您的位置:首页 > 互联网

杀毒软件哪个好?360安全卫士位居杀毒软件排行榜之首_杀毒软件哪个好点

发布时间:2023-04-06 18:27:11  来源:互联网     背景:

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士众望所归?为什么这样说呢?因为在前段时间, 360 安全大脑捕获到SnakeMiner挖矿木马的最 新版本,此版本新增PrintSpoofer提权工具,通过漏洞成功提权后会在用户电脑上植入挖矿木马以及大灰狼远控木马,再一次证明了自己卓越的杀毒能力。

杀毒软件哪个好用2021

SnakeMiner挖矿木马最早在 2019 年被国内安全厂商披露,其主要针对SQL服务器进行弱口令爆破,爆破成功后在通过漏洞获取SYSTEM权限,随后植入木马。此次我们捕获到SnakeMiner新版本,经分析其新增以下几点功能:

1. 利用ReflectivePEInjection进行漏洞利用工具注入2. 更新漏洞利用,此次Potato系列漏洞—PrintSpoofer3. 通过订阅WMI事件来持久化驻留远控木马

技术分析

Win10.ps1

1) 采用Power Sploit模块中的Invoke-ReflectivePEInjection在内存中加载ms20.exe

2) 请求C&C下载HttpA.exe至本地Temp目录下。

杀毒软件哪个好点

ms20.exe — PrintSpoofer提权漏洞

传音19 pro售价

该漏洞的核心原理是利用Spooler服务,使其通过SYSTEM身份连接命名管道,并发起身份认证协议(NTML),随后通过NTML Rely获取SystemToken。

最 后具有SeImpersonatePrivilege权限的攻击者调用CreateProcessAsUser(SystemToken)以System权限启动Powershell.exe与HttpA.exe。

通过PowerShell通过修改MpPreference 关闭Windows Defender的实时保护,并将C:/Windows目录添加至信任区。

杀毒软件360免费下载

通过HttpA.exe释放挖矿木马以及大灰狼远控木马。

杀毒软件哪个好点

HttpA.exe

HttpA作为母体首先确保当前进程拥有System权限,才会后续释放流程。验证成功后,主要会进行以下几项操作:

WMI事件订阅释放远控。

释放Win_Help.dll并通过Netsh.exe调用。

木马放置到注册表项中。

为部分系统进程(Windows辅助程序)提权。

WMI事件订阅释放远控

WMI的命令是以加密的形式存储在母体木马文件中,木马执行时将其解密在创建WMI进程去执行命令。

杀毒软件哪个好用2021

要执行的WMI事件如下:

杀毒软件哪个好2018

通过WMI事件订阅定时执行powershell脚本,该脚本base64 经解码后内容如下:

杀毒软件前十排名

Pow.ps1 经分析,得知其通过Invoke-ReflectivePEInjection将远控木马加载到内存中去。

杀毒软件前十排名

释放Win_Help.dll并通过Netsh.exe调用

Win_Help.dll被释放到System32 路径下,并将其文件路径存储到注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh中。

现代医药理论

杀毒软件 360

通过C:\Windows\system32\netsh.exe -h命令,可将Win_Help.dll加载到netsh的进程空间中。

2020杀毒软件哪个好

木马放置到注册表项

母体在注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ODBC添加键值RUNDLL,RUN_DLL,并将其木马的PE Bytes存入。

杀毒软件360免费下载手机版式

RUN_DLL—大灰狼远控木马

RUNDLL—门罗币挖矿木马的母体

部分系统进程提权

给Windows辅助程序的五个进程添加权限

杀毒软件360免费下载

主要提升如下权限:SeRestorePrivilege,SeBackupPrivilege,SeSecurityPrivilege,SeTakeOwnershipPrivilege。

杀毒软件哪个好2018

添加成功后,将文件的访问控制权限修改为EveryOne,目的是实现沾滞键实现持久化,后续木马可能通过这些进程驻留后门。

杀毒软件哪个好2018

Win_Help.dll

Win_Help的作用就是注入木马,通过傀儡进程注入将木马分别注入到两个Svchost进程中。

杀毒软件 360

Rpces.exe

Rpces.exe存于RUNDLL注册表项中,负责投递挖矿木马。

通过检查互斥体”Global\Google__”避免重复投递木马。

杀毒软件前十排名

创建服务“NetSh_Fix”,负责持久化驻留。

杀毒软件360免费下载

最后请求C&C下载挖矿木马及其钱包配置信息文件。

2020杀毒软件哪个好

其文件路径及钱包信息如下

杀毒软件哪个好使

远控木马

校验尾部字符串:SSSSSSVID:2013-SV1 (特征)

