病毒WannaMine4.0

admin 2024年5月28日23:01:21评论30 views字数 1144阅读3分48秒阅读模式

什么是WannaMine4.0
       此病毒变种,是基于WannaMine3.0改造,又加入了一些新的免杀技术,传播机制与WannaCry勒索病毒一致(可在局域网内,通过SMB快速横向扩散),故将其命名WannaMine4.0。
二、感染现象
2.1、存在目录
C:WindowsNetworkDistribution
2.2、存在文件
C:WindowsSystem32dllhostex.exe
C:WindowsSysWOW64dllhostex.exe
C:WindowsSystem32或C:WindowsSysWOW64目录下存在排列组合的DLL文件
(Windows|Microsoft|Network|Remote|Function|Secure|Application)
(Update|Time|NetBIOS|RPC|Protocol|SSDP|UPnP)
(Service|Host|Client|Event|Manager|Helper|System)
例如:
C:WindowsSystem32WindowsRPCSystem.dll
C:WindowsSysWOW64RemoteUpdateManager.dll
2.3、手动处置
1、结束组合名的服务对应的进程(使用ProcessHacker找到组合名的服务,右键跳转到对应的进程,结束进程)
2、结束进程dllhostex.exe
3、删除组合名的服务以及服务对应的dll文件
4、删除下列目录和文件
C:WindowsNetworkDistribution
C:WindowsSystem32dllhostex.exe
C:WindowsSysWOW64dllhostex.exe
三、举例
(1)使用process hacker在网络连接中查看有对445端口的扫描,主要是对内网445端口的扫描;

病毒WannaMine4.0

(2)查找到对应进程为svchost.exe,发现相关联进程有dllhostex.exe,符合WannaMine4.0特征,通过威胁情报工具VirusTotal确定为恶意文件;

病毒WannaMine4.0

(4)根据WannaMine4.0特点,服务中会有拼接服务,找到下图服务:

病毒WannaMine4.0

(5)根据WannaMine4.0的攻击特征,spoolsv对局域网进行445端口扫描,确定可攻击的内网主机。同时启动挖矿程序hash、漏洞攻击程序svchost.exe和spoolsv.exe,在病毒主机上找到“spoolsv”,确认该病毒为WannaMine4.0;

病毒WannaMine4.0

(6)使用autoruns删除挖矿病毒主体服务dllhostex.exe和ApplicationRPCEvent.dll恶意文件;

病毒WannaMine4.0

(7)使用autoruns删除启动任务

病毒WannaMine4.0

原文始发于微信公众号(菜鸟小新):病毒WannaMine4.0

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月28日23:01:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   病毒WannaMine4.0https://cn-sec.com/archives/2788659.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息