亚洲欧美一区二区精品久久久_在线观看欧美日韩电影_好了av在线_成人丝袜18视频在线观看_亚洲欧美日韩精品久久久_**女人18毛片一区二区_欧美一级日韩免费不卡_av免费网站观看_99久久久久国产精品_色综合天天综合网天天狠天天 _91社区在线高清_黑丝美女一区二区

主頁 > 技術經驗 > 正文

警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒

2018-12-17 17:55來源:99科技綜合編輯:顧小北

掃一掃

分享文章到微信

掃一掃

關注99科技網微信公眾號

  原標題:警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒

  概述

  2018年12月14日,國內Windows平臺下免費驅動管理軟件“驅動人生”通過軟件自動升級的方式向用戶推送了后門病毒DTSealer,該程序利用“永恒之藍”高危漏洞進行局域網內的大范圍傳播,同時回傳被感染用戶電腦CPU以及IP地址等具體信息到攻擊服務器,之后下載惡意代碼進行執行。此次感染面積巨大,半天時間內已有數萬用戶電腦受到感染。此次木馬傳播事件的發生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。

  病毒詳情

  ?病毒執行流程:

  “驅動人生”升級推送程序會通過網址鏈接將惡意程序下載到本地進行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時將自身注冊為系統服務執行后續的相關任務。在svhost.exe(32位)執行過程中會上傳用戶電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會執行掃描局域網操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:

    整體執行流程

    ?相關模塊具體分析:svhost.exe(32位與64位版)

    1)注冊自身為Ddriver服務:

    注冊服務名

    2)獲取系統產品號以及顯卡等信息:

    獲取顯卡信息

    3) 查看安全軟件信息,從下圖可以看出主流安全軟件都羅列在內。

  原標題:警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒    概述    2018年12月14日,國內Windows平臺下免費驅動管理軟件“驅動人生”通過軟件自動升級的方式向用戶推送了后門病毒DTSealer,該程序利用“永恒之藍”高危漏洞進行局域網內的大范圍傳播,同時回傳被感染用戶電腦CPU以及IP地址等具體信息到攻擊服務器,之后下載惡意代碼進行執行。此次感染面積巨大,半天時間內已有數萬用戶電腦受到感染。此次木馬傳播事件的發生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。    病毒詳情    ?病毒執行流程:    “驅動人生”升級推送程序會通過網址鏈接將惡意程序下載到本地進行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時將自身注冊為系統服務執行后續的相關任務。在svhost.exe(32位)執行過程中會上傳用戶電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會執行掃描局域網操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:

    獲取安全軟件信息

    4) 將獲取到的用戶電腦信息作為請求參數獲得shellcode指令執行。從請求URL可以看出之前獲取到用戶名稱以及CPU,UUID等相關信息。

  原標題:警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒    概述    2018年12月14日,國內Windows平臺下免費驅動管理軟件“驅動人生”通過軟件自動升級的方式向用戶推送了后門病毒DTSealer,該程序利用“永恒之藍”高危漏洞進行局域網內的大范圍傳播,同時回傳被感染用戶電腦CPU以及IP地址等具體信息到攻擊服務器,之后下載惡意代碼進行執行。此次感染面積巨大,半天時間內已有數萬用戶電腦受到感染。此次木馬傳播事件的發生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。    病毒詳情    ?病毒執行流程:    “驅動人生”升級推送程序會通過網址鏈接將惡意程序下載到本地進行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時將自身注冊為系統服務執行后續的相關任務。在svhost.exe(32位)執行過程中會上傳用戶電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會執行掃描局域網操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:

    獲取shellcode

    5) 從服務器hxxp://dl.haqo.net/獲取加密的惡意代碼eb.exez(svvhost.exe母體)進行執行。

  原標題:警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒    概述    2018年12月14日,國內Windows平臺下免費驅動管理軟件“驅動人生”通過軟件自動升級的方式向用戶推送了后門病毒DTSealer,該程序利用“永恒之藍”高危漏洞進行局域網內的大范圍傳播,同時回傳被感染用戶電腦CPU以及IP地址等具體信息到攻擊服務器,之后下載惡意代碼進行執行。此次感染面積巨大,半天時間內已有數萬用戶電腦受到感染。此次木馬傳播事件的發生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。    病毒詳情    ?病毒執行流程:    “驅動人生”升級推送程序會通過網址鏈接將惡意程序下載到本地進行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時將自身注冊為系統服務執行后續的相關任務。在svhost.exe(32位)執行過程中會上傳用戶電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會執行掃描局域網操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:

    下載svvhost.exe

    ?相關模塊具體分析:svvhost.exe

    快速枚舉局域網中主機的445端口,使用永恒之藍漏洞進行攻擊,運行界面會回顯出當前局域網主機版本以及是否打過補丁。攻擊成功后下載svhost副本,增加受感染主機數量。

  原標題:警惕!驅動軟件“驅動人生”存在后門可傳播木馬病毒    概述    2018年12月14日,國內Windows平臺下免費驅動管理軟件“驅動人生”通過軟件自動升級的方式向用戶推送了后門病毒DTSealer,該程序利用“永恒之藍”高危漏洞進行局域網內的大范圍傳播,同時回傳被感染用戶電腦CPU以及IP地址等具體信息到攻擊服務器,之后下載惡意代碼進行執行。此次感染面積巨大,半天時間內已有數萬用戶電腦受到感染。此次木馬傳播事件的發生,是由于該軟件的某些老版本升級組件代碼漏洞被惡意攻擊所造成。    病毒詳情    ?病毒執行流程:    “驅動人生”升級推送程序會通過網址鏈接將惡意程序下載到本地進行執行,然后釋放自身到System32系統目錄下并生成32位母體程序svhost.exe,同時將自身注冊為系統服務執行后續的相關任務。在svhost.exe(32位)執行過程中會上傳用戶電腦配置信息,并且下載惡意程序eb.exez。在執行完成后釋放出64位變體程序svhhost.exe,其將作為代理程序釋放出svvhost.exe攻擊模塊,該攻擊模塊會執行掃描局域網操作,然后利用windows下高危漏洞“永恒之藍”傳播32位母體svhost.exe,擴大感染面積。具體流程如下圖所示:

