国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

銀行木馬QakBot分析

安全 黑客攻防
QakBot在功能方面仍在不斷發展,擁有更多的功能,如鍵盤記錄、后門功能和逃避檢測功能。

QakBot,也稱為QBot、QuackBot和Pinkslipbot,是一款已存在了十多年的銀行木馬。它于2007年在野外被發現,此后一直在維護和發展,它的主要目的是竊取銀行憑證。時至今日,QakBot在功能方面仍在不斷發展,擁有更多的功能,如鍵盤記錄、后門功能和逃避檢測功能。它還能夠竊取電子郵件,以便攻擊者利用這些信息向受害者發送有針對性的郵件,引誘受害者打開這些電子郵件。

[[423699]]

QakBot感染鏈

QakBot主要通過垃圾郵件感染受害者,電子郵件附件包含Microsoft Office文檔(Word、Excel)或帶有密碼保護的壓縮文件。包含宏的文檔會提示受害者打開附件,在某些情況下,電子郵件中包含指向傳播惡意文檔的網頁的鏈接。它還可以通過已感染機器將QakBot有效負載傳播到受害者的機器。

最近QakBot版本(2020-2021變體)的感染鏈如下:

(1) 用戶收到一封帶有ZIP附件的釣魚電子郵件,其中包含一份帶有嵌入宏的Office文檔或惡意鏈接。

(2) 用戶打開惡意附件/鏈接,并被誘導單擊“啟用內容”。

(3) 執行惡意宏。一些變體通過“GET”請求“PNG”,但該文件實際上是一個二進制文件。

(4) 加載的有效負載(stager)包括加密資源模塊。其中一個加密資源具有DLL二進制文件(加載器),該文件在運行時解密。

(5) “Stager”將“Loader”加載到內存中,內存在運行時解密并運行有效負載。

(6) 有效負載與C2服務器通信。

典型的QakBot具有如下功能:收集主機信息;創建計劃任務;證書獲取:憑證轉儲;密碼竊取;

網絡注入;密碼暴力破解;修改注冊表;創建副本;注入進程。

C2通信

QakBot惡意軟件的資源中包含150個硬編碼IP地址列表,其中大多數屬于其他受感染的系統,這些系統被用作向其他代理或realС2轉發流量。

被感染機器與С2的通信是帶有Base64編碼數據的HTTPS POST請求。數據用RC4算法加密,靜態字符串“jHxastDcds)oMc=jvh7wdUhxcsdt2”和隨機16字節序列用于加密,數據本身是JSON格式。

1631069535_6138255fd7e21f7920775.png!small?1631069533230

1631069550_6138256e3deb76c1638d0.png!small?1631069547643

感染后,機器會發送“PING”消息、“SYSTEM INFO”消息和“ASK for COMMAND”消息,C2會回復“ACK”和“COMMAND”消息。

‘PING’ message:發送 ‘BOT ID’判斷С2是否存活

 

1631069696_61382600d0539c4543c19.png!small?1631069694205

‘ACK’ message:C2響應消息,字段“16”包含受感染系統的外部IP地址

1631069758_6138263e790c3eb582aea.png!small?1631069755874

‘SYSTEM INFO’ :向C2發送受感染系統的信息和以下查詢結果

  1. whoami /all 
  2. arp -a 
  3. ipconfig /all 
  4. net view /all 
  5. cmd /c set 
  6. nslookup -querytype=ALL -timeout=10 _ldap._tcp.dc._msdcs.{DOMAIN} 
  7. nltest /domain_trusts /all_trusts 
  8. net share 
  9. route print 
  10. netstat -nao 
  11. net localgroup 
  12. qwinsta 
  13. WMI Query ROOT\CIMV2:Win32_BIOS 
  14. WMI Query ROOT\CIMV2:Win32_DiskDrive 
  15. WMI Query ROOT\CIMV2:Win32_PhysicalMemory 
  16. WMI Query ROOT\CIMV2:Win32_Product 
  17. WMI Query ROOT\CIMV2:Win32_PnPEntity 

1631069865_613826a91bd7a4b9e3f3e.png!small?1631069862587

‘ASK for COMMAND’ :請求C2執行命令,其中一個主要字段是“14”——SALT。此字段唯一,并在每個請求中都會更改。它用于防止受感染機器被劫持或接管。收到此請求后,С2在簽名過程中使用SALT,并在響應中放置簽名,以便機器可以檢查簽名數據,機器只執行有效且已簽名的命令。

1631070033_61382751b91fc3e56de7b.png!small?1631070031397

‘COMMAND’ message:當前版本的bot支持24個命令,其中與下載、執行、刪除或設置/更新配置值有關。消息包含SALT的簽名值(從bot的請求字段“14”獲取)、命令ID和模塊ID。

