Bondat蠕虫难挡利益诱惑,锁主页挖矿勒索危害逐(2)

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图13

访问C2:hxxp: urchintelemetry#com、hxxp: //bellsyscdn#com

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图14

修改注册表设置自身的隐藏属性

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图15 

枚举文件并创建伪装的lnk启动

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图16

启动浏览器后台连接hxxps://xmrmsft-com/hive.html进行挖矿,某些情况下(比如木马写死调用Edge,但感染的非Windows10系统并没有Edge浏览器),出现在如下错误信息。

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图17 

挖矿代码

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图18

连接nrqmail.org下载GandCrab3勒索病毒

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图19

GandCrab3勒索病毒执行

Bondat蠕虫难挡利益诱惑 锁主页挖矿勒索危害逐步升级

图20

0×3 安全建议

1. 不随意使用不安全的移动存储设备,使用时先通过杀毒软件扫描。

2. 保持杀毒软件实时开启可拦截该病毒威胁。

0×4 IOCs

C2:

hxxp:// urchintelemetry#com

hxxp: //bellsyscdn#com

hxxp:// 95.153.31#22

hxxp: //95.153.31#18

md5:

0bf071ad3022216461e6f3bfc67abf83

2d8be21fac098d8dd2dcfa66078d3496

36e27a400f60a69c0b1f1590c3d0d9ff

内容版权声明:除非注明,否则皆为本站原创文章。

转载注明出处:https://www.heiqu.com/83ab507510ae80dc009d3ce627c01fcf.html