360-2018年挖矿木马趋势-终稿(网络安全)-2019.1.11-29页_2mb
报告摘要
2018年Windows服务器挖矿木马总结报告
核心内容概述
2018年,挖矿木马已成为Windows服务器遭遇的最严重安全威胁之一。随着技术的提升和黑产组织的成熟,挖矿木马攻击呈现出从爆发式增长到平稳发展,再到年末再次上升的趋势。攻击者利用漏洞和合法工具进行渗透,采用无文件攻击、代码混淆等技术手段逃避检测,同时通过横向移动扩大控制范围。此外,挖矿木马家族之间开始形成合作,以提升攻击效率和收益。
主要观点与关键信息
攻击趋势
- 2018年挖矿木马攻击呈现“先扬后抑再扬”的趋势。
- 上半年攻击量稳步上升,7月达到顶峰,下半年有所下降。
- 12月,WannaMine、Mykings和“8220”组织再次发动大规模攻击,占据总攻击量的92%。
攻击目标
- 挖矿木马主要针对Web应用和数据库,如MsSQL、Weblogic、JBoss、Drupal、Tomcat等。
- Weblogic反序列化漏洞(CVE-2017-10271)是2017年12月“8220”组织首次使用的Oday漏洞。
攻击技术
- 横向移动:使用“永恒之蓝”漏洞和Mimikatz进行横向渗透。
- Living off the land:依赖系统内置工具(如PowerShell、cmd.exe)进行攻击。
- Fileless:在内存中运行恶意代码,避免文件落地,提高隐蔽性。
- 代码混淆:使用Invoke-DOSfuscation等工具混淆PowerShell脚本,增加样本分析难度。
攻击工具与漏洞利用
- 挖矿木马利用多种漏洞进行入侵,包括Weblogic、JBoss、Struts2、Drupal、ThinkPHP等。
- 弱口令爆破是常用的攻击方式,部分家族还使用了Masscan扫描器。
收益分析
- 门罗币价格在2018年大幅下跌,但挖矿木马仍能获得可观收益。
- 一些大型家族如WannaMine,即使以当前价格兑换,收益仍可达到150万元人民币。
- 部分家族开始探索其他盈利方式,如DDoS攻击、锁首页等。
挖矿木马家族典型
- WannaMine(GhostMiner、PowerGhost):使用PowerShell进行无文件攻击,攻击目标包括Weblogic、Drupal等,攻击趋势在年末回升。
- Mykings(隐匿者):具备弱口令爆破能力,与“暗云”木马合作扩展攻击功能。
- “8220”组织:首次公开使用Oday漏洞进行攻击,通过PowerShell下载并执行挖矿木马。
- bulehero:2018年7月起活跃,利用ThinkPHP v5漏洞进行大规模攻击。
- MassMiner:依赖Masscan扫描器,上半年活跃,下半年几乎消失,但仍有显著收益。
- ArcGISMiner:攻击频率低,仅在特定时间段攻击ArcGIS、exLive等Web应用。
未来趋势预测
- 2019年挖矿木马攻击将保持平稳,但黑产家族间的合作将更加普遍。
- “闷声发大财”可能是新一年挖矿木马的主要目标,即通过隐蔽手段获取更多收益。
- 技术合作将使得攻击更难被发现,安全从业者面临更大挑战。
总结
2018年是挖矿木马从野蛮发展走向成熟的一年,攻击手段更加隐蔽、技术更加先进。随着黑产组织的商业化,挖矿木马不再局限于单一功能,而是向多样化、合作化方向发展。攻击者通过漏洞利用、代码混淆、无文件攻击等技术手段,持续对Windows服务器发起攻击,给网络安全带来了严峻挑战。
参考文章
- [1] https://www.freebuf.com/news/158007.html
- [2] https://www.freebuf.com/articles/web/166066.html
- [3] https://github.com/danielbohannon/Invoke-DOSfuscation
- [4] https://www.coingecko.com/zh/价格图/门罗币/cny
- [5] https://www.freebuf.com/articles/web/175626.html
- [6] http://www.360.cn/n/10470.html
- [7] https://blog.minerva-labs.com/ghostminer-cryptomining-malware-goes-fileless
- [8] https://www.kaspersky.com/blog/powerghost-fileless-miner/23310/
- [9] https://www.freebuf.com/articles/web/166066.html
- [10] https://blog.netlab.360.com/mykings-the-botnet-behind-multiple-active-spreading-botnets/
- [11] https://www.huorong.cn/info/150097083373.html
- [12] https://s.tencent.com/research/report/504.html
- [13] https://ti.360.net/blog/articles/8220-mining-gang-in-china/
- [14] https://www.freebuf.com/column/180544.html
- [15] http://www.360.cn/n/10542.html
- [16] https://www.alienvault.com/blogs/labs-research/massminer-malware-targeting-web-servers
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载