一、 概述

12月1日,”火绒安全实验室”发出警报,一款名为”云计算”的软件,正通过各种流氓渠道大肆推广,该软件除了把用户电脑当”肉鸡”进行挖矿外,没有任何其他功能,是一种纯粹的挖矿工具(生产”零币”)。而被植入”云计算”软件的电脑,则沦为挖矿的”肉鸡”,大量系统资源被侵占,出现速度变慢、发热等异常现象。

“云计算”软件由2345公司旗下的”2345王牌技术员联盟”进行推广,众多流氓软件通过该”联盟”领取推广任务,利用各种手段在用户电脑上偷偷安装该软件,然后根据安装量领取相应的报酬。

根据”火绒威胁情报系统”的监控,参与推广”云计算”挖矿工具的流氓软件有:”云爱PE工具箱”、”凌哥绝地求生助手V1.1.0″、”美捷便签”、”swf播放精灵”、”美捷闹钟”等。这是一种常见的联盟式流氓推广渠道–任何流氓软件都可以参与进来,最终按照安装量从”联盟”领取报酬。

“云计算”挖矿工具使用了一些病毒团伙常用的开源恶意代码,被”火绒安全软件”直接拦截、查杀。这些恶意代码很早就被火绒团队截获、处理过,所有利用这些恶意代码的病毒和流氓软件,都会被火绒产品自动截杀。

请广大火绒用户放心,”火绒安全软件”无需升级,即可查杀”云计算”挖矿工具。非火绒用户,请立刻通过火绒官网下载产品,清除上述流氓软件和挖矿工具。?

二、 样本分析

近期, 火绒发现一些流氓软件会静默推广”挖矿”程序挖取零币(ZCoin),该程序安装包来自2345官网(jifen.2345.com)下载的 “云计算”安装包,且安装包带有2345官方签名。安装包文件信息,如下图所示:

安装包文件信息

安装包释放的LoveCloud.exe为数字货币矿工程序,用于挖取零币。该程序中用户数据均为加密存放,在CRTInit中完成解密。代码如下图所示:

如上图,加密数据偏移+4的位置存放有32位哈希值,用来进行数据校验。数据验证有效后,调用decrypt_data_by_xor进行抑或解密(key数据为0x78817433563212F9,解密后数据地址存放在miner_data_base,下文中不再赘述)。完成解密后数据,如下图所示:

解密后数据

解密后数据中,存放有矿工用户名、密码及矿池地址等数据。矿工相关数据,如下图所示:

矿工信息

使用矿工用户名和密码可以登录矿池领取任务,执行挖矿逻辑。如下图所示:

                                   登录矿池代码

当检测到当前计算机CPU个数大于2时,即会开启挖矿逻辑。如下图所示:

代码逻辑

三、 附录

文中涉及样本SHA256:

转载于:https://www.cnblogs.com/Antiver/p/8000529.html

2345联盟通过流氓软件推广挖矿工具, 众多用户电脑沦为“肉鸡”相关推荐

  1. 针对自动跳转到2345导航页流氓行为的解决办法

    针对自动跳转到2345导航页流氓行为的解决办法 最近不管用什么浏览器,怎么绑定浏览器首页,打开浏览器的首页都是2345,不但耗费时间,而且对一个有点自尊心的程序员来说,这是不能忍的.我隐隐感觉到是电脑 ...

  2. 使用admodify工具修改用户主目录时的注意事项

    如果使用admodify工具修改用户的主目录时,连接到不要用 \\server\Homes\%username%,而要用下面的\\server\Homes\%'sAMAccountName'%, 并且 ...

  3. Windows:利用各种小工具查看自己电脑上的CPUGPU型号、个数、详细参数等不同方法的详细攻略

    Windows:利用各种小工具查看自己电脑上的CPU&GPU型号.个数.详细参数等不同方法的详细攻略 导读 本文章以Windows10系统为例,利用各种小工具查看自己电脑上的CPU&G ...

