国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

黑客使用木馬化的加密貨幣應用傳播惡意軟件

安全 黑客攻防
近日,研究人員發現一款朝鮮黑客組織Lazarus使用的木馬化的DeFi應用,其編譯時間為2021年11月。

朝鮮黑客組織Lazarus使用木馬化的DeFi APP傳播惡意軟件。

Lazarus是知名的朝鮮黑客組織,經濟利益是其首要目標,尤其是加密貨幣相關的業務。隨著NFT和Defi的不斷發展,Lazarus黑客組織在經濟領域的攻擊目標也在不斷地發展。

近日,研究人員發現一款朝鮮黑客組織Lazarus使用的木馬化的DeFi應用,其編譯時間為2021年11月。該應用中含有一個合法的 DeFi 錢包,用于保存和管理加密貨幣錢包,同時在執行時會植入一個惡意文件。注入的惡意軟件是一個功能齊全的后門。

背景

2021年12月,研究人員發現一個上傳到VirusTotal的可以文件,看似是一個與DeFi 相關的合法應用,文件的編譯時間為2021年11月,執行時,應用會釋放一個惡意文件和合法應用的安裝器。然后,惡意軟件會用木馬化的應用來覆寫合法的應用。最后,木馬化的應用會從磁盤移除。

圖 1 感染時間軸

初始感染鏈

研究人員懷疑攻擊者通過魚叉式釣魚郵件的方式誘使用戶執行木馬化的APP。感染流程就是從木馬化的應用開始的,安裝包偽裝成一個 DeFi 錢包程序,但其中包含了惡意木馬。

執行后,就會獲取下一階段惡意軟件路徑(C:\ProgramData\Microsoft\GoogleChrome.exe) ,并用一字節異或解密。在創建下一階段惡意軟件的過程中,安裝器會將包含MZ header的前8個字節寫入GoogleChrome.exe文件。然后,惡意軟件會從body加載資源CITRIX_MEETINGS,并保存到路徑 C:\ProgramData\Microsoft\CM202025.exe。生成的文件是一個合法的DeFi 錢包應用。最后,以之前創建的惡意軟件文件名作為參數執行:

C:\ProgramData\Microsoft\GoogleChrome.exe [current file name]

圖2 惡意軟件創建過程

后門創建

最后生成的惡意軟件是一個偽裝為谷歌Chrome瀏覽器的木馬化的應用。啟動后,惡意軟件在嘗試復制合法文件應用C:\ProgramData\Microsoft\CM202025.exe到命令行參數中的路徑前會檢查是否提供了參數,這表示覆寫原始木馬化的安裝器,達到隱藏之前存在性的目的。然后,惡意軟件會執行合法的文件向用戶展示合法安裝過程以欺騙受害者。用戶執行新安裝的程序后,會展示一個由開源代碼構建的DeFi錢包應用。

圖3 應用截圖

然后,惡意軟件開始初始化配置信息,其中包含C2服務器地址、受害者id值、時間等。從配置結構來看,惡意軟件可以配置5個C2地址。然后隨機選擇一個C2地址來發送beacon信號。如果C2返回了期望值,那么惡意軟件就會開始后門操作。

與C2通信之后,惡意軟件會通過預定義的方法加密數據。加密是通過RC4和硬編碼的密鑰0xD5A3實現的。

然后,惡意軟件會用硬編碼的名字生成POS參數。將請求類型(msgID)、受害者ID和隨機生成的值融合生成jsessid參數。此外,還使用cookie參數保存4個隨機生成4字節值。這些值也是用RC4加密的,并進行base64編碼。根據對C2腳本的分析,研究人員發現惡意軟件不僅使用jsessid參數,還使用了jcookie參數。

圖4 jsessid參數結構

隨后的HTTP 請求表明惡意軟件嘗試用請求類型60d49d98 和隨機生成的cookie值連接到C2。

根據C2的響應,惡意軟件會執行指令的后門任務。然后執行不同的功能來收集系統信息和控制受害者機器。

基礎設施

在攻擊活動中,Lazarus組織使用了位于韓國的被入侵的web服務器。研究人員從其中一個被黑的服務器中獲得了對應的C2腳本,如下所示:

http://bn-cosmo[.]com/customer/board_replay[.]asp

該腳本是一個VBScript.Encode ASP 文件,這是Lazarus 組織的C2腳本中是非常常用的。解碼后,可以看到一個錯誤碼60d49d95,而字符串60d49d94 就表示成功消息。此外,連接歷史被保存在文件stlogo.jpg 中,下一階段的C2地址被保存在同一文件夾的globals.jpg 文件中。

