国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

暗渡陳倉:披著圖片外衣的特洛伊木馬

安全 黑客攻防
InfoStealer是一種木馬,功能為收集受害計算機系統(tǒng)用戶的敏感信息,并將其轉(zhuǎn)發(fā)到一個預(yù)定的位置,而搜集的信息包含財務(wù)信息,登錄憑據(jù),密碼或者都有,這些信息可能被出售在黑市上。AVAST將其命名為MSIL:Agent-AKP。

InfoStealer是一種木馬,功能為收集受害計算機系統(tǒng)用戶的敏感信息,并將其轉(zhuǎn)發(fā)到一個預(yù)定的位置,而搜集的信息包含財務(wù)信息,登錄憑據(jù),密碼或者都有,這些信息可能被出售在黑市上。AVAST將其命名為MSIL:Agent-AKP。

下面,我們就來看看一個通過exploit kit(全自動攻擊工具)部署在受害者電腦上的惡意.NET文件。用反編譯器打開該文件后,發(fā)現(xiàn)資源中只包含如下干擾圖片:

 

圖片1

 

 

圖片2

 

以位圖方式打開圖片,一個像素一個像素的處理。對于每個像素,它并不是非黑即白(ARGB不等于0×00000000),3種顏色提取并保存在一個列表中,一個值接著一個值,一列接著一列。

當(dāng)我們提取出整張列表后,得到如下的結(jié)果。注意MZ標(biāo)識,正是可執(zhí)行文件的開頭:

 

圖片3

 

很明顯,我們正在對付一個obfuscator(混淆器),它從位圖中轉(zhuǎn)換數(shù)據(jù),構(gòu)造可執(zhí)行文件。

單單的查看這個位圖文件,并不能立即意識到它還存儲著可執(zhí)行文件。對照BITMAPINFOHEADER和它的bitHeight項,我們可以看到它的值是0X134。

 

圖片4

 

根據(jù)文檔,如果biHeight是正值,相應(yīng)的位圖就是自底而上的DIB(與設(shè)備無關(guān)的位圖),它的起始點在較低的靠左的位置。

 

圖片5

 

下圖展示了這個可執(zhí)行文件的前9個字符是如何隱藏在位圖中的。一個像素包含3個字符,隨后的下一列是下一組3字符(自底而上)。我們發(fā)現(xiàn)紅色標(biāo)識的字符正是可執(zhí)行文件的MZ特征:4D5A90 000300 000004。

 

圖片6

 

仔細(xì)觀察Payload

Payload從位圖中被提取出來,原始文件有兩個位圖,其中一個解析后是用.NET寫的加載器,裝載進內(nèi)存并執(zhí)行第二個二進制文件。第一個二進制文件通過修改zone.identifier 來修改數(shù)據(jù)流。

硬盤上的任何文件都或有無被賦予了:zone:identifier的數(shù)據(jù)流,它包含了這個原始文件的zone信息。如果文件來自Internet,它的zone值是3;如果來自本地,zone值就是0。

 

圖片7

 

這里的惡意文件試圖將zone值設(shè)為2,表明是URLZONE_TRUSTED。

 

圖片8

 

這個區(qū)域的存在是由于安全原因考慮。某些程序/操作系統(tǒng)可能會報告與此類文件有關(guān)的安全信息。

 

圖片9

 

第二個匯編碼是從第二個位圖源文件中提取的。它通過創(chuàng)建Win7zip注冊表Uuid值來生成。

 

圖片10

 

通過創(chuàng)建[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],運行之后將禁用幾個安全方案,將調(diào)試器的值設(shè)置成一個不存在的exe文件路徑,每當(dāng)用戶試圖使用受影響的程序時,Windows將運行“調(diào)試”出來的值來代替原本的值,這樣就可以成功的禁用此類程序。下圖顯示了通過修改此注冊表項禁用的程序的列表。

 

圖片11

 

同樣利用修改注冊表項禁用安全組件:

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]。將HideSCAHealth的值設(shè)置成1來禁用Action Center。Notification balloons的禁用可以通過修改TaskbarNoNotification的注冊表項來達(dá)成。

