freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

每天感染1000台设备,这款恶意软件专为挖矿而来、已开采出超过9000个XMR币
FreeBuf_372687 2021-06-30 09:16:57 154277

img

摘要

一款在攻击过程中利用Windows安全模式的加密货币挖矿恶意软件被发现,每天约有1,000台设备被攻击,全球已有超过22.2万台机器被感染。该恶意软件至少从2018年6月就开始蔓延,最新版本于2020年11月发布。研究人员表示,只要人们还下载破解的软件,恶意软件就会一直蔓延下去。

名为Crackonosh的恶意软件

一款在攻击过程中滥用Windows安全模式的加密货币挖矿恶意软件被发现,它通过盗版和破解软件传播,并经常出现在torrents, forums, 和 "warez "网站中。

Avast的研究人员将这种恶意软件称为Crackonosh。该恶意软件至少从2018年6月就开始蔓延,第一个受害者是运行伪装成合法软件的破解版软件而被攻击。

每天约有1,000台设备被攻击,全球已有超过22.2万台机器被感染。

主要利用系统算力和资源来挖掘门罗币(XMR)(一种加密货币)。Crackonosh总共产生了至少200万美元的门罗币,有超过9000个XMR币被开采出来。

查看源图像

查看源图像

到目前为止,该恶意软件的30个变种已被确认,最新版本于2020年11月发布。

感染流程

启动

感染链从一个安装程序和一个修改Windows注册表的脚本开始,允许主要的恶意软件可执行文件在安全模式下运行。被感染的系统被设置为在下次启动时以安全模式启动。

抗杀软

当Windows系统处于安全模式时,杀毒软件就不会工作。这使得恶意的Serviceinstaller.exe能够轻易地禁用和删除Windows Defender。它还使用WQL查询所有安装的杀毒软件SELECT * FROM AntiVirusProduct.

Crackonosh将检查防病毒程序的存在,如Avast、Kaspersky、McAfee的扫描器、Norton和Bitdefender - 并尝试禁用或删除它们。然后擦除日志系统文件以掩盖其痕迹。

阻止Windows更新

Crackonosh还将试图停止Windows更新,并将用一个假的绿色勾选托盘图标取代Windows安全。

挖矿

最后,部署了一个XMRig,这是一个加密货币矿工,利用系统算力和资源来挖掘门罗币(XMR)(一种加密货币)。

Avast研究人员表示,只要人们还下载破解的软件,恶意软件就会一直蔓延下去.

# 系统安全 # 门罗币 # 门罗币挖矿木马
本文为 FreeBuf_372687 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
FreeBuf_372687 LV.4
这家伙太懒了,还未填写个人描述!
  • 9 文章数
  • 1 关注者
CTF 100步getshell之就差一步——The MOVAPS issue
2021-09-30
打印机软件中存在16年的漏洞可让黑客获取管理权限
2021-07-21
犯罪分子如何将私密信息通过图片等文件外带出来?
2021-07-12
文章目录