国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

Bizarro銀行木馬將攻擊范圍擴(kuò)大到歐洲

安全 黑客攻防
Bizarro本來是一個來自巴西的銀行木馬家族,但是目前它已經(jīng)被傳播到了世界各地。

Bizarro本來是一個來自巴西的銀行木馬家族,但是目前它已經(jīng)被傳播到了世界各地。卡巴斯基的研究人員已經(jīng)看到西班牙、葡萄牙、法國和意大利已經(jīng)有用戶被攻擊了。現(xiàn)在已經(jīng)有攻擊者嘗試從歐洲和南美不同國家的70家銀行那里的竊取客戶的憑證。與Tetrade類似,Bizarro正在利用分支機(jī)構(gòu)或招募錢騾來實施他們的攻擊,兌現(xiàn)或幫助轉(zhuǎn)賬。在本文中,研究人員分析了木馬組件的技術(shù)特征,詳細(xì)介紹了混淆技術(shù)、感染過程和隨后的函數(shù),以及攻擊者用來說服受害者提供他們的個人網(wǎng)上銀行信息的社會工程(誘騙)策略。

?[[400867]]?

Bizarro具有x64模塊,能夠誘使用戶在假彈出窗口中輸入雙因素驗證碼。它還可能使用社交工程來說服受害者下載智能手機(jī)應(yīng)用程序。Bizzaro背后的組織使用Azure和Amazon(AWS)上托管的服務(wù)器以及受感染的WordPress服務(wù)器來存儲惡意程序并收集追蹤數(shù)據(jù)。

Bizarreland

Bizarro是通過受害者從垃圾郵件中的鏈接下載的MSI程序包傳播的。啟動后,Bizarro會從受感染的網(wǎng)站下載ZIP文件。在撰寫本文時,卡巴斯基的研究人員看到被黑客攻擊的WordPress,Amazon和Azure服務(wù)器用于存儲檔案。 MSI安裝程序具有兩個嵌入式鏈接,至于選擇哪一個則取決于受害者的處理器體系結(jié)構(gòu)。

??

Bizarro運(yùn)營商發(fā)出的典型惡意信息

下載的ZIP壓縮包包含以下文件:

  • 用Delphi編寫的惡意DLL;
  • 一個合法的可執(zhí)行文件,它是AutoHotkey腳本運(yùn)行程序(在某些示例中,使用AutoIt代替了AutoHotkey);
  • 一個小的腳本,它是從惡意DLL調(diào)用導(dǎo)出的函數(shù);

DLL導(dǎo)出一個包含惡意代碼的函數(shù),惡意程序開發(fā)人員使用混淆處理技術(shù)使代碼分析變得復(fù)雜。輸出函數(shù)的代碼已被保護(hù)程序刪除。屬于導(dǎo)出函數(shù)的字節(jié)在運(yùn)行時由DLL入口點函數(shù)恢復(fù),這個入口點函數(shù)非常混淆。用于復(fù)雜分析的技巧包括常量擴(kuò)展和垃圾代碼插入。對于惡意程序開發(fā)人員來說,他們正在不斷改進(jìn)二進(jìn)制文件的保護(hù)。在Bizarro的早期版本中,只有入口點函數(shù)受到保護(hù),而在最近的示例中,該保護(hù)程序也被用來混淆所導(dǎo)入的API函數(shù)的調(diào)用。

當(dāng)Bizarro啟動時,它首先會殺死所有瀏覽器進(jìn)程,以終止與網(wǎng)上銀行網(wǎng)站的任何現(xiàn)有會話。當(dāng)用戶重新啟動瀏覽器時,他們將被迫重新輸入銀行賬戶憑證,該憑據(jù)將被惡意程序捕獲。為了獲得盡可能多的憑據(jù),Bizarro采取的另一個步驟是禁用瀏覽器中的自動完成函數(shù)。

Bizarro會收集運(yùn)行系統(tǒng)的以下信息:

  • 計算機(jī)名稱;
  • 操作系統(tǒng)版本;
  • 默認(rèn)瀏覽器名稱;
  • 已安裝的殺毒程序程序名稱;

