久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

遠控來襲:針對Telegram用戶的金融竊密活動

2021/04/26 來源:金山毒霸作者:金山毒霸

封面01

概述

近期,毒霸安全團隊通過“捕風(fēng)”威脅感知系統(tǒng)發(fā)現(xiàn)一批同類型的遠控木馬在Telegram進行釣魚傳播,并且誘餌大多是以"0股民精準","07出入款賬單明細表","0中轉(zhuǎn)銀行卡信息核對"等金融、財務(wù)方面詞語命名的偽裝文檔。
同時在誘餌命名中也出現(xiàn)了"0資金中轉(zhuǎn)USDT錢包地址信息核對表"這樣和數(shù)字貨幣相關(guān)的詞語。從去年10月份以來比特幣一路高漲,連帶其他數(shù)字貨幣也水漲船高,數(shù)字貨幣還具有一定的匿名性,對于木馬控制者來說無疑是更加合適的竊取對象,因此這次釣魚攻擊很有可能也是木馬控制者竊取數(shù)字貨幣的一次嘗試。結(jié)合上述我們推測本次攻擊目的是針對特定的Telegram用戶的金融資產(chǎn)竊取。


誘餌信息



以"0資金中轉(zhuǎn)USDT錢包地址信息核對表.exe"為例,該木馬在運行后會從C&C服務(wù)器獲取png圖片,png內(nèi)容和木馬的文件名有一定的關(guān)聯(lián)性,同時在受害機器上打開png圖片來迷惑受害者。



該木馬多個模塊層層嵌套且多是內(nèi)存解密加載,落地文件極少并會加密偽裝成png文件。該木馬的一些模塊還會檢查自身文件名規(guī)則是否正確,檢測安全防護相關(guān)進程。同時該木馬的遠控協(xié)議靈活強大,通過注冊表自啟動和服務(wù)實現(xiàn)持久化,寄希望于長期駐留實現(xiàn)數(shù)據(jù)或資金竊取。



技術(shù)分析

一、Load和偽裝

誘餌程序釋放自身數(shù)據(jù)段攜帶的加密數(shù)據(jù)到本地%TEMP%目錄下,并偽裝成png文件。



下圖是對偽裝成png文件的解密算法,該木馬各個階段使用的解密算法相同。



在本地創(chuàng)建隱藏目錄C:\$MSIRecycle.Bin,該目錄偽裝成回收站文件夾。



從C&C服務(wù)器"43.128.26[.]244"接收兩個png文件,寫入C:\$MSIRecycle.Bin目錄下。

通過VT關(guān)聯(lián)發(fā)現(xiàn)該IP近期非常活躍關(guān)聯(lián)到了多個惡意樣本。



kb.png是真png,png內(nèi)容和木馬的文件名有關(guān)聯(lián)性,并且木馬會主動調(diào)用Windows照片查看器展示該圖片。

TY.png是假png,其中數(shù)據(jù)被解密后得到Server.Dat.dll,該dll內(nèi)嵌一個被加密的遠控模塊(Xy.dll),后續(xù)的遠控功能都在Xy.dll。



二、C&C遠控模塊

遠控模塊(Xy.dll)收集了受害主機的信息并發(fā)送到C&C服務(wù)器"52jiankang.bid"。被收集的信息包括系統(tǒng)版本、CPU數(shù)量和類型、內(nèi)存OEM、硬盤使用情況、網(wǎng)絡(luò)端口等等。木馬控制者可以根據(jù)這些信息詳細了解受害者的情況,針對性的進行下一步行動。



除了主機的硬件信息外,木馬還可以接受遠控指令收集剪貼板數(shù)據(jù),鍵盤記錄等。通過這兩個操作實現(xiàn)竊取用戶資料,獲取有價值的數(shù)據(jù)甚至實現(xiàn)資金的竊取。



遠控指令碼和功能表

    該木馬的遠控功能很全面,包括了關(guān)機、鍵盤記錄、執(zhí)行指定cmd命令、加載C&C下發(fā)模塊等操作。



三、屏幕監(jiān)控模塊

該木馬除了在遠控模塊收集主機信息外,C&C服務(wù)端"52jiankang.bid"還會下發(fā)一個屏幕監(jiān)控模塊(screen.dll)到受害主機。該模塊負責(zé)監(jiān)控受害者主機屏幕,通過Win32API獲取屏幕位圖數(shù)據(jù),zlib壓縮后發(fā)送截圖數(shù)據(jù)到C&C服務(wù)器。

獲取屏幕位圖數(shù)據(jù)



全屏截圖



總結(jié)

該木馬利用網(wǎng)絡(luò)釣魚傳播,這是一種十分常見的網(wǎng)絡(luò)攻擊手法,但是在實際中仍然有很多人中招。一方面是受害者自身網(wǎng)絡(luò)安全意識薄弱,網(wǎng)絡(luò)安全知識了解不足;另一方面也是釣魚的誘餌對受害者很有吸引力。
因此面對頻繁反復(fù)的釣魚攻擊大家要提高網(wǎng)絡(luò)安全意識,對不明的郵件和文件做好確認,對工作電腦做好安全防護,及時安裝殺毒軟件,對可疑文件做好安全掃描。



IOC

[MD5]

F88EB5D6A69BE27271C6684AB1554BFB

BAEC30327A2F8D185EA86B15FE13DEE1

41E88DC1E7DF507664D630DDA2AE5AEC

4507949F59ED7F56AA2FC38548F44878

E9701D41C9E9DB867AB1E3222E519FB6

[C2]

http://43.128.26[.]244:99/2021/0資金中轉(zhuǎn)USDT錢包地址信息核對表.db

http://43.128.26[.]244:99/2021/20218031/kb.jpg

http://43.128.26[.]244:99/2021/20218031/TY.jpg

180.117.101[.]183

52jiankang[.]bid


上一篇:

?