电脑知识网 > 电脑知识 > 电脑入门 > 正文
2345联盟通过流氓软件推广挖矿工具, 众多用户电
网络整理 2018-10-16 21:2512月1日,一款名为”云计算”的软件,正通过各种流氓渠道大肆推广,该软件除了把用户电脑当”肉鸡”进行挖矿外,没有任何其他功能,是一种纯粹的挖矿工具(生产”零币”)。而被植入”云计算”软件的电脑,则沦为挖矿的”肉鸡”,大量系统资源被侵占,出现速度变慢、发热等异常现象。
“云计算”软件由2345公司旗下的”2345王牌技术员联盟”进行推广,众多流氓软件通过该”联盟”领取推广任务,利用各种手段在用户电脑上偷偷安装该软件,然后根据安装量领取相应的报酬。
根据”火绒威胁情报系统”的监控,参与推广”云计算”挖矿工具的流氓软件有:”云爱PE工具箱”、”凌哥绝地求生助手V1.1.0″、”美捷便签”、”swf播放精灵”、”美捷闹钟”等。这是一种常见的联盟式流氓推广渠道–任何流氓软件都可以参与进来,最终按照安装量从”联盟”领取报酬。
二、样本分析
近期, 一些流氓软件会静默推广”挖矿”程序挖取零币(ZCoin),该程序安装包来自2345官网(jifen.2345.com)下载的 “云计算”安装包,且安装包带有2345官方签名。安装包文件信息,如下图所示:
安装包文件信息
安装包释放的LoveCloud.exe为数字货币矿工程序,用于挖取零币。该程序中用户数据均为加密存放,在CRTInit中完成解密。代码如下图所示:
如上图,加密数据偏移+4的位置存放有32位哈希值,用来进行数据校验。数据验证有效后,调用decrypt_data_by_xor进行抑或解密(key数据为0x78817433563212F9,解密后数据地址存放在miner_data_base,下文中不再赘述)。完成解密后数据,如下图所示:
解密后数据
解密后数据中,存放有矿工用户名、密码及矿池地址等数据。矿工相关数据,如下图所示:
矿工信息
使用矿工用户名和密码可以登录矿池领取任务,执行挖矿逻辑。如下图所示:
登录矿池代码
当检测到当前计算机CPU个数大于2时,即会开启挖矿逻辑。如下图所示:
代码逻辑
三、附录
文中涉及样本SHA256:
关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯
查看心情排 行你看到此篇文章的感受是:
2018-01-03 14:56:11
市场情报 美创科技再次入选《中国网络安全企业50强》安全指数一路飙升
日前,企业级信息安全市场专业新媒体“安全牛”发布《中国网络安全企业50强》(2017年下半年),美创科技作为国内领先的数据安全厂商,再次强势入围榜单。 <详情>
2018-01-03 11:12:00
转载请标注:电脑技术网——2345联盟通过流氓软件推广挖矿工具, 众多用户电
- 上一篇:管道技术员刘寒松:扎根管道 寒暑不移
- 下一篇:这双手伤痕累累 却做出了“最美敬礼”
- 搜索
-
- 2021-07-20公司技术员工作心得体会
- 2021-07-202021年企业技术员工作心得
- 2021-07-06中国农业大学新闻网 媒体
- 2021-07-04技术员联盟ghost win10 32位专
- 2021-06-29人力资源社会保障部关于
- 2021-06-29技术员顶岗实习周记(精
- 2021-06-27技术员联盟 Ghost Win10 64位
- 2021-06-24技术员的实习报告
- 2021-06-24技术员联盟官网Ghost Win1
- 2021-06-24技术员联盟Windows10 21H1 6
- 2018-05-09人大代表修建豪华坟墓?
- 2018-05-20天津市“银发冲浪”中老
- 2018-07-04陈睿:B站不会去二次元化
- 2018-12-20索尼全画幅微单 A7M3 给予
- 2019-01-31注意啦!人工智能工程技
- 2019-10-08纽约著名地标华尔街铜牛
- 2019-12-01信息处理技术员(软件品
- 2019-12-30青云计算机携国产基础软
- 2020-02-24复式投注才能中奖
- 2020-06-24Redmi 9图赏:799 元起售 一
- 2021-07-20公司技术员工作心得体会
- 2021-07-202021年企业技术员工作心得
- 2021-07-06中国农业大学新闻网 媒体
- 2021-07-04技术员联盟ghost win10 32位专
- 2021-06-29人力资源社会保障部关于
- 2021-06-29技术员顶岗实习周记(精
- 2021-06-27技术员联盟 Ghost Win10 64位
- 2021-06-24技术员的实习报告
- 2021-06-24技术员联盟官网Ghost Win1
- 2021-06-24技术员联盟Windows10 21H1 6