• 首页 > 网络安全频道 > 攻击防御

    腾讯安全:针对SQL弱口令攻击高发 KingMiner挖矿木马影响上万台电脑

    2019年11月28日 18:03:55   来源:中文科技资讯

      作为 2018年度最为活跃的挖矿木马之一,KingMiner今年以来仍在试图通过不断的变种攫取企业用户利益。近日,腾讯安全御见威胁情报中心监测到一例通过爆破攻击MSSQL服务器进行挖矿的KingMiner变种木马。截止目前,受攻击电脑数量已达上万台。

      (图:KingMiner挖矿木马变种攻击流程)

      此次卷土重来的KingMiner挖矿木马事件中不难看出,作案团伙展现出了更为多样的作案能力。其采用“白+黑”方式启动木马DLL,利用谷歌等多个知名公司含数字签名的文件来躲避杀软检测,严重威胁企业数据安全。目前,腾讯安全终端安全管理系统已对该恶意行为进行全面拦截并查杀。

      (图:腾讯安全终端安全管理系统)

      实际上,网络黑产早已不再是散兵游勇式的单打独斗,链条化运作特征的产业模式日趋完善。据腾讯安全御见威胁情报中心监测发现,此次KingMiner挖矿木马新变种,兼具逃避杀软检测、清除挖矿竞品、持久化攻击等特点。该木马首先会根据不同系统版本下载不同Payload文件,进行提权以及门罗币挖矿;同时安装WMI定时器和Windows计划任务来反复执行指定脚本,执行服务器返回的恶意代码达到持久化攻击的目的。关闭存在CVE-2019-0708漏洞机器上RDP服务防止其他挖矿团伙入侵,独占已控制的服务器资源;最后,使用base64和特定编码的XML,TXT,PNG文件来加密木马程序。

      此次更新后KingMiner挖矿木马的杀伤力不言而喻,一旦爆破成功后,除了挖矿还可能导致关键信息泄露,对企业危害严重。据监测数据统计,此次有上万家企业受到KingMiner挖矿木马攻击影响,广东、重庆、北京、上海等地由于经济发达,成为本次攻击受害较严重的区域。

      自2018年6月在全球大范围爆发以来,KingMiner挖矿木马已衍生了多个变种版本。病毒作者一般针对Windows服务器MSSQL进行攻击,利用SQL Server弱口令爆破获取系统权限,进而植入挖矿木马,给网络安全造成了极大的威胁。同时,攻击者还采用了多种逃避技术,绕过虚拟机环境和安全检测,导致部分反病毒引擎无法准确检测,给用户网络带来巨大安全隐患。

      为进一步免受KingMiner挖矿木马的危害,腾讯安全反病毒实验室负责人马劲松提醒广大企业用户,建议加固SQL Server服务器,修补服务器安全漏洞和使用安全密码策略;修改SQL Sever服务默认端口,在原始配置基础上更改默认1433端口设置,并且设置访问规则,拒绝1433端口探测;同时使用安全的密码策略,使用高强度密码,防止不法黑客暴力破解。此外,还可通过微软官方公告修复特权提升漏洞CVE-2019-0803。

      (图:腾讯安全高级威胁检测系统)

      就目前不法黑客攻击手法来看,提升技术手段和使用可靠的网络安全产品,是阻断不法分子入侵的有效方式。对此,腾讯安全技术专家建议企业全网安装腾讯安全终端安全管理系统、腾讯安全高级威胁检测系统,在终端安全、边界安全、网站监测、统一监测方面建立一套集风险监测、分析、预警、响应和可视化为一体的安全体系,可以全方位、立体化保障企业用户的信息安全。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    [No. S011]
    分享到微信

    即时探行数字人注册免费试用

    华为Pura70 系列不怕丢!云空间实现楼层级设备查找

    华为 Pura70 系列突然先锋开售,你抢到了吗?对于这次的新机来说,除了一如既往的优雅设计和强悍的硬件配置外,我们更为关注的则是其全球首发的「楼层级设备查找」功能,软实力也可以很硬核!

    新闻探行AI智能外呼系统 节省80%人力成本

    敢闯技术无人区 TCL实业斩获多项AWE 2024艾普兰奖

    近日,中国家电及消费电子博览会(AWE 2024)隆重开幕。全球领先的智能终端企业TCL实业携多款创新技术和新品亮相,以敢为精神勇闯技术无人区,斩获四项AWE 2024艾普兰大奖。

    企业IT探行AI客服 24小时无休机器人接待

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    研究探行AI整体解决方案 全国招募代理

    2024全球开发者先锋大会即将开幕

    由世界人工智能大会组委会、上海市经信委、徐汇区政府、临港新片区管委会共同指导,由上海市人工智能行业协会联合上海人工智能实验室、上海临港经济发展(集团)有限公司、开放原子开源基金会主办的“2024全球开发者先锋大会”,将于2024年3月23日至24日举办。