Bizarro在發(fā)送POST請求時使用了'Mozilla / 4.0(compatible; MSIE 6.0; Windows NT 5.0')用戶代理。該用戶代理有錯別字:兼容后應(yīng)該有一個空格符號;缺少子字符串和右括號。研究表明,該漏洞尚未在最新版本中得到解決。此后,Bizarro在%userprofile%目錄中創(chuàng)建了一個空文件,從而將系統(tǒng)標(biāo)記為受感染。文件名是腳本運(yùn)行程序的名稱(AutoIt或AutoHotKey),并添加.jkl擴(kuò)展名。

將數(shù)據(jù)發(fā)送到監(jiān)測服務(wù)器后,Bizarro初始化了屏幕捕獲模塊。它加載magnification.dll庫,并獲得了已棄用的MagSetImageScalingCallback API函數(shù)的地址。借助其幫助,該木馬程序可以捕獲用戶的屏幕,并不斷監(jiān)視系統(tǒng)剪貼板,以尋找比特幣錢包地址。如果找到,它就會被惡意程序開發(fā)者的錢包代替。

這個后門是Bizarro的核心組件:它包含100多條命令,讓攻擊者可以竊取網(wǎng)上銀行賬戶憑證。大多數(shù)命令用于向用戶顯示偽造的彈出消息。在Bizarro檢測到與某個硬編碼在線銀行系統(tǒng)的連接之前,后門的核心組件不會啟動。惡意程序通過列舉所有窗口并收集其名稱來實現(xiàn)此目的。從窗口名稱字符串中刪除空格字符,帶有重音的字母(例如?或á)和非字母符號(例如破折號)。如果窗口名稱與其中一個硬編碼字符串匹配,則后門將繼續(xù)啟動。

后門要做的第一件事是通過執(zhí)行ipconfig /flushdns命令刪除DNS緩存。這樣做是為了防止連接到被阻止的IP。在那之后,惡意程序?qū)⒂蛎馕鰹镮P地址,創(chuàng)建一個套接字并將其綁定到解析的地址。如果連接成功,它將創(chuàng)建%userprofile%\ bizarro.txt文件。

后門及其C2

Bizarro從其C2接收的命令可以分為以下幾類:

(1) 允許C2操作員獲取受害者數(shù)據(jù)并管理連接狀態(tài)的命令。

(2) 允許攻擊者控制受害者硬盤上文件的命令。

(3) 允許攻擊者控制用戶的鼠標(biāo)和鍵盤的命令。

在carmena命令的幫助下,Bizarro還可以操作用戶的鍵盤(用戶實際輸入的內(nèi)容)。

(4) 允許攻擊者控制后門操作、關(guān)閉、重啟或破壞操作系統(tǒng)和限制Windows函數(shù)的命令。

LkingWajuGhkzwu命令關(guān)閉后門,而vkbAlcvtlY命令將BAT文件拖放到工作目錄中。批處理腳本負(fù)責(zé)從磁盤刪除惡意程序。

(5) 記錄按鍵的命令。

Bizarro支持兩個負(fù)責(zé)鍵盤記錄的命令,COZUMEL命令啟動日志記錄進(jìn)程,而COZUMARIA命令則停止它。

(6) 執(zhí)行社會工程攻擊的命令。

這些命令顯示各種消息,誘騙用戶讓攻擊者進(jìn)入銀行賬戶。顯示的消息類型從簡單的消息框到精心設(shè)計的帶有銀行日志的窗口,都讓人誤以為這是真的網(wǎng)站。

研究人員將首先描述顯示W(wǎng)indows消息框的命令。dkxqdpdv命令顯示一條錯誤消息,其內(nèi)容為“輸入的數(shù)據(jù)不正確,請重試。”

??

Bizarro會顯示一條消息,告訴用戶再次輸入請求的數(shù)據(jù)

vanessa命令顯示一條錯誤消息,告訴用戶輸入確認(rèn)信息。為了進(jìn)一步使用戶確信所有操作都是合法的,該惡意軟件會顯示RUT (Rol único Tributario,一個智利ID號)和之前提供的值。該消息包含以下文本:

??

