.net/O01U1fVP/article/details/135630159
2.爆破助手app下载爆破助手最新手机版下载v1.15爆破助手是一款专门为专业工作团队打造的线上起爆平台,让用户能够记录到当前精准的爆破时间和地点以及当前的天气具体情况都能够对相应的数据信息自动备份,让用户能够自主去获取,能够有效的避免数据丢失。 《爆破助手》软件特点: 1.采用全新的联网技术,能够对电子雷管的爆破进行全面授权。 2.我们能够精准的了解到相应的引https://gps.it168.com/detail/257187.html
3.保护个人信息安全:选择合适的加密工具软件技巧为给用户提供更多有价值信息,ZOL下载站整理发布,如果有侵权请联系删除,转载请保留出处。 分享到: AsPack脱壳利器软件简介 ASPack是一个高效的可执行文件程序的压缩工具。ASPack加壳工具能对程序员开发的Windows可执行程序进行压缩,使最终文件减少70%,并且降低了网络应用的时间,以及从网络上下载的时间。ASPack是专门对https://xiazai.zol.com.cn/jiqiao/54231.html
4.Aegis破解版DatamineAegisv2023.2x64激活版与Studio UG矿山规划软件和通用引擎无缝连接数据源,以进行地质评估。 4、地理信息系统 多面UG钻孔和爆破解决方案 下一代地下爆破软件– Aegis是您提供交互式和自动地下爆破设计的终极解决方案。该多面系统使用户可以快速比较不同的情况,并使用IREDES生成环形布局,装料计划和爆炸设计到纸上或直接到兼容的钻机上。它甚至http://www.sd173.com/soft/12035.html
5.网课爆破事件频发,网课软件应如何保障安全?网课爆破事件频发,网课软件应如何保障安全? 近日,全国多地频频发生网课爆破现象,爆破者恶意进入网络课堂,破坏网课纪律,通过语音辱骂、共享屏幕干扰课件投屏等多种方式干扰课堂直播,严重影响了课堂秩序,及学生和教师的上课体验。有些甚至演变成极其恶劣的社会事件,引起了全社会的关注,因此http://www.djcapital.net/nd.jsp?%2525252525252525252525252525252525252525252525252525252525252525252525252525252525252525252525252525253BgroupId=-1&id=711
6.wordpress爆破工具web爆破mob64ca140651e5的技术博客-l 表示知道爆破的帐号 -P 后面跟密码字典 Step2:hydra -L user.txt -P password.txt ssh://127.0.0.1(爆破帐号和密码) -L 后跟用户名字典和密码字典 Banner信息收集 Banner信息: 欢迎语,在banner信息中可以看到软件开发商、软件名称、版本、服务类型等信息,通过这些信息可以使用某些工具直接去使用相对应的exp去https://blog.51cto.com/u_16213642/10692682
7.毕业论文blender软件在矿山爆破模拟中的应用.docx毕业论文--blender软件在矿山爆破模拟中的应用.docx 32页内容提供方:ze122230743 大小:375.15 KB 字数:约1.53万字 发布时间:2018-05-12发布于天津 浏览人气:265 下载次数:仅上传者可见 收藏次数:0 需要金币:*** 金币 (10金币=人民币1元)https://max.book118.com/html/2018/0512/166014799.shtm
8.工程爆破行业ERP软件哪个好用知识智慧之选!在工程爆破行业中,erp软件的选择与应用面临着一系列挑战。h4>行业痛点 首要难题在于项目管理的复杂性。工程爆破项目往往涉及多个环节,从前期的 勘查到后期的现场实施,每一步都需要精准的数据支持与协调。传统的人工管理方式难以满足对信息实时性和准确性的高要求,导致决策延迟或失误。 https://hyc.chanjet.com/tuijian/d9db3f8b3bb24e7d94.html
9.安徽省大型露天矿山数字化智能化转型典型路径方案使用爆破设计软件,通过设置参数自动完成炮孔装药量计 算、爆破量计算、爆破网络设计、爆堆模拟、品位分布模拟等功 能,通过设置参数自动圈定各项爆破影响范围、各类警戒范围。 ②爆破信息化管理系统 通过信息化平台可以简洁、直观地动态掌握爆破工艺技术现 状、工艺技术管理现状和质量管理现状。一是实现爆破计划及完 成情http://m.intelmining2018.com/sys-nd/1749.html
10.瞄准国内政企!深度揭秘的勒索软件运营商Rastgang我们脱取了攻击者存储受害信息的 mysql 数据库,上传的信息中只有机器名与受害机器有关,所以只能做一些较为粗浅的统计,来展示 Rast 勒索软件实际的影响范围和活动曲线。攻击者最早于 2023-12-25 开始测试 Rast 勒索,使用的邮箱为:test@yadas.com。 Rast 勒索软件在野攻击中使用的所有邮箱如下: https://www.secrss.com/articles/70601
11.Goby—资产绘测及实战化漏洞扫描工具Goby可提供最全面的资产识别,目前预置了超过10万种规则识别引擎,能够针对硬件设备和软件业务系统进行自动化识别和分类,全面的分析出网络中存在的业务系统。Goby可提供最快速对目标影响最小的扫描体验,通过非常轻量级地发包能够快速的分析出端口对应的协议信息。Goby也为安全带来了高效,Goby预置了最具攻击效果的漏洞引擎,https://gobysec.net/faq
12.这是一款秒杀全网rdp爆破的神器腾讯云开发者社区这是一款秒杀全网rdp爆破的神器 9012了,是不是发现NLBrute,DUBrute,hydra等这些软件越来越不好用了?那就来试试速度超快的RDP-Sniper! [7kbScan]-RDP-Sniper [铸剑实战靶场内部版] 本软件仅供测试 请于测试一次后删除 请大家遵守中华人民共和国安全法,严禁用于非法用途,根据我国刑法规定,非法控制计算机系统20台https://cloud.tencent.com/developer/article/1472301
13.爆破wifi密码软件app免费下载爆破wifi密码手机软件是一款WIFI密码爆破手机上APP在线下载,只有爆破早已联接上的wifi密码手机软件,例如家的wifi密码吧,就可以爆破出去,见到密码的确是恰当准确无误的,有感兴趣的可以下载。 软件简介 爆破wifi是一款新上架的wifi共享手机软件,关键为客户给予附近完全免费wifi网络热点,与此同时还能了有密码的wifi,适用wifihttps://www.duote.com/android/942193.html