迅维网

查看: 1835|回复: 15
打印 上一主题 下一主题
[其他]

2345联盟通过流氓软件推广挖矿工具, 众多用户电脑沦为“肉鸡”_{转载}

  [复制链接]
跳转到指定楼层
1#
发表于 2017-12-10 16:05:11 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 河南 来自 河南

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
一、        概述

12月1日,”火绒安全实验室”发出警报,一款名为”云计算”的软件,正通过各种流氓渠道大肆推广,该软件除了把用户电脑当”肉鸡”进行挖矿外,没有任何其他功能,是一种纯粹的挖矿工具(生产”零币”)。而被植入”云计算”软件的电脑,则沦为挖矿的”肉鸡”,大量系统资源被侵占,出现速度变慢、发热等异常现象。

云计算”软件由2345公司旗下的”2345王牌技术员联盟”进行推广,众多流氓软件通过该”联盟”领取推广任务,利用各种手段在用户电脑上偷偷安装该软件,然后根据安装量领取相应的报酬。

根据”火绒威胁情报系统”的监控,参与推广”云计算”挖矿工具的流氓软件有:”云爱PE工具箱”、”凌哥绝地求生助手V1.1.0″、”美捷便签”、”swf播放精灵”、”美捷闹钟”等。这是一种常见的联盟式流氓推广渠道–任何流氓软件都可以参与进来,最终按照安装量从”联盟”领取报酬。

“云计算”挖矿工具使用了一些病毒团伙常用的开源恶意代码,被”火绒安全软件”直接拦截、查杀。这些恶意代码很早就被火绒团队截获、处理过,所有利用这些恶意代码的病毒和流氓软件,都会被火绒产品自动截杀。

请广大火绒用户放心,”火绒安全软件”无需升级,即可查杀”云计算”挖矿工具。非火绒用户,请立刻通过火绒官网下载产品,清除上述流氓软件和挖矿工具。?

二、        样本分析

近期, 火绒发现一些流氓软件会静默推广”挖矿”程序挖取零币(ZCoin),该程序安装包来自2345官网(jifen.2345.com)下载的 “云计算”安装包,且安装包带有2345官方签名。安装包文件信息,如下图所示:

安装包文件信息

安装包释放的LoveCloud.exe为数字货币矿工程序,用于挖取零币。该程序中用户数据均为加密存放,在CRTInit中完成解密。代码如下图所示:

如上图,加密数据偏移+4的位置存放有32位哈希值,用来进行数据校验。数据验证有效后,调用decrypt_data_by_xor进行抑或解密(key数据为0x78817433563212F9,解密后数据地址存放在miner_data_base,下文中不再赘述)。完成解密后数据,如下图所示:

解密后数据

解密后数据中,存放有矿工用户名、密码及矿池地址等数据。矿工相关数据,如下图所示:

矿工信息

使用矿工用户名和密码可以登录矿池领取任务,执行挖矿逻辑。如下图所示:

登录矿池代码

当检测到当前计算机CPU个数大于2时,即会开启挖矿逻辑。如下图所示:

代码逻辑

三、        附录

文中涉及样本SHA256:

*本文作者:火绒安全,转载请注明来自 FreeBuf.COM


好压,看图软件会不会也被利用了呢!~~~~~~~



评分

参与人数 1 +1 收起 理由
qq355442411 + 1 精品文章

查看全部评分

推荐
发表于 2017-12-17 21:01:25 来自迅维网APP | 只看该作者 来自: 江苏 来自 江苏
我的电脑里面都有每一台都有,正在纳闷原来如此。之前下载的镜像里面都被自动安装注入了

回复 支持 1 反对 0

使用道具 举报

2#
发表于 2017-12-12 09:13:34 | 只看该作者 来自: 广西南宁 来自 广西南宁
这个软件被装在好多镜像系统里,一重装系统就自带了。。。。可怕

回复 支持 反对

使用道具 举报

3#
发表于 2017-12-12 09:30:13 | 只看该作者 来自: 中国 来自 中国
还真没仔细研究过                       

回复 支持 反对

使用道具 举报

4#
发表于 2017-12-13 10:50:18 | 只看该作者 来自: 河南郑州 来自 河南郑州
2345已经不在是以前的2345了  ,扣量,强推

回复 支持 反对

使用道具 举报

5#
发表于 2017-12-13 15:28:21 | 只看该作者 来自: 内蒙古 来自 内蒙古
这样做法很不好吧,没有管制的?一直在用2345推广软件了

回复 支持 反对

使用道具 举报

6#
发表于 2017-12-15 17:13:48 | 只看该作者 来自: 内蒙古呼伦贝尔 来自 内蒙古呼伦贝尔
一直没有用2345的推广,虽说他们多次上门劝说,但我就觉得天下没有免费的午餐。

回复 支持 反对

使用道具 举报

7#
发表于 2017-12-15 19:17:02 | 只看该作者 来自: 广东 来自 广东
现在很多推广的软件都或多或少有这些问题

回复 支持 反对

使用道具 举报

8#
发表于 2017-12-16 14:28:18 | 只看该作者 来自: 中国 来自 中国
不知道hao123怎么样了 {:4_133:}

回复 支持 反对

使用道具 举报

9#
发表于 2017-12-16 14:59:38 | 只看该作者 来自: 中国 来自 中国
以后是不是不装2345了。。。只给客户装

回复 支持 反对

使用道具 举报

10#
发表于 2017-12-16 18:31:44 | 只看该作者 来自: 山东青岛 来自 山东青岛

这个软件被装在好多镜像系统里,一重装系统就自带了。。。。可怕

回复 支持 反对

使用道具 举报

11#
发表于 2017-12-17 10:52:03 | 只看该作者 来自: 吉林白山 来自 吉林白山
以前还有上店里推销,安装一次就给5快钱的2345装系统安装还可以给积分,可以换话费。

回复 支持 反对

使用道具 举报

12#
发表于 2017-12-17 19:38:40 来自迅维网APP | 只看该作者 来自: 江苏 来自 江苏
似乎已经取消推广了,给在给在还有入侵系统问题?

回复 支持 反对

使用道具 举报

14#
发表于 2017-12-18 15:50:41 | 只看该作者 来自: 黑龙江哈尔滨 来自 黑龙江哈尔滨
这个被发现了,真牛呀 现在系统越来越不单纯了 。。。。。。。。。。。。。。。。。。。。。。

回复 支持 反对

使用道具 举报

15#
发表于 2017-12-22 10:44:29 | 只看该作者 来自: 中国 来自 中国
为什么赚钱有啥不好的!客户认可就可以哦被

回复 支持 反对

使用道具 举报

16#
发表于 2017-12-22 17:34:27 | 只看该作者 来自: 江西 来自 江西
没搞过                       

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

关闭

站长提醒 上一条 /1 下一条

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图


芯片搜索

快速回复