圖5 C2腳本配置

腳本會檢查jcookie 參數的值,如果長度大于24個字符,就提出前8個字符作為msgID。然后根據msgID的值,調用不同的函數。后門命令和命令執行結果會保存為全局變量。該腳本使用以下變量作為flag和緩存來傳遞后門和第二階段C2服務器之間的數據和命令:

  • lFlag: 表明有數據要傳遞給后門的flag
  • lBuffer: 保存之后要發送給后門的數據的緩存
  • tFlag: 表明來自后門的響應的flag
  • tBuffer: 保存來自后門的數據的緩存

與Lazarus有關

研究人員經過分析認為該惡意軟件與Lazarus 組織有關,因為該惡意軟件與之前發現的CookieTime cluster非常類似。CookieTime cluster是Lazarus 組織一直在用的一個惡意軟件集合。研究人員發現該惡意軟件與CookieTime cluster的后門switch結構完全相同,從客戶端提取IP地址的腳本幾乎相同,保存數據到文件的腳本也非常類似。

圖6 相同的后門switch結構

圖7 幾乎相同的提取IP地址的腳本

圖8 相似的保存數據到文件的腳本

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2025-05-09 09:52:24

2024-10-11 16:52:12

2014-09-23 17:14:39

2020-03-31 10:49:00

黑客Zoom惡意軟件

2015-01-20 11:40:43

2021-12-07 18:39:19

黑客虛假廣告惡意軟件

2021-04-26 05:52:28

黑客惡意軟件加密貨幣

2024-08-30 11:35:20

2024-02-19 08:16:40

2021-04-15 09:58:45

惡意廣告TikTok網絡犯罪

2021-04-29 15:03:33

黑客惡意軟件網絡攻擊

2012-04-21 19:02:25

黑客Instagram

2024-05-13 16:18:36

2023-04-18 18:59:13

2022-08-31 15:59:19

惡意軟件網絡釣魚威脅分析師

2024-09-12 14:54:03

2022-01-07 18:33:56

加密貨幣惡意軟件攻擊

2022-09-10 12:08:07

惡意軟件Golang編程語言

2010-10-14 12:00:28

2013-09-11 16:17:03

點贊
收藏

51CTO技術棧公眾號

欧美一区二区大胆人体摄影专业网站| 国产日韩欧美在线看| 69久久久久久| 日韩电影一二三区| 欧美在线一级视频| 成人av三级| 图片区小说区区亚洲影院| 国产小视频免费| 中文字幕免费精品| 91精品国产91久久久久久久久| 成人免费网站在线观看视频| 亚洲图片欧美激情| 日日摸日日碰夜夜爽无码| 亚洲一区观看| 91免费视频国产| 欧美一区 二区| 最近2019年手机中文字幕 | 精品卡一卡二| 伊人久久大香线蕉综合网蜜芽| 亚洲精品久久久一区二区三区| 欧美伦理影视网| 亚洲国产精品99久久久久久久久 | 国产高清不卡一区| 精品无码久久久久国产| 日本不卡免费一区| 青青草成人在线| 国产日本亚洲| 中文字幕日韩在线播放| av免费在线视| 91精品国产福利在线观看| 免费成人av电影| 一本久久精品一区二区| 特黄特色特刺激视频免费播放 | 亚洲欧美成人一区二区在线电影| jizzjizz在线观看| 精品久久久久久久久久久久久| 亚洲欧美日韩综合网| 久久久欧美精品sm网站 | 国自产拍偷拍福利精品免费一| 国产99久久精品一区二区永久免费| 99国内精品久久久久| 在线成人免费网站| 澳门av一区二区三区| 亚洲人成网站在线播| 日本在线啊啊| 亚洲深夜福利在线| 亚洲精品.com| 久久亚洲综合国产精品99麻豆精品福利| 日韩高清成人| 欧美高清性猛交| 天堂一区二区三区四区| 