首页
安全资讯
红帽先锋
提交漏洞
平台建设
安全情报
服务项目
平台管理
登录
注册
情报 >
详情
MyKings僵尸网络活动跟踪,继续分发PcShare远控木马
情报来源: 天际友盟
天际友盟
更新来源:
天际友盟
公开
恶意软件
僵尸网络
TLP
公开
30
指示器
80
评分
概述
奇安信最近发现,MyKings病毒团伙对其基础设施进行了更新。MyKings通过扫描互联网上的1433等端口成功入侵受害者主机之后,分段下载混淆PowerShell脚本与加密Dll文件,通过内存解密执行的方式感染受害主机MBR达到持久化目的。整个感染过程无文件落地,增加了对其检测与清理的难度。恶意载荷会清理其他挖矿进程、启动恶意服务传播自身,通过计划任务运行挖矿与远控程序,修改注册表、防火墙/IP安全策略、创建WMI后门程序。从ftp服务器下载文件并执行,运行PcShare远控木马与门罗币挖矿程序。
参考信息
威胁情报平台
利用手段
木马后门
僵尸网络
利用工具
MyKings
PcShare
威胁分布
指示器
序号
类型
指示器
描述
动作
国家
应对措施
(1)关闭非必要的端口(如135,137,138,139,445);(2)增加服务器密码强度,定期更换密码;(3)及时更新系统补丁,服务器中间件补丁,修复高危系统漏洞;(4)对相关指示器进行阻断;