要求用戶輸入確認(rèn)碼的錯誤消息

LMAimwc命令顯示另一個錯誤消息,這一次,它告訴用戶,他們的計算機(jī)需要重新啟動才能完成與安全相關(guān)的操作。Bizarro顯示的文本如下所示:

??

會出現(xiàn)一個錯誤消息告訴用戶操作系統(tǒng)將重新啟動

Bizarro顯示的最有趣的信息是那些試圖模仿網(wǎng)上銀行系統(tǒng)的信息,要顯示此類消息,Bizarro需要下載JPEG圖像,其中包含銀行徽標(biāo)和受害者需要遵循的說明。這些圖像以加密形式存儲在用戶配置文件目錄中。在消息中使用圖像之前,必須使用多字節(jié)XOR算法對其進(jìn)行解密,由于消息是從C2服務(wù)器下載的,因此只能在受害者的計算機(jī)上找到它們。

Bizarro可能會顯示的第一類自定義消息是凍結(jié)受害者計算機(jī)的消息,從而使攻擊者可以花些時間。當(dāng)接收到顯示此類消息的命令時,任務(wù)欄會被隱藏,屏幕會變灰,消息本身也會顯示出來。當(dāng)消息顯示時,用戶無法關(guān)閉它或打開任務(wù)管理器。該消息本身告訴用戶該系統(tǒng)已受到威脅,因此需要更新,或者正在安裝安全性和瀏覽器性能組件。此類消息還包含一個隨時間變化的進(jìn)度條。

下圖顯示了這些消息在受害者屏幕上的樣子,并以西班牙語編寫了消息:

??

Bizarro阻止了銀行登錄頁面,并告訴用戶正在安裝安全更新

以下兩條消息試圖讓受害者相信他們的系統(tǒng)已被破壞,在大多數(shù)情況下,Bizarro告訴用戶不要擔(dān)心“安全更新”期間發(fā)生的任何事情,因為它們只是在確認(rèn)客戶端的身份。這使客戶對批準(zhǔn)攻擊者請求的所有事情更有信心。

??

告訴用戶其系統(tǒng)已受到攻擊的消息

Bizarro還試圖引誘受害者向攻擊者發(fā)送雙因素驗證碼,研究人員看到的另一個有趣的函數(shù)是試圖說服受害者在他們的智能手機(jī)上安裝一個惡意應(yīng)用程序,它使用以下窗口來確定移動操作系統(tǒng)的類型:

??

Bizarro要求用戶選擇其智能手機(jī)的操作系統(tǒng)

如果受害者選擇Android, C2服務(wù)器將發(fā)送一個帶有惡意應(yīng)用程序的鏈接到客戶端。客戶端將借助Google Charts API制作出二維碼,然后發(fā)送一個帶有以下參數(shù)的請求:

http://chart.apis.google.com/chart?chs=x&cht=qr&chld=&chl=

然后,獲得的二維碼將顯示在帶有以下文本的窗口中:

??

Bizarro要求用戶掃描二維碼

攻擊場景

借助Bizarro開發(fā)人員在木馬中包含的命令,攻擊者可能會在以下情況下發(fā)動攻擊:

??

Bizarro使用的感染方案

根據(jù)受支持銀行的名單,Bizarro背后的攻擊者將目標(biāo)鎖定為來自歐洲和南美的多家銀行的客戶。根據(jù)研究人員的監(jiān)測技術(shù),研究人員在不同的國家看到了Bizarro的受害者,包括巴西、阿根廷、智利、德國、西班牙、葡萄牙、法國和意大利。這些數(shù)據(jù)再次證明了一個事實,那就是Bizarro的經(jīng)營者已經(jīng)將他們的興趣從巴西擴(kuò)展到了南美和歐洲的其他國家。

總結(jié)

