首页 >> 民生法规

警惕驱动软件驱动人生存在后门可传播木马病生存

民生法规  2020-05-05 21:58 字号: 大 中 小

2018年12月14日,国内Windows平台下免费驱动管理软件 驱动人生 通过软件自动升级的方式向用户推送了后门病毒DTSealer,该程序利用 永恒之蓝 高危漏洞进行局域内的大范围传播,同时回传被感染用户电脑CPU以及IP地址等具体信息到攻击服务器,之后下载恶意代码进行执行。此次感染面积巨大,半天时间内已有数万用户电脑受到感染。此次木马传播事件的发生,是由于该软件的某些老版本升级组件代码漏洞被恶意攻击所造成。

病毒详情

病毒执行流程:

驱动人生 升级推送程序会通过址链接将恶意程序下载到本地进行执行,然后释放自身到System 2系统目录下并生成 2位母体程序e,同时将自身注册为系统服务执行后续的相关任务。在e( 2位)执行过程中会上传用户电脑配置信息,并且下载恶意程序ez。在执行完成后释放出64位变体程序e,其将作为代理程序释放出e攻击模块,该攻击模块会执行扫描局域操作,然后利用windows下高危漏洞 永恒之蓝 传播 2位母体e,扩大感染面积。具体流程如下图所示:

整体执行流程

相关模块具体分析:e( 2位与64位版)

1)注册自身为Ddriver服务:

注册服务名

2)获取系统产品号以及显卡等信息:

获取显卡信息

) 查看安全软件信息,从下图可以看出主流安全软件都罗列在内。

获取安全软件信息

4) 将获取到的用户电脑信息作为请求参数获得shellcode指令执行。从请求URL可以看出之前获取到用户名称以及CPU,UUID等相关信息。

获取shellcode

5) 从服务器hxxp://获取加密的恶意代码ez(e母体)进行执行。

下载e

相关模块具体分析:e

快速枚举局域中主机的445端口,使用永恒之蓝漏洞进行攻击,运行界面会回显出当前局域主机版本以及是否打过补丁。攻击成功后下载svhost副本,增加受感染主机数量。

枚举局域中的445端口

安全解决方案

迪普科技安全研究院提醒广大用户:对于已经感染主机,建议尽快对感染主机进行断隔离,可以通过查看系统目录

C:\Windows\SysWOW64(system 2)下是否存在e\e文件,以及查找 Ddriver 服务定位删除恶意文件。

此外,可参考如下建议提高防御能力:

1、服务器使用高强度密码,切勿使用弱口令,防止黑客暴力破解;

2、服务器暂时关闭不必要的端口(如1 5、1 9、445);

、尽量关闭不必要的文件共享;

4、及时升级系统补丁。

迪普科技解决方案

迪普科技安全研究院监测到 驱动人生 木马病毒爆发后,迅速采取了应急措施。

1、目前DPtech IPS2000、FW1000可对 驱动人生 所传播病毒可以进行有效防护,对应特征库版本号如下:

◆产品系列:

IPS2000,FW1000

◆病毒库版本:AV-R1.4.466

2、使用DPtech慧眼安全检测产品资产盘点功能,快速识别出现开启高危端口的资产;使用安全漏洞检测功能识别出易被病毒感染的高危风险资产,并根据相应的修复建议进行安全加固。

、在接入层部署DPtech LSW 600-SE系列自安全交换机,可使络接入主动识别木马、蠕虫等病毒传播行为并实时处置,天然防止病毒传播;可视化定位病毒传播源,帮助管理员快速处理内威胁。

4、迪普科技官特征库下载地址:

联系我们

迪普科技正在全力跟踪相关漏洞的最新进展,请启动设备自动更新特征库功能,有疑问的客户也可联系迪普科技当地办事处售后人员或拨打客户服务:,进一步了解相关情况。

心肌缺血st段改变吃啥药
金华好的白癜风医院
佳木斯治疗白癫风医院
推荐资讯