久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

"毒群"家族:勒索、竊密組團來襲

2021.7.12 來源:安全豹作者:安全豹

概述

        近期,金山毒霸捕風系統(tǒng)監(jiān)控到STOP勒索病毒、SilentFade變種、Vidar竊密木馬等多個國外病毒家族活躍度均出現(xiàn)上漲趨勢,且感染用戶存在較高的重合度。通過安全數(shù)據(jù)關聯(lián)分析,我們發(fā)現(xiàn)傳播母體源頭為同一批偽裝為知名軟件破解版本的安裝程序。分析可知該類安裝包并不包含任何破解程序,僅僅是通過空殼程序"魚目混珠"并暗中捆綁投遞多類病毒木馬。其中涉及的病毒家族類型覆蓋非常廣泛,包括勒索病毒、遠控木馬、竊密木馬、廣告流氓以及升級更新后門等十余類變種,堪稱新一代"毒群"。

1

傳播流程圖

        通過毒霸安全團隊對"毒群"家族傳播鏈條的進一步溯源,我們發(fā)現(xiàn)該家族主要來源于一批偽造的破解軟件下載站點,借助搜索引擎SEO排名優(yōu)化和社交網(wǎng)站引流等方式進行廣泛傳播。我們通過對此批惡意下載站點的分析,發(fā)現(xiàn)其統(tǒng)一采用Wordpress程序搭建,誘導模板文案精良,偽裝程度較高,并且數(shù)量多變化快,呈現(xiàn)出"惡意站群"模式。并且幕后團伙善于通過多層跳轉隱藏下載、頻繁變更服務器、壓縮包加密膨脹等方式對抗安全監(jiān)控。

        從毒霸捕風系統(tǒng)監(jiān)控數(shù)據(jù)來看,本次攻擊行動從2021年4月下旬開始部署,目前已經(jīng)進入活躍期,由于其借助谷歌等搜索引擎排名優(yōu)化傳播,攻擊面相對廣泛,國內已經(jīng)出現(xiàn)相當量級的感染用戶。通過Google網(wǎng)站搜索熱門軟件破解程序關鍵詞,首頁排名靠前的網(wǎng)站基本上都是該家族的偽裝網(wǎng)站,如下圖搜索"office crack"所示:

2

        下圖為偽造破解軟件誘導用戶下載安裝的過程展示。

3

        下載后的病毒程序包名字格式為 XXXXXX_下載名1-下載名2.zip,如60da89_GridinSoft-Anti.zip 、60ddbc_Gihosoft-Crack-.zip

4

        病毒程序包里面包含真正的安裝程序壓縮包和解密幫助文檔,為了躲避安全檢測它還對幫助文檔的名字做了偽裝,利用Passw0rd去替代Password。

解壓后文件如下圖:

5


具體分析

setup_install.exe——啟動器

        安裝包程序通過多層自解壓釋放啟動器和病毒模塊,并啟動啟動器。啟動器會判斷服務器是否存活,當服務器存活時會啟動病毒模塊群,并將具體啟動信息發(fā)送服務器,否則直接結束不進行任何操作。啟動器最多啟動10個病毒模塊。下面簡單介紹下啟動器及病毒模塊信息。安裝包程序執(zhí)行流程如下圖所示:

6

        啟動器會通過通用模塊名去啟動病毒模塊,并用專有字段記錄具體模塊啟動的信息,如下圖所示:

7

        啟動器在啟動病毒模塊群后會將記錄的具體啟動信息發(fā)送到服務器,相關信息見下圖:

8

        安裝包程序最終解壓釋放文件如下所示:

9

        釋放文件的具體功能如下所示:

10

URL:

http://razino.xyz/myip.php

http://razino.xyz/addInstallImpression.php?key=125478824515ADNxu2ccbwe&ip=&oid=139

http://razino.xyz/addInstall.php?key=125478824515ADNxu2ccbwe&ip=&oid=139


metina_1.exe——gh0st遠控

        metina_1.exe為gh0st遠控木馬,它首先會將自身攜帶的文件釋放到temp目錄(釋放的文件以明文的形式依次保存在自身文件后面),然后在該目錄創(chuàng)建并啟動快捷方式,最后通過快捷方式啟動釋放的install.dll去對svchost.exe進行遠程線程注入,執(zhí)行gh0st遠控功能。下面就相關細節(jié)做下說明。

gh0st遠控木馬釋放文件如下所示:

11

gh0st遠控木馬啟動的快捷方式如下所示:

12

快捷方式命令行參數(shù)為:

C:\Windows\system32\rUNdlL32.eXe "C:\Users\user\AppData\Local\Temp\install.dll",init

