2018年Windows服务器挖矿木马总结报告_27页_2mb
报告摘要
2018年Windows服务器挖矿木马总结报告
核心内容概述
2018年是Windows服务器挖矿木马发展的重要一年,攻击趋势呈现先扬后抑再扬的特点。挖矿木马利用Web应用和数据库漏洞入侵服务器,造成CPU使用率飙升、系统卡顿等问题。360互联网安全中心数据显示,全年拦截攻击超过十万次,挖矿木马已成为严重的安全威胁。
主要观点
- 攻击趋势:挖矿木马攻击在2018年上半年呈上升趋势,7月达到高峰;下半年有所下降,12月再次上升。
- 攻击目标:主要针对Weblogic、MsSQL、Drupal、Tomcat等Web应用及系统组件。
- 攻击技术:广泛使用横向移动、Living off the land、Fileless攻击和代码混淆技术。
- 收益分析:尽管门罗币价格大幅下跌,但大型挖矿家族仍能获得可观收益,且开始探索其他获利方式如DDoS、锁首页等。
关键信息
一、挖矿木马攻击目标分布
- 主要目标:Weblogic、MsSQL、Drupal、Tomcat、JBoss、Struts2、PHPMyAdmin、PHPStudy、ThinkPHP等。
- 攻击方式:利用Web应用漏洞或系统组件弱口令进行入侵。
二、挖矿木马使用漏洞一览
| 攻击平台 | 漏洞编号 | POC公开与首次利用时间差 |
|---|---|---|
| Weblogic | CVE-2017-3248 | 6个月 |
| Weblogic | CVE-2017-10271 | 0天(0day) |
| Weblogic | CVE-2018-2628 | 10天-20天 |
| Weblogic | CVE-2018-2894 | 5个月 |
| JBoss | CVE-2010-0738 | 未知 |
| JBoss | CVE-2017-12149 | 20天-30天 |
| Struts2 | CVE-2017-5638 | <1个月 |
| Struts2 | CVE-2017-9805 | 未知 |
| Struts2 | CVE-2018-1273 | 未知 |
| Drupal | CVE-2018-7600 | 2个月 |
| Drupal | CVE-2018-7602 | 2个月 |
| Tomcat | 弱口令爆破 | - |
| MsSQL | 弱口令爆破 | - |
| Windows Server | 弱口令爆破 | - |
| Windows Server | CVE-2017-0143 | <1个月 |
三、挖矿木马使用的攻击技术
(一)横向移动
- 定义:木马入侵后控制局域网内其他机器。
- 常用武器:永恒之蓝漏洞、Mimikatz。
- 特点:WannaMine、Mykings等家族广泛使用这些技术。
(二)Living off the land
- 定义:利用系统中已存在的合法工具或应用程序实施攻击。
- 常用工具:PowerShell、cmd.exe、Regsvr32.exe、Certutil.exe等。
- 优势:能有效躲避杀毒软件的静态扫描。
(三)Fileless(无文件攻击)
- 定义:攻击者在内存中执行恶意代码,不释放文件。
- 使用情况:WannaMine和Mykings家族大量使用此技术。
- 局限性:依赖PowerShell,一旦被封锁,攻击者难以找到替代品。
(四)代码混淆技术
- 目的:逃避杀毒软件静态扫描,增加分析难度。
- 常用技术:Invoke-DOSfuscation项目。
- 示例:WannaMine和Mykings家族使用此技术对PowerShell脚本进行混淆。
四、挖矿木马收益分析及未来预测
- 门罗币价格:从最高1个门罗币兑3500元人民币降至1个门罗币兑300元人民币。
- 收益情况:
- WannaMine家族:持有2879XMR,若按当前价格兑换,收益近150万元。
- Mykings家族:持有超过6000XMR,收益可观。
- “8220”组织:持有约1500XMR,收益稳定。
- 获利方式变化:部分家族开始拓展至DDoS、锁首页等其他黑产活动。
典型挖矿木马家族
一、WannaMine(GhostMiner、PowerGhost)
- 攻击目标:Weblogic、PHPMyAdmin、Drupal等。
- 攻击技术:使用“永恒之蓝”漏洞和Mimikatz进行横向渗透。
- 攻击趋势:2018年初因使用CVE-2017-10271漏洞而活跃,年底因更新活跃再次上升。
- 特点:擅长无文件攻击,更新频繁,具备较强的适应能力。
二、Mykings(隐匿者)
- 攻击目标:MsSQL、Telnet、RDP等。
- 攻击技术:弱口令爆破、白利用技术。
- 攻击趋势:上半年平稳上升,下半年因与“暗云”家族合作而活跃。
- 特点:具备成熟扫描与爆破体系,功能多样化。
三、“8220”组织
- 攻击目标:Weblogic等Web应用。
- 攻击技术:通过Web漏洞入侵,使用PowerShell下载执行。
- 攻击趋势:年初活跃,年底因使用代码托管平台再次活跃。
- 特点:无蠕虫传播功能,但通过IP列表实现高效攻击。
四、bulehero
- 攻击目标:ThinkPHP v5等Web应用。
- 攻击技术:弱口令爆破、反射注入。
- 攻击趋势:2018年7月僵尸网络成型,12月因ThinkPHP漏洞攻击而活跃。
- 特点:首次使用ThinkPHP漏洞,控制僵尸机数量迅速增长。
五、MassMiner
- 攻击目标:Web应用、MsSQL。
- 攻击技术:弱口令爆破、Masscan扫描。
- 攻击趋势:上半年活跃,下半年几乎消失。
- 特点:存在未披露分支,带来主要收益。
六、ArcGISMiner
- 攻击目标:ArcGIS、exLive等位置服务Web应用。
- 攻击技术:反射dl1注入。
- 攻击趋势:仅在特定时间段攻击,每次不超过2小时。
- 特点:攻击频率低,但具有高度针对性。
总结
2018年,Windows服务器挖矿木马在技术、规模和组织化程度上均有所提升,呈现出由“野路子”黑客主导向黑产组织合作发展的趋势。攻击者不仅通过挖矿获利,还开始尝试其他黑产活动,如DDoS、锁首页等。随着黑产家族间合作的加深,挖矿木马的威胁将持续存在,并对安全防御带来更大挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载