APP下载

Prometei 僵尸网络病毒利用Windows SMB漏洞植入挖矿软件

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息Prometei 僵尸网络病毒利用Windows SMB漏洞植入挖矿软件

情境示意图,Photo by Clint Adair on Unsplash

思科旗下安全研究部门Talos近日发现一波攻击行动,骇客利用多种能力的僵尸网络病毒感染Windows电脑并植入挖矿软件。

研究人员指出,这只名为Prometei的僵尸网络病毒从今年3月开始流行,但6月才第一次被发现并分析。骇客使用多种方法来散布这只病毒,像是窃来的SMB账号密码、SMB漏洞如SMBGhost、WMI(Windows Management Instrumentation)及PsExec漏洞等进入Windows 系统,此外也使用多种工具,像是EternalBlue来扩大感染范围。

研究人员分析Prometei一共具备超过15种可执行模组,全部都由主要模组下载并控制。一旦进入受害者电脑后,主要模组会产生RAT(remote access trojan)的功能,持续和外部C&C服务器建立HTTP连线,并以修改过的Mimikatz模组在受害电脑内搜寻管理者密码。它搜集到的密码一方面经由RC4加密连线传送到C&C服务器,另一方面分享给其他模组,由后者经由SMB和RDP协定验证密码是否可用于其他系统,以便进行横向散布。

但主要模组最主要目的是在受害电脑中植入挖矿软件,以赚取Monero币。此外,由于它也会搜集比特币电子钱包帐密,因此它可能也窃取比特币。研究人员指出,这只病毒使用的手法相当隐密,令受害者很难察觉,也是它3月后才现形的主因。

由连线的地点来看,受害者已遍及美国、土耳其、巴基斯坦、中国、中南美等国。虽然执法人员已在6月初查获一台服务器,但研究人员研判这个僵尸网络仍然活跃,其后的骇客为单一组织,可能位于东欧。

2020-07-23 13:53:00

相关文章