在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsBackup],修改DisableMonitoring注冊表項,可以禁用Windows備份通知。

 

圖片12

 

通過對注冊表項2500鍵值進行設(shè)置,設(shè)置為3-禁用,就可以關(guān)閉Internet Explorer的保護模式。

 

圖片13

 

 

圖片14

 

如果發(fā)現(xiàn)裝有如下的FTP軟件,就會竊取它們的認(rèn)證日志:

FileZilla

SmartFTP

CoreFTP

FlashFXP

WinSCP

FTP Commander

可以在它的body中看到下列字符:

FileZilla\sitemanager.xml

SmartFTP\Client 2.0\Favorites

SmartFTP

Software\FTPWare\CoreFTP\Sites

FlashFXP

Sites.dat

Quick.dat

Software\Martin Prikryl\WinSCP 2\Sessions

%s\FTP Commander

%s\FTP Commander Deluxe

Ftplist.txt

它同樣可以修改注冊表項:

注冊表項[HKEY_LOCAL_MACHINE\Software\JavaSoft\Java Plug-in\{version}\UseJava2IExplorer]的種類是REG_DWORD,設(shè)置成0的意思就是禁用JAVA;設(shè)置成1的意思就是啟用JAVA。

注冊表項 [HKEY_CURRENT_USER\Software\Adobe\Acrobat Reader\{version}\Privileged\bProtectedMode]的種類是REG_DWORD,設(shè)置成0就是禁用;設(shè)置成1就是啟用。

 

圖片15

 

(木馬)作者力求保留將來再次感染該系統(tǒng)的可能。一旦用戶再次登錄exploit kit,感染將再次發(fā)生。

InfoStealer同時也向作者報告被入侵電腦上安裝的一些軟件,通過判斷是否存在如下的文件、目錄或者注冊表鍵值:

Software\Valve\Steam

jagexcache

SOFTWARE\Blizzard Entertainment

.minecraft

League of Legends

Software\Skype

例如,“jagexcache”的出現(xiàn)表明在線游戲RuneScape,“.minecraft”表明Minecraft,注冊表鍵值“SOFTWARE\\Blizzard Entertainment”或者“Software\Valve\Steam”告訴我們或許機器上安裝著這來自這些游戲廠商的游戲。“League of legends”和”Software\Skype”這些字符不言自明。

InfoStealer禁用了一些系統(tǒng)服務(wù)。Wuauserv就是“Windows Update service”,wscsvc就是“Security Center”,mpssvc就是“Windows Firewall”,BITS是“Background Intelligent Transfer Service”。

 

圖片16

 

它也擁有“洪水”攻擊目標(biāo)服務(wù)器的能力。

 

圖片17

 

當(dāng)我們試圖搜尋上面提及的命令時,我們發(fā)現(xiàn)了一個地下論壇,如下描述:

 

圖片18

 

通過向[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]下添加“AudioDriver32”值,就能達(dá)到永遠(yuǎn)存在的效果,即使機器重啟。

 

圖片19

 

InfoStealer木馬通過展示如下的錯誤信息提示窗的聰明方式來迷惑用戶,使其可以提升權(quán)限運行。

 

圖片20

 

無論點“Restore files”還是“Restore files and check disk for errors”后,都執(zhí)行下面的代碼。

 

圖片21

 

InfoStealer使用ShellExecute函數(shù)執(zhí)行自身。要注意“runas”命令,試圖以提升的權(quán)限運行程序。如果一個用戶被提示UAC(用戶訪問控制),他很可能會允許該程序運行,因為它需要“restore his corrupted document files”。

如果用戶點擊了“More details about this error”, 如下的頁面將會打開。它是正常的微軟社區(qū)頁面,用戶在此提問、答復(fù)相關(guān)問題。

這里的問題正是與“Corrupted Documents Folder”相關(guān)的,與展現(xiàn)給受害用戶的出錯信息窗口相關(guān)。

 

圖片22

 

InfoStealer掃描所有正在運行的進程以及它們的啟動命令行參數(shù)。這些命令行會被解析,如果匹配如下的模式,它們還會被報告給(木馬)作者。這些模式代表著比特幣挖掘的進行。如果cgminer在入侵電腦上運行,將會被報告。