  枚舉局域網中的445端口

  安全解決方案

  迪普科技安全研究院提醒廣大用戶:對于已經感染主機,建議盡快對感染主機進行斷網隔離,可以通過查看系統目錄

  C:\Windows\SysWOW64(system32)下是否存在svhost.exe\svhhost.exe文件,以及查找“Ddriver”服務定位刪除惡意文件。

  此外,可參考如下建議提高防御能力:

  1、服務器使用高強度密碼,切勿使用弱口令,防止黑客暴力破解;

  2、服務器暫時關閉不必要的端口(如135、139、445);

  3、盡量關閉不必要的文件共享;

  4、及時升級系統補丁。

  迪普科技解決方案

  迪普科技安全研究院監測到“驅動人生”木馬病毒爆發后,迅速采取了應急措施。

  1、目前DPtech IPS2000、FW1000可對“驅動人生”所傳播病毒可以進行有效防護,對應特征庫版本號如下:

  ◆產品系列:

  IPS2000,FW1000

  ◆病毒庫版本:AV-R1.4.466

  2、使用DPtech慧眼安全檢測產品資產盤點功能,快速識別出現網開啟高危端口的資產;使用安全漏洞檢測功能識別出易被病毒感染的高危風險資產,并根據相應的修復建議進行安全加固。

  3、在接入層部署DPtech LSW3600-SE系列自安全交換機,可使網絡接入主動識別木馬、蠕蟲等病毒傳播行為并實時處置,天然防止病毒傳播;可視化定位病毒傳播源,幫助管理員快速處理內網威脅。

  4、迪普科技官網特征庫下載地址:

  http://www.dptech.com/down.php?3

  聯系我們

  迪普科技正在全力跟蹤相關漏洞的最新進展,請啟動設備自動更新特征庫功能,有疑問的客戶也可聯系迪普科技當地辦事處售后人員或撥打客戶服務熱線電話:400-6100-598,進一步了解相關情況。

?????投稿郵箱:jiujiukejiwang@163.com ??詳情訪問99科技網:http://www.hacbq.cn

相關推薦
Win11 24H2遇sprotect.sys驅動問題,微軟暫停部分設備 Win11 24H2遇sprotect.sys驅動問題,微軟暫停部分設備

原標題:Win11 24H2遇sprotect.sys驅動問題,微軟暫停部分設備更新 微軟近期公布了

技術經驗2025-04-05

藍疊模擬器怎么卸載軟件? 藍疊模擬器卸載軟件 藍疊模擬器怎么卸載軟件? 藍疊模擬器卸載軟件

原標題:藍疊模擬器怎么卸載軟件? 藍疊模擬器卸載軟件教程如下 卸載藍疊模

技術經驗2025-02-25

閑魚軟件服務費怎么關閉? 閑魚軟件服務費關閉 閑魚軟件服務費怎么關閉? 閑魚軟件服務費關閉

原標題:閑魚軟件服務費怎么關閉? 閑魚軟件服務費關閉圖文教程如下 閑魚平

技術經驗2024-07-30

手機怎么卸載隱藏流氓軟件 卸載手機隱藏流氓軟 手機怎么卸載隱藏流氓軟件 卸載手機隱藏流氓軟

原標題:手機怎么卸載隱藏流氓軟件 卸載手機隱藏流氓軟件方法分享 安卓手機

技術經驗2022-05-07

榮耀手機怎么給軟件加密碼 榮耀手機軟件加密教 榮耀手機怎么給軟件加密碼 榮耀手機軟件加密教

原標題:榮耀手機怎么給軟件加密碼 榮耀手機軟件加密教程來了 給手機增加一

技術經驗2022-04-23

快充+大電池的背后,是否意味著驍龍8 gen1功耗翻 快充+大電池的背后,是否意味著驍龍8 gen1功耗翻

原標題:有什么WiFi密碼破譯軟件,比WiFi萬能鑰匙更好用的呢? 目前常見的手機

技術經驗2021-12-12

買的蘋果手機用了幾年了還沒壞,真的有那么耐 買的蘋果手機用了幾年了還沒壞,真的有那么耐

原標題:有什么WiFi密碼破譯軟件,比WiFi萬能鑰匙更好用的呢? 目前常見的手機

技術經驗2021-12-12

有什么WiFi密碼破譯軟件,比WiFi萬能鑰匙更好用的 有什么WiFi密碼破譯軟件,比WiFi萬能鑰匙更好用的

原標題:有什么WiFi密碼破譯軟件,比WiFi萬能鑰匙更好用的呢? 目前常見的手機

技術經驗2021-12-12

華為德科軟件測試崗和中興核心網工程師的offe 華為德科軟件測試崗和中興核心網工程師的offe

原標題:華為德科軟件測試崗和中興核心網工程師的offer如何選擇比較好? 華為

技術經驗2021-12-12

甲方直接引用軟件DLL文件來做二次開發,會不會 甲方直接引用軟件DLL文件來做二次開發,會不會

原標題:甲方直接引用軟件DLL文件來做二次開發,會不會有版權問題? 如果全

技術經驗2021-12-10

?