[原创]浅析:无意中捕获的挖矿病毒-CatGames
【文件名称】: Photo.scr NsCpuCNMiner32.exe
【使用工具】:OD WINHEX PEID EXEINFO Malware Defender IDA
【MD5】:aba2d86ed17f587eb6d57e6c75f64f05
【SHA1】:aeccba64f4dd19033ac2226b4445faac05c88b76
【SHA256】:807126cbae47c03c99590d081b82d5761e0b9c57a92736fc8516cf41bc564a7d
0x00 来源
近日在实战渗透网站学习的时候发现某网站存在类似于挂马的恶意行为 用户在访问目标网页的任何页面后自动下载名为Photo.scr的一个文件 通过分析发现这是一个可执行程序!
网页:http://web.m-victory.com:81

访问任意一个页面都会下载次程序

程序后缀为.scr 屏幕保护程序
通过winhex发现目标存在DOs头

0x01
PEID查壳

样本行为
写开机自启动


内存共享

检测用户是否存在admin权限

获取IE等信息(注册表啊,缓存啊一堆乱七八糟的东西)


字符串拼接后 SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\InternetSettings









文件写入

并写入数据

内容


然后通过DeleteFileA删除文件
在临时目录生成一个pools.txt的文件

文件内容

打开线程







获取IE安全设置


向临时目录写一个文件
并执行挖矿


上面的html解密后(应该是这样,别问 问就猜的 如果有大佬解答一个更好)

调用shellExecuteExW 执行挖矿命令



stratum+tcp://mine.moneropool.com:3333
stratum+tcp://monero.crypto-pool.fr:3333
stratum+tcp://xmr.prohash.net:7777
stratum+tcp://pool.minexmr.com:5555
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
stratum+tcp://mine.moneropool.com:3333
stratum+tcp://monero.crypto-pool.fr:3333
stratum+tcp://xmr.prohash.net:7777
stratum+tcp://pool.minexmr.com:5555
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
抓包发现访问的地址
0x02
NsCpuCNMiner32.exe分析

IDA代码没得看 脱壳吧

脱完壳后 在IDA字符串里面发现点东西 基本确定这个是干嘛的了

挖挖挖!!!!!!!


这是挖矿网站

流程图

0x03 后记
域名:qptest.ru,profetest.ru,hrtests.ru,stafftest.ru,prtests.ru,testpsy.ru,jobtests.ru,pstests.ru
,iqtesti.ru
IP:太多了 好像有四五百个
矿池:stratum+tcp://mine.moneropool.com:3333
stratum+tcp://monero.crypto-pool.fr:3333
stratum+tcp://xmr.prohash.net:7777
stratum+tcp://pool.minexmr.com:5555
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
stratum+tcp://mine.moneropool.com:3333
stratum+tcp://monero.crypto-pool.fr:3333
stratum+tcp://xmr.prohash.net:7777
stratum+tcp://pool.minexmr.com:5555
stratum+tcp://europe.cryptonight-hub.miningpoolhub.com:20596
42n7TTpcpLe8yPPLxgh27xXSBWJnVu9bW8t7GuZXGWt74vryjew2D5EjSSvHBmxNhx8RezfYjv3J7W63bWS8fEgg6tct3yZ -p
溯源(在哪下载的样本):东莞钱锋特殊胶粘制品有限公司
法定代表人:余聪明
注册资本:1800 万港币
境外的公司 给力奥!
公司地址:东莞市寮步镇浮竹山村
公司官网(也就是获取样本的地方):http://web.m-victory.com:81
样本在附件
CatGames的小窝
peace!
