新型Mac恶意软件结合了EmPyre后门和XMRig矿工

访客4年前黑客资讯647

新型Mac恶意软件结合了EmPyre后门和XMRig矿工

Malwarebytes 实验室成员于上周发现了一种新的Mac恶意软件,出于恶意目的这种软件结合了两种不同的开源工具——EmPyre后门和XMRig矿工。


恶意软件的传播途径是名为Adobe Zii的应用程序。Adobe Zii是一种帮助各种Adobe应用程序盗版复制的软件,但被恶意软件利用的Adobe Zii实际上并不是真正的Adobe Zii。


新型Mac恶意软件结合了EmPyre后门和XMRig矿工

从图片中可以看出,左边Adobe Zii软件使用的是Adobe Creative Cloud徽标,(标识是正版软件的重要标志,窃取者不会遗漏这个部分)但恶意软件安装程序使用通用的是Automator applet 图标。


行为

使用Automator打开假的Adobe Zii应用程序可以发现软件的本质,因为它只是运行一个shell脚本:


新型Mac恶意软件结合了EmPyre后门和XMRig矿工

新型Mac恶意软件结合了EmPyre后门和XMRig矿工

这个脚本用于下载并执行Python脚本,然后下载并运行一个名为sample.app的应用程序。


sample.app很简单。它看起来只是Adobe Zii的一个版本,其作用极可能是使恶意软件看起来实际上是“合法的”。(这并不意味着软件盗版是合法的,当然,而是意味着恶意软件试图看起来像是在做用户认为它打算做的事情。)


那么Python脚本呢?虽然被混淆了,但很容易被反混淆,使得研究人员揭示了以下脚本:


新型Mac恶意软件结合了EmPyre后门和XMRig矿工

(欲看脚本详细信息请戳https://blog.malwarebytes.com/threat- *** ysis/2018/12/mac-malware-combines-empyre-backdoor-and-xmrig-miner/)


该脚本的首要任务是寻找Little Snitch,Little Snitch是一个基于主机的应用防火墙为Mac系统,Little Snitch 通过Apple提供的标准应用程序编程接口(API)注册内核扩展来控制 *** 流量,旨在通过限制出站流量来保护隐私。所以如果Little Snitch存在,则恶意软件会被禁止。


此脚本打开与EmPyre后端的连接,该后端能够将任意命令推送到受感染的Mac。后门打开后,它会收到一个命令,将以下脚本下载到/private/tmp/uploadminer.sh并执行它:


新型Mac恶意软件结合了EmPyre后门和XMRig矿工

此脚本下载并安装恶意软件的其他组件。创建了一个名为com.proxy.initialize.plist的启动 *** ,通过运行与前面提到的完全相同的混淆Python脚本来持续打开后门。


该脚本还将XMRig cryptominer和配置文件下载到/ Users / Shared /文件夹中,并设置名为com.apple.rig.plist的启动 *** ,以使XMRig进程在该配置处于活动状态时运行。(“com.apple”名称是一个直接的危险信号,这是发现此恶意软件的根本原因)


有趣的是,该脚本中有代码用于下载和安装与mitmproxy软件相关的根证书,该软件能够拦截所有 *** 流量,包括(借助证书)加密的“https”流量。但是,该代码已被注释掉,表明它没有激活。


从表面上看,这种恶意软件似乎是无害的。由于一个进程占用了所有的CPU/GPU,Cryptominers通常只会导致计算机速度变慢。


但是,这不仅仅是一个密码系统。需要注意的是,cryptominer是通过后门发出的命令安装的,并且很可能已经有过去后门发送给受感染的Mac的其他任意命令。无法确切知道此恶意软件可能对受感染系统造成的损害。虽然研究者只观察到采矿行为,但并不意味着它从未做过其他事情。


启示

Malwarebytes检测到这个恶意软件为OSX.DarthMiner。如果用户设备被感染,虽然不能明确知道恶意软件的所有活动痕迹,但用户的文件或密码很有可能已被成功窃取。这为广大用户上了重要的一课:远离与盗版相关的事物可以避免许多风险,其风险成本或许远高于目标软件的正版价格。

相关文章

粉色上衣搭配什么裙子好看吗(女生粉色衣服怎

粉色上衣搭配什么裙子好看吗(女生粉色衣服怎

相信每个女生衣柜中都少不了粉色服装了,不得不说粉色很显嫩超可爱萌美!夏天的到来,粉色上衣自然少不了很多见。喜欢穿粉色衣服的妹纸们一定很想知道粉色上衣配什么裙子好看吧?来get以下粉色衣服的搭配技巧...

今天我请客(今天我请客英语)

有几种说法:比较直来直去的说法是:Iwillpaythebilltoday.也可以说:Itisonme.还有一个说法是:Iamthebosstoday.这个说法常见。 翻译如下「今天我请客」It'sm...

加盟东来顺火锅的条件是什么?一切为把火锅品质做好

加盟东来顺火锅的条件是什么?一切为把火锅品质做好

暖锅作为现如今餐饮行业中的“空气组”,被浩瀚的消费者所看好,连年来跟着市场知名度的不绝走高,市场中涌现出各式百般的新式暖锅加盟品牌,而且火爆的市场吸引了浩瀚创业加盟商的存眷。假如您还在为找不到一个符合...

黑客找微信号-手机可以学黑客技术吗(网络黑客技术在哪里可以学)

黑客找微信号-手机可以学黑客技术吗(网络黑客技术在哪里可以学)

黑客找微信号相关问题 新手如何用手机学黑客 黑客技术相关问题 黑客应该用什么配置的台式电脑 黑客联盟创始人king的留言(华夏黑客联盟)...

黑客教你定位手机微信号码  手把手教你用Hexo

黑客教你定位手机微信号码  手把手教你用Hexo

Android 技术人,希望让你看到程序猿不同的一面,除了分享 Coding,,还有职场心得,面试经验,学习心得,人生感悟等等。希望通过该公众号,我们不只会敲代码,我们还会。。。。。。 闲聊...

微信免密码登陆器(输入对方微信号查聊天记录)

微信免密码登陆器(输入对方微信号查聊天记录) 怎么查别人的微信聊天记录,有他微信号! 微信现在已经成为年轻人生活中不可缺少的通讯方式,在微信里面可以寻找自己的幸福,同时还可以获得满足感?QQ消息记...