导航菜单
分类

伪装为WAV的恶意软件在受害设备上挖矿 但其bug导致BSOD

更新:2020-01-17   浏览:277+次

Guardicore的安全研究人员揭示了一种复杂的恶意软件攻击,该攻击成功地破坏了属于医疗技术行业中型公司的800多种设备。恶意软件伪装成WAV文件,并包含一个Monero挖矿软件,它利用臭名昭著的EternalBlue漏洞来危害网络中的设备。

这款恶意软件唯一的bug,是最终导致受感染的电脑蓝屏死亡(BSOD),并且显示相关错误代码,最终引起受害者怀疑,并引发对事件的深入调查。

伪装为WAV的恶意软件在受害设备上挖矿 但其bug导致BSOD图片

研究人员表示,BSOD于10月14日首次发现,当时发生致命崩溃的机器正在尝试执行长命令行(实际上是基于base-64编码的PowerShell脚本)。对脚本进行解码后,研究人员获得了可读的Powershell脚本,该脚本用于部署恶意软件。该脚本首先检查系统架构(基于指针大小)。然后,它读取存储在上述注册表子项中的值,并使用Windows?API函数WriteProcessMemory将该值加载到内存中。研究人员指出,恶意软件负载通过获取和调用函数指针委托来执行。

该恶意软件尝试使用基于EternalBlue的漏洞传播到网络中的其他设备,该漏洞与WannaCry于2017年使用的漏洞相同,感染了全球数千台电脑。在对恶意软件进行反向工程之后,研究人员发现该恶意软件实际上隐藏了伪装成WAV文件的Monero挖矿模块,使用CryptonightR算法来挖掘Monero虚拟货币。此外,该恶意软件利用隐写术并将其恶意模块隐藏在外观清晰的WAV文件中。”

研究人员发现,完全删除恶意软件(包括终止恶意进程)阻止了在受害设备上发生BSOD。

其他推荐

微软或推类似苹果Magic Keyboard的Surface Book

2021-08-13 705
微软或推类似苹果Magic Keyboard的Surface Book

再免/休闲益智 迷宫 - Mazy [iOS]

2017-11-03 351
再免/休闲益智 迷宫 - Mazy [iOS]

MIUI 12.5曝光:1月公测、2月推送稳定版

2020-12-24 354
MIUI 12.5曝光:1月公测、2月推送稳定版

传iPadOS 16 将加入浮动式视窗多工设计但须用M1

2022-04-24 990
传iPadOS 16 将加入浮动式视窗多工设计但须用M1

NVIDIA澄清:《荒野大镖客:救赎2》不支持光线追踪、RTX Logo是误会

2019-11-01 850
NVIDIA澄清:《荒野大镖客:救赎2》不支持光线追踪、RTX Logo是误会

谷歌Pixel 4系列真机图来了:刘海很宽、后置浴霸摄像头

2019-10-12 463
谷歌Pixel 4系列真机图来了:刘海很宽、后置浴霸摄像头
查看更多 +

相关资讯