(命令行解釋:利用rundll32.exe加載釋放的install.dll,并調用導出函數(shù)init。)

        函數(shù)init會加載、解密、執(zhí)行install.dat,install.dat解密后為shellcode(這里標記為shellcode A),該shellcode代碼包括兩部分,

第一部分:用于加載解密gh0st模塊的代碼(gh0st模塊以DLL的形式存在)

第二部分:被多層加密的gh0st模塊數(shù)據(jù)

        下面就gh0st模塊進行簡單介紹,gh0st模塊為了更好的規(guī)避檢測,隱藏自身,它會檢測自身進程名,當進程名不為svchost.exe時,它會通過遠程線程注入的方法,將自身代碼以shellcode的形式注入到svchost.exe,去執(zhí)行gh0st遠控功能(注入的代碼與shellcode A相同)。gh0st遠控功能如下所示

13

        另外分析還發(fā)現(xiàn)為了防止內存監(jiān)控,作者還將gh0st模塊的DOS頭和NT頭的標志位給抹掉了。抹掉標志位和修復后的對比圖如下所示:

14


metina_2.exe——Stop勒索

        metina_2.exe為一個木馬加載器,它與毒霸前期捕獲的SilentFade家族下載釋放的木馬加載器相同,為了逃避監(jiān)控,它會創(chuàng)建ntdll.dll副本,并利用釋放的ntdll.dll副本中的函數(shù)去對explorer.exe進行遠程線程注入,并通過云端下發(fā)樣本執(zhí)行。目前截獲的包括Stop勒索木馬。加載器相關代碼此處就不進行詳細描述,詳情參見毒霸前期對SilentFade家族的報告,下面就差異點和勒索做下簡單說明,

        metina_2.exe會添加計劃任務去執(zhí)行副本程序,相比前期的隨機化名稱,此次它將計劃任務名稱偽裝成火狐瀏覽器啟動項,具體細節(jié)如下圖:

15

云控最新URL:

http://ppcspb.com/upload/

http://mebbing.com/upload/

http://twcamel.com/upload/

http://howdycash.com/upload/

http://lahuertasonora.com/upload/

http://securebiz.org/dl/build.exe

http://37.120.239.108/200.exe

關聯(lián)文章鏈接:

https://mp.weixin.qq.com/s/tZnIdcdwZ85od_E5IXkTIQ


STOP勒索


來源

        Stop勒索來源于metina_2.exe云控下發(fā)。Stop勒索以675E.exe(文件名為4位隨機數(shù))的形式下發(fā)在temp目錄。


代碼分析

        Stop勒索采用一種加殼器混淆隱藏代碼,將自身代碼加密放于代碼中,最后解密加載shellcode執(zhí)行,shellcode分為兩部分,加載pe用的shellcode和真正的勒索程序。

勒索程序pdb為:E:\Doc\My work (C++)\_Git\Encryption\Release\encrypt_win_api.pdb

Stop勒索主要包含以下4個功能:

  •     1.規(guī)避地區(qū)及自刪除
  •     2.持久化駐留
  •     3.下載文件執(zhí)行
  •     4.加密勒索

下面就具體功能簡單介紹。

1.規(guī)避地區(qū)及自刪除

Stop勒索通過訪問https://api.2ip.ua/geo.json獲得相應地區(qū)信息,通過比對country_code字段排除一些地區(qū)。

16

Stop勒索排除的地區(qū)如下圖所示。

17

當Stop勒索檢測到為上面需要規(guī)避的地區(qū)時,它會在temp目錄創(chuàng)建批處理文件,對自身進行自刪除。相關代碼如下。

18

2.持久化駐留

        Stop勒索為了長時間駐留在電腦中,創(chuàng)建了注冊表自啟動和計劃任務自啟動去啟動副本程序,詳細情況如下。

注冊表自啟動

19

計劃任務自啟動

20

        另外,Stop勒索還設置文件權限不允許用戶刪除保存副本的文件夾。具體指令如下:icacls C:\Users\%username%\AppData\Local\UUID /deny *S-1-1-0:(OI)(CI)(DE,DC)

3.下載文件執(zhí)行

        Stop勒索會啟動一個線程去下載文件執(zhí)行,相關代碼和URL如下:

21

URL:(大部分URL已經(jīng)失效,只捕獲到5.exe,為一個竊密者,具體功能與下文的metina_3.exe相同)

22

4.加密勒索

(1)密鑰獲得

Stop勒索會通過訪問特殊鏈接去獲得電腦對應的密鑰和ID,將密鑰保存在temp\\bowsakkdestx.txt,將ID保存在系統(tǒng)盤目錄下創(chuàng)建的SystemID\\PersonalID.txt。