1631070133_613827b53b94403253ae3.png!small?1631070130592

如果C2推送模塊,則會將Base64編碼的二進制文件放入消息字段“20”中。

1631070174_613827de7c01355b6db5c.png!small?1631070171923

其他模塊

Cookie Grabber:從流行瀏覽器中手機cookie信息

1631070236_6138281caed777e3f7d8a.png!small?1631070234096

Hidden VNC:允許攻擊者在受感染機器無感狀態下連接操作計算機

1631070302_6138285e8698678c54ac6.png!small?1631070299977

Email Collector:嘗試在受感染的計算機上查找Microsoft Outlook,然后將收集到的電子郵件發送到遠程服務器

1631070365_6138289d19d7ed612d97a.png!small?1631070362549

Hooking module:Hook編碼的WinAPI和Mozilla DLL用于執行web注入、嗅探流量、鍵盤記錄、阻止DNS解析

1631070467_61382903571ca6a9983fc.png!small?1631070464751

Passgrabber module:從各種來源收集登錄名和密碼:Firefox和Chrome文件、Microsoft Vault存儲等。

1631070511_6138292f73d9db4337d9c.png!small?1631070508830

Proxy module:使用UPnP端口轉發和tier 2С2查詢確定哪些端口可用

1631070595_613829832a664fd7ad4f5.png!small?1631070592566

確定端口可用后代理模塊啟動多線程SOCKS5代理服務。SOCKS5協議被封裝到QakBot代理協議中,該協議由以下部分組成:QakBot代理命令(1字節)、版本(1字節)、會話id(4字節)、總數據包長度(dword)、數據(總數據包長度-10)。通常代理模塊命令如下:

1631084182_61385e96ee9ff7bbba09e.png!small?1631084180376

C2服務器數據包:

1631084212_61385eb4420e9db2795ef.png!small?1631084210064

單次代理數據包:

1631084241_61385ed1889e43ff2b807.png!small?1631084239086

IOC

部分C2服務器地址:

  1. 75.67.192[.]125:443 24.179.77[.]236:443 70.163.161[.]79:443 
  2. 72.240.200[.]181:2222 184.185.103[.]157:443 78.63.226[.]32:443 
  3. 83.196.56[.]65:2222 95.77.223[.]148:443 76.168.147[.]166:993 
  4. 105.198.236[.]99:443 73.151.236[.]31:443 64.121.114[.]87:443 
  5. 213.122.113[.]120:443 97.69.160[.]4:2222 77.27.207[.]217:995 
  6. 105.198.236[.]101:443 75.188.35[.]168:443 31.4.242[.]233:995 
  7. 144.139.47[.]206:443 173.21.10[.]71:2222 125.62.192[.]220:443 
  8. 83.110.109[.]155:2222 76.25.142[.]196:443 195.12.154[.]8:443 
  9. 186.144.33[.]73:443 67.165.206[.]193:993 96.21.251[.]127:2222 
  10. 149.28.98[.]196:2222 222.153.122[.]173:995 71.199.192[.]62:443 
  11. 45.77.117[.]108:2222 45.46.53[.]140:2222 70.168.130[.]172:995 
  12. 45.32.211[.]207:995 71.74.12[.]34:443 82.12.157[.]95:995 
  13. 149.28.98[.]196:995 50.29.166[.]232:995 209.210.187[.]52:995 
  14. 149.28.99[.]97:443 109.12.111[.]14:443 209.210.187[.]52:443 
  15. 207.246.77[.]75:8443 68.186.192[.]69:443 67.6.12[.]4:443 