最近,卡巴斯基的研究人員看到一些南美的銀行木馬(例如Guildma,Javali,Melcoz,Grandoreiro和Amavaldo)將其業(yè)務(wù)擴(kuò)展到其他地區(qū),主要是歐洲。Bizarro則是新出現(xiàn)的一個攻擊活動。該活動背后的攻擊者正在采用各種技術(shù)方法來使惡意軟件分析和檢測復(fù)雜化,以及可以幫助說服受害者提供與其網(wǎng)上銀行帳戶有關(guān)的個人數(shù)據(jù)的社交工程技巧。

研究人員將這個家族命名為Trojan-Banker.Win32.Bizarro或Trojan-Banker.Win64.Bizarro,更多信息請訪問

http://xtraining.kaspersky.com。


本文翻譯自:https://securelist.com/bizarro-banking-trojan-expands-its-attacks-to-europe/102258/


責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2015-04-02 17:09:37

SDN廣域網(wǎng)

2023-01-07 17:58:22

2021-05-12 13:27:33

Android木馬病毒TeaBot

2023-02-16 13:38:33

谷歌模型

2020-10-26 19:10:58

看雪安全開發(fā)者

2022-08-12 12:09:08

Android平臺銀行木馬勒索攻擊

2012-10-09 09:21:03

戴爾云服務(wù)云計算

2016-03-20 17:31:26

2021-09-14 09:00:08

銀行木馬木馬QakBo

2020-03-29 20:03:25

5G網(wǎng)絡(luò)技術(shù)