 

圖片23

 

所有獲取的數(shù)據(jù)存放在[HKCU\Software\Classes\CLSID\{GUID}]注冊表鍵值中,這些信息稍后會被發(fā)送給攻擊者。

 

圖片24

 

總結(jié)

上面所展現(xiàn)的惡意軟件試圖竊取多種程序的認(rèn)證信息,或者至少報告它們的存在。通過修改多處系統(tǒng)注冊表值來禁止安全軟件或者action center的通知服務(wù)的運行,且該信息竊取者針對的對象為終端用戶。

SHAs:6ABA3F3DE5BBB513C073066473E39349E0E68403DBDB3E55E444FFF6632274D4

本文來自Avast博客JAROMIR HOREJSI的文章《Your documents are corrupted: From image to an information stealing trojan》。

責(zé)任編輯:藍(lán)雨淚 來源: IDF實驗室
相關(guān)推薦

2015-05-07 10:38:58

2010-01-15 21:47:39

2010-01-14 20:49:08

2012-06-13 09:38:27

2019-09-09 07:03:37

2013-08-20 09:57:52

2021-10-13 11:01:54

Android特洛伊木馬SOVA

2010-07-06 10:45:25

2022-04-02 08:14:25

K8s容器通信方案云原生

2010-09-13 09:16:16

特洛伊木馬

2019-02-12 05:03:18

2019-09-11 13:23:33

2013-09-03 13:48:10

2009-01-22 09:51:17

2009-02-17 09:58:00

2021-08-27 12:33:00

LemonDuck木馬LemonCat

2014-08-21 11:09:31

2020-12-01 10:27:39

區(qū)塊鏈比特幣

2016-12-02 10:34:21

2022-03-05 00:08:52

網(wǎng)絡(luò)安全交易
點贊
收藏

51CTO技術(shù)棧公眾號

懂色av一区| 日韩精品二区| **三级三级97片毛片| jvid一区二区三区| 免播放器亚洲一区| 欧美一级生活片| 久久久日本电影| 日韩风俗一区 二区| 丁香五月网久久综合| 暖暖视频在线免费观看| 亚洲五月婷婷| 日韩一区二区视频| 久久经典视频| 久久精品123| 欧美mv日韩mv| 大陆av在线播放| 久久69成人| 亚洲天堂成人网| 91丨九色丨国产| 伊人精品影院| 国产精品亚洲一区二区三区妖精| 日韩一二三在线视频播| 黄色网战入口| 伊人蜜桃色噜噜激情综合| 亚洲大胆美女视频| 国产亚洲欧美在线视频| 精品国产91久久久久久浪潮蜜月| 在线免费亚洲电影| 午夜久久久久久久久久久| 清纯唯美激情亚洲| 亚洲高清免费观看高清完整版在线观看| 日本电影亚洲天堂| 欧美女子与性| 色94色欧美sute亚洲13| 亚洲国产精品www| 日韩国产大片| 一区二区三区欧美久久| 国产伦精品一区二区三区视频孕妇 | 亚洲最大黄网| 亚洲第一精品夜夜躁人人爽| 18aaaa精品欧美大片h| 中文字幕一区二区三区在线观看| 国产热re99久久6国产精品| 欧美xxx黑人xxx水蜜桃| 成人黄色大片在线观看| 国产精品久久久久久av福利| 欧美xxxx做受欧美88bbw| 精品盗摄一区二区三区| 在线观看免费污视频| 久久99伊人| 日本免费黄色小视频| 国产乱码精品一区二区亚洲 | 日韩免费在线观看| 成人av小说网| 青青草97国产精品免费观看无弹窗版| 欧美美最猛性xxxxxx| 国产毛片av在线| 