  4. 通过bginfo小工具让用户自己查看用户名与IP地址信息

    通过bginfo小工具让用户自己查看用户名与IP地址信息 https://blog.51cto.com/wangzhaowei/1337848 王兆伟1390人评论3390人阅读2013-12-07 ...

  5. Win7如何利用系统放大镜工具更改用户密码

    Win7如何利用系统放大镜工具更改用户密码 工具:win7原始光盘或镜像 放大镜工具magnify.exe cmd.exe 1.         首先,打开计算机电源,到系统登录界面 2.       ...

  6. A站工具姬pc电脑版

    简介: A站工具姬pc电脑版是专门针对A站的一款综合工具,支持查询.下载.查找up主和抽奖等多种功能,操作方式便捷,复制资源地址可以找到资源相关的内容了,用户还能够利用它下载有地区限制的番剧,再也不用 ...

  7. 适合国人的6款免费远程桌面工具,适用于电脑和手机

    通过远程桌面可以极大地方便我们进行远程技术支持.远程办公,然而我们熟知 QQ 远程.Windows自带的远程协助,使用起来并不理想,不是连接不顺畅就是操作技术高,相比之下,专门的远程桌面软件的体验更佳 ...

  8. 那么联盟营销有哪些优点?为什么用户会选择联盟营销这个行业?

    联盟营销 除了通过海外社交媒体来引流推广,还有联盟营销这种推广形式,除了作为广告主入驻联盟网站,还可以以联盟客的身份入驻,当然联盟客的目的是赚钱,而广告主的目的是营销推广. 联盟营销(affiliat ...

  9. 计算机管理工具怎么设置,日程安排管理工具敬业签电脑版如何更改默认标签分类?...

    原标题:日程安排管理工具敬业签电脑版如何更改默认标签分类? 作为一款跨Windows电脑.iPhone手机.Android手机等多端云同步的日程安排管理工具,云便签敬业签电脑版初次使用时,会发现系统给 ...

最新文章

  1. (009) java后台开发之堆和栈的区别
  2. Linux下的网络远程安装
  3. 最小公倍数与最大公约数
  4. 直线回归数据 离群值_处理离群值:OLS与稳健回归
  5. lintcode:买卖股票的最佳时机 III
  6. mysql查询包含字符串(模糊查询)
  7. HTML Img Compression(压缩)
  8. 腾讯基于预训练模型的文本内容理解实践
  9. CUDA2.1-原理之索引与warp
  10. Win10电脑如何批量修改文件名
  11. C/C++编程语言中volatile关键字介绍
  12. BIOS的启动原理学习--加载引导程序
  13. 重磅来袭!Typora官方主题+自定义主题完美整合
  14. sparkstream报错 Caused by: org.apache.spark.SparkException: This RDD lacks a SparkContext. It could ha
  15. python爆破ZIP文件(支持纯数字,数字+字母,密码本)
  16. 威联通[vNAS內置虚拟机]体验评测 让企业实现无限可能
  17. 在阿里,我们如何管理测试环境?
  18. 正则html在线测试,正则作业.html
  19. MatrikonOPC与欧姆龙PLC以太网通讯
  20. 关于Burp Suite不能抓包的解决方法

热门文章

  1. python---内置模块
  2. javascript热身运动-了解最基本的知识
  3. Nginx使用教程(八):使用Nginx缓存之Memcached缓存
  4. linux的arp指令
  5. Dynamic CRM 2013学习笔记(三十三)自定义审批流4 - 规则节点 -有分支的流程处理...
  6. 【JS】引用类型之String
  7. debian ubuntu 记录系统启动信息
  8. Communicator可以多点同时Logon
  9. 有关mysql的开发介绍_深入浅出MySQL之开发篇(二)
  10. mac下nvm_【干货分享】Mac最全用法指导,学不会学费全退!!!(反正我也没收你们学费)...