当前位置:首页 > 经验 >

secedit打不开文件(editplus文件太大打不开)

来源:原点资讯(m.360kss.com)时间:2022-11-04 00:34:46作者:YD166手机阅读>>

第一部分背景

360互联网安全中心监测到一种利用被入侵服务器进行门罗币挖矿的僵尸网络,该僵尸网络控制的服务器数量高峰时单日达到两万多台。僵尸网络建立初期利用“永恒之蓝”漏洞攻击武器入侵一定数量的计算机并以此作为僵尸网络发展的基础,之后这些计算机扫描其他计算机的1433端口(msSQL服务端口),尝试爆破目标计算机的msSQL服务,一旦爆破成功则登陆SQL Server执行恶意代码。目标计算机被僵尸网络控制之后同样会通过1433端口入侵其他计算机,僵尸网络因此不断扩大控制范围,最终形成现在这样的规模。

僵尸网络的蔓延离不开强大的Bot程序,通过代码同源性可以发现该家族的Bot程序的诞生最早可追溯到2014年。在2014年到2017年之间,Bot程序进行多次版本更新,最早的版本只是简单的入侵与远程控制,从2017年4月的版本开始, Bot程序借鉴多款扫描器、爆破工具以及著名僵尸网络mirai的实现,添加了多种针对不同协议的扫描爆破模块,并且实现了一套针对msSQL的“入侵 利用 传播”的攻击模块。Bot程序版本更替及传播量如下图所示。(图示中xx.x.x.x.x(x)表示的是Bot程序的版本,例如17.1.0.0.2(1)表示2017年编译的1.0.0.2版本的Bot程序变种1)

secedit打不开文件,editplus文件太大打不开(1)

图1-1 Bot程序版本更替及感染量概览图

从图1-1中可以看出,Bot程序自4月底开始传播量开始出现爆发式增长,这正是作者利用“永恒之蓝”漏洞攻击武器进行僵尸网络建立的时间段。此外,Bot程序有一套完善的更新体系,当Bot程序检测到有新版本发布之后,将自动更新至最新版本。从图1种也不难看出,新版本传播量增加之后,老版本的传播量也相应地下降。

Bot程序当前的主要目的是安装门罗币挖矿机,利用服务器资源挖矿。截止目前,作者的门罗币钱包已经有高达1975枚门罗币,当前约合人民币167万。

secedit打不开文件,editplus文件太大打不开(2)

图1-2 作者门罗币钱包概况

Bot程序高度模块化,集合了多种不同的功能,并且具有完善的更新和持久驻留机制。

对Bot程序的分析将有助于了解该僵尸网络的传播机制。本文将通过对Bot程序的详细分析,挖掘该僵尸网络的工作原理,并据此讨论服务器在面对该僵尸网络时所需的预防措施以及防御策略。

第二部分Bot程序分析

本文选用Bot程序2017年4月份编译的1.0.0.2版本作为分析的样本,样本MD5:10ace2e06cc8b5656d38eb2e6ed4f079。

Bot程序由main模块,update模块,scanner模块,Cracker模块,ServerAgent模块和cService模块6个模块构成,模块之间互有联系,相互协作。以下将对每个模块执行的功能进行分析。

  1. main模块分析

Bot程序是以控制台形式存在的,在介绍main模块之前先介绍Bot程序所接收的启动参数以及参数对应的功能。

secedit打不开文件,editplus文件太大打不开(3)

表2-1-1 Bot程序所接收的参数及对应的功能

这些启动参数满足以下几条规则:

1.当存在“-start”,“-stop”,“-create”和“-delete”中的多个时,只有第一个参数是有效的,因此作者引入“-run”参数配合“-create”参数以完成创建服务并启动服务的操作。

2.“-delete”参数在删除Bot服务之前会关闭该服务。

3.当未指定“-syn”参数时默认扫描器为TCP_CONNECT模式。

4.当同时存在“-srv”和“-cli”时只有第一个参数是是有效的,两者都不存在时默认为“-srv”。

5.当程序启动参数包含“-s”时,将以服务形式执行main模块,否则以控制台形式执行main模块。

main模块主要是进行一些准备工作以及配置并启用其他模块。在程序准备工作方面,主要包括以下几部分。

(1)获取系统信息。

secedit打不开文件,editplus文件太大打不开(4)

栏目热文

chm怎么编辑文件(技术资料用chm编辑器整理)

chm怎么编辑文件(技术资料用chm编辑器整理)

(本‬文‬作‬于‬2013年‬并‬发‬表‬在‬其‬它‬平台,因‬时‬间太久‬个‬别‬配‬图‬已‬不‬能加‬载‬)对于经...

2022-11-04 01:05:59查看全文 >>

chm格式的缺点(chm格式图解)

chm格式的缺点(chm格式图解)

你在寻找新的电子书阅读软件吗?来看看这四款适用于安卓的可靠的开源电子书阅读器吧。• 来源:linux.cn • 作者:S...

2022-11-04 01:14:15查看全文 >>

chm编辑教程(chm编辑器中文版)

chm编辑教程(chm编辑器中文版)

作为一名编程人员,在学习各种编程语言时,会经常翻阅官方的chm帮助手册学习,那么你是否也想制作一个自己的帮助文档呢?下面...

2022-11-04 00:35:56查看全文 >>

sec文件用什么方式打开(如何下载sec上的文件)

sec文件用什么方式打开(如何下载sec上的文件)

导读:本文是对上一篇文章的延续,在阅读本文之前建议先快速阅读一下《InnoDB Page结构详解》创建表结构,插入三条数...

2022-11-04 00:56:37查看全文 >>

不能打开secedit文件(sec文件格式怎么打开)

不能打开secedit文件(sec文件格式怎么打开)

学习网络安全的小伙伴可以私信问我拿奇安信老师最新的课件资料笔记 大厂面试课题~网络安全课件资料 笔记 面试课题无偿赠送横...

2022-11-04 00:33:53查看全文 >>

chm乱码怎么解决(chm怎么生成)

chm乱码怎么解决(chm怎么生成)

我们都知道PDF格式的很多优点,像PDF文件格式可以将文字、字型、格式、颜色及独立于设备和分辨率的图形图像等封装在一个文...

2022-11-04 00:35:56查看全文 >>

chm怎么设置目录(chm编辑教程)

chm怎么设置目录(chm编辑教程)

Windows10系统下如何将chm文件转换成txt文件?一些用户在操作电脑的过程中,会碰到chm文件,chm是微软的一...

2022-11-04 00:53:56查看全文 >>

chm该怎么编辑(如何编写chm帮助文档)

chm该怎么编辑(如何编写chm帮助文档)

新阁教育-付工当我们开发好一个通信库的时候,我们希望给这个通信库配备一个帮助文档,最好的方式,就是有一个离线的chm版本...

2022-11-04 00:46:28查看全文 >>

chm格式的文件linux咋打开(如何将chm格式文件下载)

chm格式的文件linux咋打开(如何将chm格式文件下载)

网络配置 - 临时IP地址(重启后失效) - dhclient eth0 - ifconfig eth0 192....

2022-11-04 01:09:44查看全文 >>

电脑打不开secedit(secedit文件打不开)

电脑打不开secedit(secedit文件打不开)

Win R(运行)是Windows系统中一个非常实用的功能,我们可以用它来快速打开文件/目录以及启动系统程序等。这里为大...

2022-11-04 00:41:05查看全文 >>

文档排行