久久夜色精品国产欧美乱极品| 国产日韩亚洲精品| 精品视频在线你懂得| 精品盗摄一区二区三区| 日韩av黄色| 国产激情999| 日本国产欧美| 欧美日韩一区免费| 欧美日韩在线一| 国产精品久久久免费| 日本成人免费在线| 最新成人av网站| 97在线视频免费| аⅴ资源天堂资源库在线| 亚洲欧美视频在线观看视频| 欧美jizzhd69巨大| 一区二区激情小说| 黄色美女视频在线观看| 韩日欧美一区二区| 97成人超碰| 国产精品揄拍500视频| 伊人精品综合| 亚洲女同精品视频| 免费观看成人高潮| 欧美精品日韩www.p站| 欧产日产国产精品视频 | 五月天亚洲一区| 这里只有视频精品| 麻豆蜜桃在线| 国产999在线| 999国产精品一区| 久久精品色欧美aⅴ一区二区| 日韩精品成人av| 天天色综合成人网| 天天操天天摸天天爽| 国产精品456露脸| 亚洲人成网站在线观看播放| 一级成人国产| 久久久久久久久久码影片| 91九色精品国产一区二区| 精品视频久久久久久久| 久久bbxx| 在线免费观看不卡av| 久久国产精品美女| 中文字幕国产亚洲| 国产一区欧美| 男男互摸gay网站| 中文字幕在线精品| 欧美aⅴ一区二区三区视频| 97在线观看免费观看| 亚洲伦在线观看| qvod激情图片| 亚洲天堂2014| 乡村艳史在线观看| 亚洲欧洲国产伦综合| av中文在线资源库| 国产在线精品一区免费香蕉 | 精品三级av在线导航| 久久人人爽人人爽人人av| 欧美成人猛片aaaaaaa| 欧美日韩视频一区二区三区| 成人欧美一区二区三区黑人免费| 国产亚洲精品7777| www午夜视频| 综合国产在线观看| 少妇精品视频一区二区免费看| 精品一区二区三区自拍图片区 | 福利片免费在线观看| 亚洲视频香蕉人妖| 四虎在线精品| 中文字幕精品在线播放| 精品福利在线导航| 老司机亚洲精品| 日本wwwcom| 亚洲精品一区二区三区蜜桃下载| 亚洲电影成人| 视频一区二区三区不卡| 国产精品麻豆免费版| 91国产成人在线| 牛牛国产精品| 日本一级淫片演员| 日韩免费成人网| 日韩va欧美va亚洲va久久| 先锋成人av| 欧美精品在线看| 99久久99久久免费精品蜜臀| 成年人视频在线网站| 97视频在线免费观看| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久久av爽李琼 国产精品美女久久久久高潮 | 日韩视频不卡中文| 麻豆精品网站| 黑人玩欧美人三根一起进| 在线成人av电影| 欧美激情一区在线| www免费网站在线观看| 精品国产不卡一区二区三区| 美女黄色成人网| 欧美男男tv网站在线播放| 欧美高清中文字幕| 欧美性高潮在线| 91成人在线| 成人免费淫片免费观看| 国产精品一久久香蕉国产线看观看 | 激情伦成人综合小说| 日韩三区在线观看| 高清久久久久久| 亚洲人性生活视频| 亚洲国产日韩欧美在线动漫| 亚洲一区二区免费在线观看| gay网站在线| 大波视频国产精品久久| 日韩欧美123| 91色九色蝌蚪| 羞羞的视频在线观看| 成人免费a级片| 欧美整片在线观看| 欧美嫩在线观看| 欧美激情网址| 三级网在线观看| 欧美日韩中文字幕在线| 美日韩精品视频| 亚洲成人高清| 内衣办公室在线| 91看片淫黄大片91| 国产精品久久久久免费a∨大胸 | 免费男女羞羞的视频网站在线观看| 97视频在线免费| 国产精品久久77777| 精品人伦一区二区色婷婷| 中文字幕第一区二区| 欧美成人精品一区二区男人小说| 国产精品久久久久久网站| 日韩欧美亚洲另类制服综合在线| 99国产精品一区| 欧美日韩精品| 狂野欧美性猛交xxxx| 牛牛热在线视频| 18禁免费观看网站| 精品免费一区二区三区| 国产欧美日韩另类一区| 国产欧美一级| 日韩在线影视| 国产乱码午夜在线视频|