mimikatz获取密码_新的密码劫持僵尸网络使用SMB漏洞传播到Windows系统

2026-07-07 21:19:1310 阅读量

一个新的cryptojacking僵尸网络正在通过多种方法遍布受感染的网络,这些方法包括针对Windows Server Message Block(SMB)通信协议的EternalBlue(永恒之蓝)漏洞。

相关服务:巴西服务器

7b364ff6a91acbcd6f527aab8c086971.png

攻击者的目标是挖掘Monero(XMR)加密货币并为该任务奴役尽可能多的系统,以增加利润。

复杂的运动

Cisco Talos的研究人员将新的僵尸网络Prometei命名为该僵尸网络,并确定该角色自3月以来一直活跃。他们将攻击标记为依赖于多模块恶意软件的复杂活动。

为了跳到网络上的计算机,参与者将PsExec和WMI之类的离地二进制文件(LoLBins),SMB漏洞利用和被盗凭证组合在一起。

研究人员总共计算出Prometei攻击中的15个以上组件,这些组件均由主模块管理,这些组件先对(RC4)数据进行加密,然后再通过HTTP将其发送到命令和控制(C2)服务器。

“除了着重于在整个环境中传播外,Prometei还尝试恢复管理员密码。发现的密码被发送到C2,然后由其他模块重用,这些模块尝试使用SMB和RDP协议在其他系统上验证密码的有效性。”

研究人员追踪僵尸网络的活动后发现,其模块分为两类,它们的目的截然不同:与采矿有关的操作(投下矿机,在网络上传播)以及通过使用SMB和RDP强制登录进行访问。

28e16226dba58250d62dfdfba6abf4f8.png

思科Talos恶意软件研究人员Vanja Svajcer表示,尽管这些模块的独特功能和编程语言(C ++和.NET)可能表明,另一方正在利用该僵尸网络,但更有可能是一个参与者来控制所有这些僵尸网络。

Prometei正在使用Mimikatz(miwalk.exe)的修改版窃取密码。这些将传递到扩展程序模块(rdpclip.exe),以通过SMB会话进行解析和身份验证。

如果凭据失败,则扩展程序将启动EternalBlue漏洞的一种变体,用于分发和启动主模块(svchost.exe)。Svajcer说,僵尸网络的作者也知道SMBGhost漏洞,尽管他没有找到使用该漏洞的证据。

受感染的系统上提供的最后一个有效负载是SearchIndexer.exe,它是XMRig开源Monero挖掘软件的5.5.3版。

规避和反分析

Prometei与大多数采矿僵尸网络不同。除了根据攻击目的组织工具之外,它还具有反检测和分析规避属性。

它的作者增加了对该机器人早期版本的混淆,后者在后来的变体中变得越来越复杂。主模块以各种名称(“ xsvc.exe”,“ zsvc.exe”)在网络上传播,并使用不同的打包程序,该打包程序取决于要正确解压缩的外部文件。

“除了使手动分析更加困难之外,这种抗分析技术还避免了在动态自动化分析系统中进行检测” -Vanja Svajcer

此外,Prometei也可以使用TOR或I2P代理与C2服务器通信,以获取指令并发送被盗数据。

研究人员说,主要模块还可以兼作远程访问木马,尽管主要功能是Monero挖矿并可能窃取比特币钱包。

Prometei的受害者位于美国,巴西,巴基斯坦,中国,墨西哥和智利。在四个月内,他们为威胁演员赚取的收入不到5,000美元,或平均每月1,250美元。

Svajcer基于在整个网络中使用的方法以及所采用的模块,认为Prometei背后可能是来自东欧的专业开发商。

c88cc08bdec9f51fa449597076c70925.png

共建网络安全命运共同体

本文地址:https://www.idc504.com/news/9_185651.html