久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

"物盡其用",新瓶裝舊酒的套路

2024-10-09 21:07:28
文章摘要 本文分析了一款針對中國網(wǎng)民的釣魚攻擊木馬,利用WFP網(wǎng)絡(luò)過濾屏蔽安全軟件云查IP,加載Gh0st遠(yuǎn)控木馬進(jìn)行監(jiān)控,手法隱蔽且對抗性強。

概述

近期,鷹眼情報中心在內(nèi)存防護(hù)數(shù)據(jù)中監(jiān)測到一款針對中國網(wǎng)民的釣魚攻擊。該木馬偽裝相對隱蔽,通過釣魚下載站偽裝成輸入法、驅(qū)動等程序。每個IP僅可訪問一次下載頁面,再次訪問服務(wù)端不會返回惡意釣魚鏈接。誘騙用戶下載“雙擊安裝.exe”運行后釋放pro.exe和dess.exe,其中pro.exe另辟蹊徑使用WFP對各大安全產(chǎn)品云查IP進(jìn)行過濾屏蔽,為后續(xù)木馬做環(huán)境鋪墊。dess.exe負(fù)責(zé)內(nèi)存加載Gh0st遠(yuǎn)控木馬,對目標(biāo)實施監(jiān)控。

正文

以往釣魚類遠(yuǎn)控均以免殺方案為主,通常是加載器根據(jù)不同安全軟件,加載針對繞過型payload,以達(dá)到繞過安全軟件對目標(biāo)實施監(jiān)控的目的。隨著攻防進(jìn)一步深入,越來越多的木馬另辟蹊徑采取主動對抗殺軟方案,本文所述木馬通過WFP網(wǎng)絡(luò)過濾對各大安全廠商云安全進(jìn)行屏蔽以求得更長的生存周期,真可謂是八仙過海各顯神通。下文將對此木馬的落地模塊做簡要分析,其主要攻擊流程如下圖所示。

點擊安裝

此模塊充當(dāng)加載器角色,誘導(dǎo)用戶下載執(zhí)行后,其通過訪問http://164.155.212.251/a121.41.21.197.txt獲取后續(xù)payload,通過加密加載內(nèi)存模塊,調(diào)用其導(dǎo)出函數(shù)yourfucn執(zhí)行后續(xù)流程,如下圖。

其中內(nèi)存模塊yourfucn導(dǎo)出函數(shù),該模塊使用了Code Virtualizer對代碼進(jìn)行虛擬化保護(hù),以干擾靜態(tài)分析。通過對后續(xù)流程跟蹤,當(dāng)進(jìn)程位置不滿足要求時,會拷貝自身到C:\Users\Public\pro.exe并嘗試提升權(quán)限啟動。

pro.exe

該模塊為上文點擊安裝的副本,當(dāng)其以pro.exe進(jìn)行運行時,內(nèi)存模塊會觸發(fā)特定分支,進(jìn)行下一步部署。首先其通過遠(yuǎn)控獲取一份數(shù)量近5000的ip列表,下載地址為http://164.155.212.251/ipcode.dat,保存成1.dat,通過解密獲取ip信息列表,并將此列表加入WFP過濾,以阻斷各大廠商云查、病毒庫升級等操作。部分IP列表如下:

與此同時循環(huán)對殺軟進(jìn)程(金山毒霸、windows defender、360、騰訊管家、火絨)進(jìn)行枚舉,如果存在,則獲取其相關(guān)網(wǎng)絡(luò)連接信息,加入WFP過濾。

同時注冊服務(wù)執(zhí)行命令關(guān)閉UAC彈窗為后續(xù)流程鋪路。

至此,準(zhǔn)備階段基本完成,通過WFP過濾阻斷殺軟通訊,可有效打擊對云查強依賴的殺軟,為后續(xù)遠(yuǎn)控進(jìn)程贏得更長的生存周期。最終pro.exe會通過訪問http://164.155.212.251/a121.41.21.197.txt下載并解密釋放dess.exe,并偽裝成QQ安全中心進(jìn)行持久化。

dess.exe

該模塊由pro.exe釋放部署,主要用來加載最終遠(yuǎn)控payload,dess.exe啟動后訪問http://121.41.21.197/m1.txt下載并解密內(nèi)存模塊,并調(diào)用其導(dǎo)出函數(shù)fuckyou。

此內(nèi)存模塊為標(biāo)準(zhǔn)的Gh0st RAT變種,如下圖,內(nèi)存馬Gh0st和Cobalt Strike屬于老生常談的話題,此處就不在過多贅述遠(yuǎn)控自身功能。上線地址為121.41.21.197:3004。

總結(jié)

近些年來釣魚攻擊越來越頻發(fā),手法也越來越隱蔽,對抗手法也逐漸日新月異。遠(yuǎn)控還是那個遠(yuǎn)控,利用系統(tǒng)機(jī)制和殺軟特點去博弈,新瓶裝舊酒的加載方式有效的為其贏得了生存周期。安全廠商也應(yīng)針對性查缺補漏避免防御體系被鉆空子。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發(fā)件人。下載文件時要仔細(xì)核對文件和來源信息,同時開啟毒霸的內(nèi)存防護(hù)也可有效阻斷此類攻擊。

可在電腦上搜索“金山毒霸”,用電腦醫(yī)生修復(fù)
更多動態(tài)請關(guān)注微信公眾號
請使用微信“掃一掃”