2020杀毒软件哪个好

获取硬件信息

杀毒软件哪个好用2021

远控模块将被释放到C:\Windows\MpMgSvc.dll,调用其导出函数并通过连接C2,根据不同的指令执行对应的操作包括检索服务信息,设置服务,获取会话,用户信息,关闭指定进程,断开注销会话等操作。

杀毒软件哪个好2019

C&C通信地址:ssh.330com.com

溯源

在分析样本过程中,发现其母体样本中包含“blackmoon”的字符串。因此笔者猜测此挖矿木马也可能出自blackmoon僵尸网络家族。

杀毒软件360免费下载手机版式

建议查杀

杀毒软件 360

1.若数据库必须放在公网上,应做好防火墙访问策略以及身份认证 策略,以防止攻击者恶意爆破数据库密码2.及时更新系统补丁,阻断N day漏洞利用3.免费部署 360 企业安全云,主动管理数据库弱口令和拦截弱口令爆破

杀毒软件哪个好2019

IOC

01

MD5

dcdcc0aad518d1a5b2e9a4632a0f3b19ae23397869f2fa06b2a1d638c9d4cdbaf65d165845d62ff3d6252ef8a16905d9328efb187a040b360a9746a0d98dc415fee800721bd4e33e8d62750fd05494ffd51cd5b721ef945372e9a075ab4090d0f759513be89f9306f4d4cf3e0319ecae

02

URL

https://211.108.74.249:81/32.jpghttps://211.108.74.249:81/64.jpghttps://211.108.74.249:81/Args.txt

03

Domain

down.23ssh.comssh.330com.com

04

IP

211.108.74.249220.86.85.75

杀毒软件哪个好?有什么杀毒软件推荐? 360 安全卫士可守护您的电脑安全!不但如此, 360 安全卫士亦能为电脑进行垃圾清理、网络优化、软件更新等各类功能,全方位守护电脑的“身体健康”,为用户带来更高品质的使用体验。