2022-02-23 11:43:15

銀行木馬網(wǎng)絡(luò)攻擊惡意軟件

2009-02-24 09:19:05

雅虎CTO職能

2013-07-26 09:25:31

2021-07-06 12:22:03

TrickBot木馬網(wǎng)絡(luò)攻擊

2016-03-09 10:03:48

華為

2020-11-23 10:35:52

Emotet

2009-12-10 09:39:52

2010-09-08 16:21:00

2013-05-21 15:54:18

點贊
收藏

51CTO技術(shù)棧公眾號

亚洲视频国产| 国产麻豆精品在线| 色久欧美在线视频观看| 六十路在线观看| 亚洲一区欧美一区| а√最新版在线天堂| 欧美国产日韩在线观看| 国产xxxxx在线观看| 国产不卡免费视频| 黄色特一级视频| 国产一区二区在线视频| 在线综合视频网站| 久久草av在线| 中文字幕久久一区| 国产在线国偷精品免费看| 一区一区视频| 国产精品一区二区不卡| 日本香蕉视频在线观看| 国产·精品毛片| 日本在线xxx| 国产亚洲欧美日韩日本| 手机在线成人免费视频| 日韩美女啊v在线免费观看| 成人网18免费软件大全| 国产精品久久久久婷婷二区次| 成人亚洲视频在线观看| 欧美国产97人人爽人人喊| 亚洲 高清 成人 动漫| 久久久三级国产网站| 亚洲色图38p| 亚洲情趣在线观看| 日本一区高清| 5858s免费视频成人| 国产无遮挡裸体视频在线观看| 亚洲视频综合网| 亚洲精品a区| 国产人妖伪娘一区91| 亚洲东热激情| 五月天亚洲综合| 波多野结衣中文字幕一区 | www.男人天堂网| 国产视频一区二区在线观看| 手机福利视频欧美| 欧洲av一区二区嗯嗯嗯啊| 成人超碰在线| 久久青草精品视频免费观看| 国产精品99一区二区三区| 神马影院我不卡| 久久久国产精华| 深夜福利在线视频| 亚洲第一中文字幕在线观看| 五月亚洲婷婷| 不卡一区二区三区视频| 国产91精品入口| 最新在线你懂的| 日韩av综合网站| 国产a久久精品一区二区三区| 久久久久久一区| 26uuu久久天堂性欧美| 国产日本在线| 久久影院免费观看| 1000部精品久久久久久久久| 国产网站免费在线观看| 欧美亚洲一区二区在线观看| 日韩电影精品| 久久riav二区三区| 亚洲欧美综合另类在线卡通| 日本在线视频网址| 国产欧美va欧美va香蕉在| 国内不卡的二区三区中文字幕| 成本人h片动漫网站在线观看| 精品在线小视频| 一区二区中文| 亚洲 欧美 另类人妖| 精品久久久久99| 成人情趣视频| 日韩人妻精品无码一区二区三区| 在线国产电影不卡| 亚洲一区二区三区四区电影| 欧美一区二区三区四区夜夜大片| 欧美韩国日本综合| 国产一区精品视频| 久久男人av资源站| 国产免费一区二区三区四在线播放| 久久久91精品国产| 麻豆91精品| 日本在线视频网址| 国产美女作爱全过程免费视频| 精品久久久久国产| 超碰在线最新| 俺去啦;欧美日韩| 精品一二三四区| 美女隐私在线观看| 国产美女精品视频| 懂色av一区二区三区蜜臀 | 粉嫩久久久久久久极品| 欧美伦理视频在线观看| 久久精品成人欧美大片| 91女神在线视频| 久久久精品黄色| 久久av最新网址| 国产成人tv| avtt天堂资源网| 欧美一级高清免费播放| 午夜av不卡| 国产美女极品在线| 91香蕉视频污版| 欧美精品在线视频观看| 夜夜嗨av一区二区三区中文字幕 | 欧美淫片网站| 久久精品嫩草影院| 久久久久久久| 在线观看国产一区| 久久色免费在线视频| 韩国欧美亚洲国产| 日韩一二三在线视频播| 亚洲精品久久久久中文字幕欢迎你 | 成人精品网站在线观看| 精品久久久久久久久久久久久久| 麻豆一区二区麻豆免费观看| 色视频在线看| 一区二区视频在线播放| 97精品国产91久久久久久| 婷婷久久综合九色综合绿巨人 | 欧美韩国日本在线观看| 一级毛片国产| 日本wwww视频| 国产一区二区免费电影| 国产91精品在线播放| 日韩免费高清av| 精品91自产拍在线观看一区| 极品少妇一区二区| 成人一级视频在线观看| 久久99最新地址| 免费看欧美美女黄的网站| 蜜臀av无码一区二区三区| 亚洲天堂视频在线观看| 国内精品伊人久久久久av一坑| 裤袜国产欧美精品一区| 99久久国产综合精品五月天喷水| 日韩视频中文字幕| 亚洲国产精品二十页| 欧美成人专区| 在线看黄网站| 日韩福利一区二区三区| 在线看福利67194| 国产亚洲精久久久久久| 九九热爱视频精品视频| 九色视频成人自拍| 日韩精品久久一区二区三区| 亚洲人av在线影院| 久久久噜噜噜久久中文字幕色伊伊| 91精品国产自产精品男人的天堂| 永久免费不卡在线观看黄网站| 成人有码在线播放| 欧美一级一级性生活免费录像| 国产一区二区精品久久99| 成人国产精品一区二区网站| 久久午夜剧场| 免费成人看片网址| 色天天综合狠狠色| 亚洲免费成人av| 欧美日韩国产探花| 日韩欧美一中文字暮专区| 国产天堂在线播放| 成人xxxxx| 国产视频一区在线| 综合亚洲深深色噜噜狠狠网站| 黄色成人在线网址| 91国内外精品自在线播放| 116极品美女视频在线观看| 精品日产一区2区三区黄免费 | 在线视频婷婷| 人妻少妇精品久久| 国产精品国产亚洲伊人久久| 91麻豆精品91久久久久久清纯| 成人一区二区三区视频在线观看 | 国产成人综合精品三级| 九色精品91| 免费污视频在线| 538任你躁在线精品免费| 成人三级在线| 伊人伊成久久人综合网小说| 亚洲第一主播视频| 国产裸体歌舞团一区二区| 欧美日韩性在线观看| 中文在线аv在线| 97在线免费视频观看| 久久精品免费网站| av777777| 久草视频视频在线播放| 欧美寡妇性猛交xxx免费| 丁香婷婷久久| 成人精品视频| 日韩视频二区| 老司机精品导航| 国产理论电影在线| 日韩中文字幕| 亚洲四虎影院| 精品69视频一区二区三区|