国产精品www网站| 亚洲一区二区日韩| 欧美一区二区高清在线观看| 久久久久在线| 国产av不卡一区二区| 大桥未久av一区二区三区中文| 热99这里只有精品| 中文字幕av一区二区三区高 | 免费毛片在线不卡| 成人黄色大片在线免费观看| 91精品在线观看国产| 九九九九精品| 久久99精品网久久| 99热久久这里只有精品| 91在线码无精品| 好吊妞这里只有精品| 午夜激情综合网| 精品国产白色丝袜高跟鞋| 亚洲国产精品推荐| 午夜免费欧美电影| 国产精品久久一区| 99riav1国产精品视频| 正在播放国产精品| 中文子幕无线码一区tr| 天堂av网在线| 亚洲精品视频二区| 久久久久久久久久久久久久久久久久久久| 国产日韩欧美在线看| 蜜臀av性久久久久av蜜臀妖精| 男女高潮又爽又黄又无遮挡| 亚洲国产日韩a在线播放性色| 日本在线免费网| 久久精品视频播放| 亚欧美无遮挡hd高清在线视频 | 成人免费视频视频在| 免费亚洲一区| 国产精品沙发午睡系列| 亚洲影院在线观看| www在线看| 69久久夜色精品国产69| 亚洲国产日韩在线| 日韩有码在线电影| 日韩电影在线一区二区| 国产乱码一区| 亚洲美女91| 国产特级淫片高清视频| 风流少妇一区二区| 一区二区免费在线视频| 99久久精品网站| 精品欧美国产| 亚洲国产综合在线| 成人三级av| 制服.丝袜.亚洲.中文.综合| gay欧美网站| 国产精品丝袜久久久久久不卡| 米奇777在线欧美播放| 黄色一级片国产| 懂色aⅴ精品一区二区三区蜜月| 538视频在线| 国产精品一区电影| 不卡的av中国片| 亚洲免费视频一区二区三区| 欧美www在线| 久久激情中文| 国产天堂av| 深夜成人在线观看| 99伊人成综合| 邪恶网站在线观看| 日韩精品免费视频| 国产中文一区| av首页在线| 综合国产在线观看| 日韩成人午夜电影| 欧美少妇另类| 456国产精品| av午夜精品一区二区三区| 最新国产露脸在线观看| 国产一区欧美二区三区| 国产午夜精品久久久久久免费视| 免费黄色在线网站| 国产精品免费一区豆花| 久久你懂得1024| 女海盗2成人h版中文字幕| 国产乱码精品一区二区三区中文 | 国产精品久久久久久久7电影| 蜜桃视频在线一区| 中文字幕免费在线观看| 欧美日夜夜逼| www.精品av.com| 秋霞电影一区二区| av影片在线看| 91在线观看免费网站| 亚洲色图制服丝袜| 99久久婷婷国产综合精品青牛牛| 中文一区一区三区免费| 91精品国产综合久久蜜臀| 99久久综合| 欧美aaa大片| 欧美最近摘花xxxx摘花| 中文字幕av一区二区三区高 | 97超级碰碰碰| 久久女同互慰一区二区三区| 欧美动物xxx| 欧美在线观看黄| 日韩精品一二三四区| 蜜桃av一区二区在线观看 | 香蕉视频在线播放| 国产精品毛片va一区二区三区| 欧美日韩国产色视频| 色欧美自拍视频| 校园春色综合| 99九九视频| 欧美日韩国产在线观看| 日韩欧美卡一卡二| 老司机午夜精品视频在线观看| h网站久久久| 国产免费一区二区| 狠狠综合久久av一区二区小说| 日本一区二区三区电影免费观看| 国产一级激情| 91国产丝袜在线放| 亚洲电影一区二区| 国产极品久久久久久久久波多结野| 国产一区二中文字幕在线看| 亚洲柠檬福利资源导航| 女一区二区三区| 超碰在线图片| 5566中文字幕一区二区| 欧美精品黑人性xxxx| 麻豆国产91在线播放| 国产成人精品一区二区三区免费| 你懂的av在线| 国产97在线|日韩| 欧日韩精品视频| 免费不卡在线观看| 日本亚洲欧洲无免费码在线| 亚洲国产日韩欧美在线观看| 国产精品久久久久久久久久久久久久| 精品久久久久久久久久久| 天堂久久久久va久久久久| 精品69视频一区二区三区| 国产女主播在线| 国产一区二区不卡视频在线观看 | 99re视频精品| 欧美一区二区三区红桃小说| 国产免费永久在线观看| 蜜桃一区二区| 国产一线二线三线在线观看| 国产精品99久久久久久久久 |