返回网站首页

本文评论
特斯拉4680电池上市时间「特斯拉4680电池将于2023年第一季度在柏林超级工厂生产」
IT之家 9 月 14 日消息,2020 年 9 月 23 日,特斯拉在电池日活动上正式发布了 4680 电池,并计划在今年正式投产。特斯拉表示,4680 电池的单体能量提高了 5 倍,整车续航里程可增加...
日期:09-27
荣耀畅玩8今日开售:5.71英寸珍珠屏,599元(荣耀畅玩8+128)
  7月9日消息 据荣耀手机官方消息,荣耀畅玩8今日开售,采用5.71英寸珍珠屏,2GB+32GB售价599元。       据了解,荣耀畅玩8采用5.71英寸珍珠屏(分辨率为1520x720),采用窄边...
日期:02-25
BOSS直聘向港交所递交双重主要上市申请_港交所提交上市申请多久批复
凤凰网科技讯 10月10日消息,BOSS直聘(NASDAQ:BZ)向香港联交所递交双重主要上市申请。摩根士丹利、高盛担任联席保荐人。双重主要上市流程完成后,BOSS直聘将成为同时在美国纳斯达...
日期:10-17
倒水太满什么意思「倒水太满被辞退女生已拿到离职工资 没有赔偿金」
“因为给客户倒水倒得太多了……不符合录用条件,试用期就被开除了。”近日,小亚(化名)在社交平台上发视频,自己遭到山西某教育公司的无理解雇。记者从小亚那里得知,她在2月23日开...
日期:03-15
杰和科技重磅出击高交会,高科技产品赢得一致好评!
  为期五天的第21届中国国际高新技术成果交易会(简称“高交会”)于2019年11月13日在深圳会展中心盛大开幕。历届的高交会在高科技领域都扮演者”创新风向标“的角色,本届...
日期:09-21
专家:企业应如何整合网络营销与传统营销(网络营销和传统营销的整合)
网络营销(On-line marketing,Cyber marketing)全称是网络直复式营销,是整个营销体系的一部分,依靠传统的营销手段,企业要想在市场中取得竞争优势也越来越难。网络营销的出现彻底...
日期:07-22
8寸Windows平板_Windows8开始屏幕可定制 明年将推平板电脑
11月6日消息,据国外网站Winunleaked报道,Windows 8 开始屏幕具备诸多定制化功能。用户可以激活彩色滑动条,从众多深色背景中挑选开始屏幕的用户背景色。 Windows 8为用户提供...
日期:07-24
不止卫星通信!华为nova 11屏幕细节曝光:支架被砍、四边等宽设计
最近,关于华为nova 11系列的消息渐渐多了起来,多方爆料的新机发布时间都指向4月17日。日前,数码博主定焦数码”透露了华为手机代工厂中诺通讯有关华为nova 11的部分消息。爆料...
日期:04-05
AMD Zen4有戏了!DDR5内存天塌:价格要暴降20%「zen3 ddr4」
最近的一些消息显得对AMD Zen 4不利,包括销量平平甚至产能还要削减等。关于其中原因,很重要的一点就在于装机成本高。CPU本身还好,主要就是DDR5内存和X670主板高高在上”。不过...
日期:10-28
美国云计算上市公司_美国云计算软件股纷纷大涨 需求仍强劲
中广欧特斯空气能家用中国手机进入印度市场乐视max处理器小米q2手机销量广州协政信息3199 元起,直屏旗舰一加 9RT 5G 正式发布世通贝尔技术有限公司   讯 北京时间8月15日...
日期:08-16
街电牵手老牌连锁药房海王星辰,加速构建深圳本地服务生态
  街电是共享充电宝行业领军企业,海王星辰是老牌连锁药房品牌,街电于近日牵手海王星辰加速构建深圳本地服务生态,将安全、便捷的共享充电服务送到社区周边、大街小巷。同时,...
日期:07-10
可调屈光度的Rokid Air 4K AR眼镜海外众筹额超11万美元(rokid air AR眼镜)
  据报道,国内AR眼镜厂商Rokid在Kickstarter平台启动Rokid Air众筹,已筹集114,672美元。它将成为该公司首款低于500美元的消费级AR眼镜,对于近视人群友好,支持近视用户(500度...
日期:08-24
奈雪的茶销量「奈雪的茶上半年收入20.45亿元 同比下降3.8%」
查看最新行情   北京商报讯(记者 赵述评 张天元)8月31日,奈雪的茶发布2022年中期业绩公告。数据显示,奈雪的茶实现收入20.45亿元,同比下降3.8%...
日期:09-05
联想控股董事长杨元庆「联想集团杨元庆:过去三年营收增长超千亿 净利润升三倍」
4月6日消息,联想集团2023/24财年誓师大会今天在北京举办,联想集团董事长兼CEO杨元庆表示,过去三年联想集团营收从3500亿人民币增长到4600亿人民币的里程碑,增加了一千多亿,而净利...
日期:04-06
小米 13 全系支持 IP68 防尘防水等级!雷军评价绝了「小米11有ip68级防水吗」
小米13系列&MIUI 14新品发布会定档12月1日(周四)晚七点,官方继续对新机进行预热,称小米13全系标配 IP68。对此,小米创始人雷军称很厚道,并让大家讨论其它标配 IP68 的旗舰机型有哪...
日期:11-29
3月1日上线全国外卖服务?抖音回应:无具体时间表「抖音开通外卖了吗」
抖音也要加入美团、饿了么外卖大军?今日,有消息称,抖音将在3月1日上线全国外卖服务,目前已在北京、上海、成都三地内测。针对此事,抖音生活服务相关负责人回应:团购配送项目目前仍...
日期:02-08
深圳外卖小哥持刀伤人「深圳一外卖小哥疑送餐时猝死:曾拼命跑上六楼」
2月23日,广东深圳,有网友爆料称,一名外卖小哥上楼送外卖时,猝死在楼梯间。附近商户介绍称:早上的时候,他(外卖小哥)拼命的跑,跑上了6楼,可能一下子喘不过气来了。”目前当地公安机关已...
日期:02-25
谷歌翻译唱"忐忑"网上爆红  网友连称"有爱"(谷歌翻译翻唱)
Google翻译工具可以用来做什么?你也许会说:当然翻译啦,还可以怎样。那就要看看你的创意了。台湾网友Wiwi发挥其音乐才能,打造出一首《Google翻译之歌》,配合了打字的MV,十分有趣!...
日期:07-28
2023年快手、抖音、视频号拿到春晚转播权_2021快手主播怎么都去抖音了
1月16日消息,今日,快手、抖音和视频号相继宣布和中央广播电视总台《2023年春节联欢晚会》达成合作。除夕夜,网友可通过抖音、快手及视频号观看春晚直播,并在直播结束后观看2023...
日期:01-16
华为Mate 50系列手机住进国家博物馆:不是第一次了
最近,李小龙发微博表示,华为最新款的Mate 50 Pro就在国家博物馆被展出,这款手机也是国内首款支持北斗三号短报文通信服务的智能手机,在无地面网络的情况下,通过北斗三号短报文服...
日期:10-21