• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 新聞 > IT與互聯(lián)網(wǎng) >
     首頁(yè) > 新聞 > IT與互聯(lián)網(wǎng) >

    警惕!驅動(dòng)軟件“驅動(dòng)人生”存在后門(mén)可傳播木馬病毒

    2018-12-17 17:07:45   作者:   來(lái)源:CTI論壇   評論:0  點(diǎn)擊:


      概述
      2018年12月14日,國內Windows平臺下免費驅動(dòng)管理軟件“驅動(dòng)人生”通過(guò)軟件自動(dòng)升級的方式向用戶(hù)推送了后門(mén)病毒DTSealer,該程序利用“永恒之藍”高危漏洞進(jìn)行局域網(wǎng)內的大范圍傳播,同時(shí)回傳被感染用戶(hù)電腦CPU以及IP地址等具體信息到攻擊服務(wù)器,之后下載惡意代碼進(jìn)行執行。此次感染面積巨大,半天時(shí)間內已有數萬(wàn)用戶(hù)電腦受到感染。此次木馬傳播事件的發(fā)生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。
      病毒詳情
      病毒執行流程:
      “驅動(dòng)人生”升級推送程序會(huì )通過(guò)網(wǎng)址鏈接將惡意程序下載到本地進(jìn)行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時(shí)將自身注冊為系統服務(wù)執行后續的相關(guān)任務(wù)。在svhost.exe(32位)執行過(guò)程中會(huì )上傳用戶(hù)電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會(huì )執行掃描局域網(wǎng)操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:
      整體執行流程
      相關(guān)模塊具體分析:svhost.exe(32位與64位版)
      1)注冊自身為Ddriver服務(wù):
      注冊服務(wù)名
      2)獲取系統產(chǎn)品號以及顯卡等信息:
      獲取顯卡信息
      3) 查看安全軟件信息,從下圖可以看出主流安全軟件都羅列在內。
      獲取安全軟件信息
      4) 將獲取到的用戶(hù)電腦信息作為請求參數獲得shellcode指令執行。從請求URL可以看出之前獲取到用戶(hù)名稱(chēng)以及CPU,UUID等相關(guān)信息。
      獲取shellcode
      5) 從服務(wù)器hxxp://dl.haqo.net/獲取加密的惡意代碼eb.exez(svvhost.exe母體)進(jìn)行執行。
      下載svvhost.exe
      相關(guān)模塊具體分析:svvhost.exe
      快速枚舉局域網(wǎng)中主機的445端口,使用永恒之藍漏洞進(jìn)行攻擊,運行界面會(huì )回顯出當前局域網(wǎng)主機版本以及是否打過(guò)補丁。攻擊成功后下載svhost副本,增加受感染主機數量。
      枚舉局域網(wǎng)中的445端口
      安全解決方案
      迪普科技安全研究院提醒廣大用戶(hù):對于已經(jīng)感染主機,建議盡快對感染主機進(jìn)行斷網(wǎng)隔離,可以通過(guò)查看系統目錄
      C:\Windows\SysWOW64(system32)下是否存在svhost.exe\svhhost.exe文件,以及查找“Ddriver”服務(wù)定位刪除惡意文件。
      此外,可參考如下建議提高防御能力:
    1. 服務(wù)器使用高強度密碼,切勿使用弱口令,防止黑客暴力破解;
    2. 服務(wù)器暫時(shí)關(guān)閉不必要的端口(如135、139、445);
    3. 盡量關(guān)閉不必要的文件共享;
    4. 及時(shí)升級系統補丁。
      迪普科技解決方案
      迪普科技安全研究院監測到“驅動(dòng)人生”木馬病毒爆發(fā)后,迅速采取了應急措施。
      1、目前DPtech IPS2000、FW1000可對“驅動(dòng)人生”所傳播病毒可以進(jìn)行有效防護,對應特征庫版本號如下:
      產(chǎn)品系列:
      IPS2000,FW1000
      病毒庫版本:AV-R1.4.466
      2、使用DPtech慧眼安全檢測產(chǎn)品資產(chǎn)盤(pán)點(diǎn)功能,快速識別出現網(wǎng)開(kāi)啟高危端口的資產(chǎn);使用安全漏洞檢測功能識別出易被病毒感染的高危風(fēng)險資產(chǎn),并根據相應的修復建議進(jìn)行安全加固。
      3、在接入層部署DPtech LSW3600-SE系列自安全交換機,可使網(wǎng)絡(luò )接入主動(dòng)識別木馬、蠕蟲(chóng)等病毒傳播行為并實(shí)時(shí)處置,天然防止病毒傳播;可視化定位病毒傳播源,幫助管理員快速處理內網(wǎng)威脅。
      4、迪普科技官網(wǎng)特征庫下載地址:
      http://www.dptech.com/down.php?3
      聯(lián)系我們
      迪普科技正在全力跟蹤相關(guān)漏洞的最新進(jìn)展,請啟動(dòng)設備自動(dòng)更新特征庫功能,有疑問(wèn)的客戶(hù)也可聯(lián)系迪普科技當地辦事處售后人員或撥打客戶(hù)服務(wù)熱線(xiàn)電話(huà):400-6100-598,進(jìn)一步了解相關(guān)情況。
    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    相關(guān)閱讀:

    專(zhuān)題

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 伊宁市| 全州县| 山阴县| 融水| 海口市| 繁昌县| 襄樊市| 祁阳县| 淮南市| 屏东县| 留坝县| 和平县| 金堂县| 青州市| 红桥区| 滨州市| 务川| 清丰县| 萨迦县| 兴和县| 阆中市| 阿荣旗| 河曲县| 兰溪市| 曲水县| 望都县| 肇源县| 惠安县| 临江市| 象山县| 萝北县| 瑞安市| 达日县| 凤冈县| 正安县| 长垣县| 繁昌县| 黄大仙区| 定远县| 宕昌县| 绵阳市| http://444 http://444 http://444 http://444 http://444 http://444