原文鏈接:securelist

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2010-10-28 18:03:43

2010-10-28 14:21:18

2022-07-05 13:49:38

勒索團伙QakBot銀行木馬

2013-07-26 09:25:31

2021-07-06 12:22:03

TrickBot木馬網絡攻擊

2010-01-15 21:47:39

2010-01-14 20:49:08

2014-09-25 09:00:57

2013-09-11 16:17:03

2013-12-25 09:59:48

2014-12-24 14:17:36

2014-07-21 10:27:54

2011-03-30 10:53:45

2020-11-06 11:58:47

惡意軟件Wroba木馬

2020-07-14 13:24:35

木馬Ursnif惡意軟件

2015-04-07 16:03:10

2021-11-16 11:57:52

木馬QBot攻擊

2014-07-15 09:46:04

2010-04-27 09:34:21

2022-03-02 10:53:32

木馬惡意軟件
點贊
收藏

51CTO技術棧公眾號

制服丝袜亚洲播放| 精品一区在线播放| 开心久久婷婷综合中文字幕| 中文字幕成人精品久久不卡| 亚洲2区在线| 成人黄色在线免费| 日韩精品午夜视频| 中文字幕无码不卡免费视频| 亚洲自拍偷拍av| 91精品久久久久久粉嫩| xvideos国产精品| 色综合色综合| 在线观看成人一级片| 99久久精品国产网站| 色网视频在线| 亚洲精品国产精品乱码不99按摩 | 欧美国产精品人人做人人爱| 91精品国产调教在线观看| 日韩av一级大片| 日本一区二区三区免费乱视频| www.av在线| 久久躁狠狠躁夜夜爽| 国产一区二区三区自拍| 国产91xxx| 精品视频色一区| 欧美日本三级| 日韩免费中文专区| 一二三四社区欧美黄| 超碰超碰人人人人精品| 国产日韩在线播放| www.色精品| 国产乱色在线观看| 奇米4444一区二区三区| 久久激五月天综合精品| 涩爱av在线播放一区二区| 中文字幕9999| 影音先锋亚洲一区| 五月天亚洲激情| 精品偷拍一区二区三区在线看| 三上亚洲一区二区| 能看的毛片网站| 亚洲电影av在线| 99热国内精品永久免费观看| 超碰10000| 制服丝袜av成人在线看| 精品一区二区三区中文字幕老牛| 国产精品入口芒果| 日韩欧美成人一区| 女人色偷偷aa久久天堂| 天天色综合6| 伊人亚洲福利一区二区三区| 先锋a资源在线看亚洲| 伪装者免费全集在线观看| 久久免费在线观看| 风流少妇一区二区| 一二三四区在线观看| 国产精品久久久久久久天堂| 99久久久久免费精品国产 | 国产精品186在线观看在线播放| 国产mv久久久| 972aa.com艺术欧美| 97久久人人超碰caoprom| 午夜影院免费在线| 亚洲aⅴ男人的天堂在线观看| 国产女主播一区| 悠悠资源网亚洲青| 精品日本一区二区| 日韩欧亚中文在线| 99久久www免费| 黄色三级电影网| 欧美激情亚洲国产| www.视频一区| 成人看片毛片免费播放器| 色撸撸在线观看| 亚洲成人aaa| 久久伊人亚洲| 欧美一区二区三区在线观看免费| 91免费国产视频| 精品电影在线观看| 久久在线电影| 亚洲精华国产精华| 国产精品视频免费观看www| 亚洲欧洲国产日本综合| 国产96在线亚洲| 成人看片app| 欧美性做爰毛片| ...av二区三区久久精品| 成人午夜大片| 蜜桃传媒av| 国产精品久久久久不卡| 亚洲国产精品精华液网站 | 99精品在线直播| 国产一区二区精品福利地址| 91日韩欧美| 国产精品久久久久久av公交车| 草久在线视频| 在线看国产视频| 欧美一级淫片videoshd| 成人免费一区二区三区视频| 日本一区福利在线| 瑜伽美女视频| 99在线影院| 欧美日韩综合色| 亚洲精品韩国| 麻豆网站在线看| 亚洲精品高清视频| 中文字幕欧美专区| 久久久99精品免费观看| 国产精品乱战久久久| 黄色国产网站| 国产精品日韩二区| 精品国产一区二区在线观看| 国产真实乱偷精品视频免| 日韩一区二区三区免费视频| 妓院一钑片免看黄大片| 国产精品福利观看| 欧美少妇bbb| 国产在线播精品第三| 精品视频91| 美女被人操视频在线观看| 国产精品视频一区二区三区经| 欧美videossexotv100| 99久久精品免费看国产免费软件| 美女视频免费观看网站在线| 小说区图片区亚洲| 在线观看av每日更新免费| 麻豆国产精品va在线观看不卡 | 日韩国产欧美在线播放| 超碰在线公开| 人妻久久久一区二区三区| 日韩av电影国产| 欧美日韩一本到| 国产精品888| 尤物tv在线精品| 日本亚洲精品| 欧美极品欧美精品欧美| 国产精品色午夜在线观看| 精品三级在线看| 国产精品久久久久三级| 亚洲欧洲午夜| 榴莲视频成人app| 都市激情一区| 一区二区传媒有限公司| 99久久久精品免费观看国产| 中文字幕在线观看日韩| 五月激情六月综合| 看片网站欧美日韩| 欧美猛男同性videos| 久久不射影院| 成人福利免费网站| 亚洲一卡二卡三卡| 国产精品18久久久久久麻辣| 欧美精品一区男女天堂| 亚洲精品乱码久久久久久| 黄色网页在线观看| 亚洲男人天堂2019| 五月天亚洲婷婷| 国内精品写真在线观看| 免费欧美视频| 欧美男女交配| 蜜桃臀av在线| 国产v片免费观看| av色综合网| 久久久久久国产免费| 欧美伊人精品成人久久综合97| 欧美一级爽aaaaa大片| 国产三级免费观看| 一区二区三区短视频| 奇米色一区二区| 久久久久国产一区二区三区四区| 亚洲v天堂v手机在线| 高清在线视频不卡| 在线观看免费观看在线91| 国产伦精品一区二区三区四区视频_| 91黄在线观看| 久久久之久亚州精品露出| 精品国产百合女同互慰| 狠狠色香婷婷久久亚洲精品| 久久久99精品免费观看| 国产一区 二区 三区一级| 欧美日韩国产综合网| 亚州av一区| 国产精品日本一区二区不卡视频| а√天堂官网中文在线| 在线久久视频| 男女啪啪网站视频| av一区二区三区免费观看| 欧美婷婷久久| 亚洲一区免费网站| 日韩av电影免费观看高清| 久久艳片www.17c.com | 热久久这里只有| 日韩专区中文字幕| 精品国产凹凸成av人导航| 色哦色哦哦色天天综合| 1区2区3区国产精品| 久久精品欧美日韩精品 | 成人在线电影网| 六月丁香婷婷激情| 激情五月婷婷六月|