訪問的鏈接如下:

23

鏈接返回數(shù)據(jù)如下:

24

(2)規(guī)避文件

Stop勒索并不會對所有文件都進行加密,它會選擇性的規(guī)避一些文件夾和指定后綴名的文件。詳細規(guī)避信息如下。

Stop勒索不加密的文件

ntuser.dat, ntuser.dat.LOG1,

ntuser.dat.LOG2, ntuser.pol,.sys,

.ini, .DLL, .dll, .blf,

.bat, .lnk, .regtrans-ms

Stop勒索不加密目錄

25

Stop勒索不加密文件夾,主要為一些系統(tǒng)目錄和瀏覽器目錄

26

(3)加密細則

1.檢查文件是否已經(jīng)感染,Stop勒索為了區(qū)分文件,在感染文件后會在文件末尾添加感染標志字符串{36A698B9-D67C-4E07-BE82-0EC5B14B4DF5}。

2.剔除小文件,加密大文件,Stop勒索對小于5b的文件,不會進行加密,只對文件進行重命名處理。對大于5b的文件進行真正的加密。

3.利用salsa20和rsa2048混合加密,分析發(fā)現(xiàn)Stop勒索并不會將整個文件進行加密,加密時只會讀取文件的前0x25805個字節(jié),且從文件的第6個字節(jié)開始加密。Stop勒索采用雙層加密,利用salsa20算法加密文件,利用rsa算法加密salsa20密鑰。salsa20的密鑰來自于隨機化獲得的SID的前32位,rsa密鑰來自于下發(fā)的public key。

4.加密文件的多層拼裝,Stop勒索加密后的文件主要分為以下四部分。

  •     a.利用salsa20加密的文本
  •     b.利用rsa加密的SID文本(0x100字節(jié))
  •     c.用戶的ID
  •     d.感染識別標志{36A698B9-D67C-4E07-BE82-0EC5B14B4DF5}

文件加密前后對比如下圖所示。

27

(4)釋放勒索文本

        Stop勒索會在每一個感染目錄下創(chuàng)建勒索文件_readme.txt,勒索詳情如下圖所示:

28


metina_3.exe——Vidar竊密

        metina_3.exe為Vidar家族的信息竊密木馬。它首先會通過訪問公共博客tumblr.com獲得隱藏的的服務器IP,并從服務器下拉一些公共庫DLL用于后面代碼,然后會搜索電腦和用戶的各種信息并以文件的形式保存在ProgramData目錄,最后將搜集到的信息打包發(fā)送到服務器,并進行痕跡清理,刪除文件。具體收集的包括電腦硬件信息,用戶信息,進程設備信息,瀏覽器cookie,瀏覽器下載記錄,瀏覽器歷史,注冊表信息,錢包信息等。相關信息如下圖

29

下載釋放DLL如下所示。

30

相應URL為

31


metina_4.exe——SilentFade竊密

        metina_4.exe是來自于SilentFade家族的竊密木馬。SilentFade家族為我們所知的是2019給FaceBook造成過400萬美元損失的廣告損失詐騙案,該家族主要是針對各種社交賬號進行信息竊密。分析metina_4.exe發(fā)現(xiàn),它還是一個比較老的版本,只是針對FaceBook進行竊密,此前毒霸揭露該家族的還有針對Google的廣告竊取。metina_4.exe大致分為以下3部分:

第一部分:創(chuàng)建副本程序,并為副本程序添加注冊表啟動項

第二部分:釋放工具去獲得瀏覽器中賬號相關的cookie

第三部分:利用獲得的cookie去針對FaceBook進行信息竊密

下面就具體功能進行簡單說明

metina_4.exe創(chuàng)建副本程序,添加啟動項長時間駐留,具體代碼如下。

32

metina_4.exe釋放獲得cookie的工具,并重命名為jfiag3g_gg.exe。并將獲得的cookie信息以jfiag3g_gg.txt的形式保存供metina_4.exe使用。釋放的工具以明文的形式保存在資源中為ChromeCookiesView.exe,EdgeCookiesView.exe,WebBrowserPassView.exe,相關視圖如下。

33

metina_4.exe會利用獲得的cookie信息,在目標電腦構建特殊的訪問去獲得用戶的相關好友信息,支付卡信息,廣告信息等,部分信息查詢如下所示。

34

metina_4.exe最后會將竊取的信息發(fā)送到服務器,服務器地址為:

http://uehge4g6Gh.2ihsfa.com/api/fbtime

關聯(lián)文章鏈接:https://mp.weixin.qq.com/s/tZnIdcdwZ85od_E5IXkTIQ


metina_5.exe——流氓廣告

        metina_5.exe為攜帶廣告推廣的惡意程序。它不僅會安裝推廣的軟件程序,還會釋放廣告程序,進行廣告推廣,相關信息如下。

metina_5.exe推送安裝的軟件程序如下圖所示:

35

metina_5.exe釋放在temp目錄的廣告程序如下所示。

36

廣告程序會間歇性的進行廣告推送,推送窗口如下。

37

url:

cor-tips.com/After_math_Eminem/AdvertiserInstaller/UltraMediaBurner/UltraMediaBurner.exe

superstationcity.com/Widgets/ultramediaburner.exe

superstationcity.com/wrsm39aa8nk2ghz7xezsekgpwbmq56/publish/qb8zr5zmpb2n6ea.exe

superstationcity.com/wrsm39aa8nk2ghz7xezsekgpwbmq56/kenpa/a5ap52bdw952kqx.exe

superstationcity.com/wrsm39aa8nk2ghz7xezsekgpwbmq56/keyHandler/pzamcx87wcuq5kn.exe


metina_6.exe——病毒升級包

        metina_6.exe為.net編寫的下載啟動器,它的主要功能是訪問網(wǎng)頁獲得下載列表,然后依據(jù)列表進行文件下載并啟動文件。值得注意的是,為了躲避追蹤,它對文件名進行了隨機化處理。通過行為檢測分析發(fā)現(xiàn),下載的這些程序與原樣本行為類似,故歸類為最新程序的升級包。具體功能代碼如下所示。

38

http://195.133.40.148/ww/pastebin.txt返回的下載程序列表如下所示。

39


metina_7.exe——Vidar竊密

        metina_7.exe為64位Microsoft Cabinet程序,會釋放一個名為SVHOST.exe的程序,SVHOST.exe為混淆的.net程序,通過行為分析發(fā)現(xiàn)該程序行為和metina_3.exe功能相同,用于竊取電腦信息,打包發(fā)送服務器。


變種監(jiān)控:

        毒霸團隊監(jiān)控發(fā)現(xiàn),該類型病毒最早可以追溯到2021年4月下旬。它發(fā)展迅速,已經(jīng)從最初只是攜帶2-3個病毒模塊,發(fā)展到攜帶9個病毒模塊,且不斷的通過修改病毒模塊名,更換服務IP,文件混淆變形等逃避安全監(jiān)控。下面展示下最新捕獲的兩個變形較大的變種:

版本:27June245PM(2021.6.27)

40

版本:4July118PM(2021.7.4)

41

        此外,對該類偽造網(wǎng)站監(jiān)控發(fā)現(xiàn),該團伙對部分偽造網(wǎng)站投放的母體進行了修改,修改為利用AutoIt混淆腳本去加載執(zhí)行惡意操作,目前捕獲的只是涉及流氓軟件推廣,不排除后續(xù)會增加其他相應功能,毒霸團隊會持續(xù)跟蹤監(jiān)控。


總結

        縱觀“毒群”整個傳播鏈,該團伙擁有一套完整的黑色產業(yè)鏈,他們分工合作,高效分發(fā)。一方面?zhèn)卧臁鞑テ平饩W(wǎng)站、與安全監(jiān)控做對抗,另一方面不斷升級和擴充病毒模塊,縮短病毒包的投放周期,達到每周都有新版本投放。使病毒包傳播范圍越來越廣,危害程度越來越嚴重。為了電腦和信息安全,建議大家從正規(guī)渠道下載軟件,安裝殺軟實時監(jiān)控。


毒霸攔截記錄

42

毒霸查殺記錄

43

IOC(部分):

696d93ef1e98340defdbf6c4e79272b5

fc734519bc5ea29a0b52d57f3f5608bd

f34a511ddeb9baef9d4ea3aa547bdb5c

dfbd7676a01b464495556613afe01594

0466eea5417a7e04e0907febe5d2abc5

2eb68e495e4eb18c86a443b2754bbab2

9f0b45f87adc8b414cdbad3e40a03610

f09c80632924b7d1dc3bdfa96dc5779a

6bcd68abbc1c1543215c1aa88190af91

0cee5f4f1786d3829aefeb461f70c367

涉及網(wǎng)站(部分):

https://crackskit.com

https://promocrack.com

http://activationlinks.com

https://onlinedownloader.info

https://wazusoft.com

https://procrackpc.com

https://crackedfine.com

https://procrackerz.org

https://crackknow.com

https://getprocrack.co

https://cracktopc.com

https://licenselink.info

https://haxpc.net


上一篇:

?