欧美综合亚洲精品一区二区,按摩店特殊服务黄色视频 ,www.xm93.gov.cn,91.usst.edu.cn,久久精品美女视频,开元旗牌app,九一果冻制作厂余丽,久久这里只有精品视频二,亚洲精品蜜桃久久久

"物盡其用",新瓶裝舊酒的套路

2024-10-09 21:07:28
文章摘要 本文分析了一款針對中國網民的釣魚攻擊木馬,利用WFP網絡過濾屏蔽安全軟件云查IP,加載Gh0st遠控木馬進行監控,手法隱蔽且對抗性強。

概述

近期,鷹眼情報中心在內存防護數據中監測到一款針對中國網民的釣魚攻擊。該木馬偽裝相對隱蔽,通過釣魚下載站偽裝成輸入法、驅動等程序。每個IP僅可訪問一次下載頁面,再次訪問服務端不會返回惡意釣魚鏈接。誘騙用戶下載“雙擊安裝.exe”運行后釋放pro.exe和dess.exe,其中pro.exe另辟蹊徑使用WFP對各大安全產品云查IP進行過濾屏蔽,為后續木馬做環境鋪墊。dess.exe負責內存加載Gh0st遠控木馬,對目標實施監控。

正文

以往釣魚類遠控均以免殺方案為主,通常是加載器根據不同安全軟件,加載針對繞過型payload,以達到繞過安全軟件對目標實施監控的目的。隨著攻防進一步深入,越來越多的木馬另辟蹊徑采取主動對抗殺軟方案,本文所述木馬通過WFP網絡過濾對各大安全廠商云安全進行屏蔽以求得更長的生存周期,真可謂是八仙過海各顯神通。下文將對此木馬的落地模塊做簡要分析,其主要攻擊流程如下圖所示。

點擊安裝

此模塊充當加載器角色,誘導用戶下載執行后,其通過訪問http://164.155.212.251/a121.41.21.197.txt獲取后續payload,通過加密加載內存模塊,調用其導出函數yourfucn執行后續流程,如下圖。

其中內存模塊yourfucn導出函數,該模塊使用了Code Virtualizer對代碼進行虛擬化保護,以干擾靜態分析。通過對后續流程跟蹤,當進程位置不滿足要求時,會拷貝自身到C:\Users\Public\pro.exe并嘗試提升權限啟動。

pro.exe

該模塊為上文點擊安裝的副本,當其以pro.exe進行運行時,內存模塊會觸發特定分支,進行下一步部署。首先其通過遠控獲取一份數量近5000的ip列表,下載地址為http://164.155.212.251/ipcode.dat,保存成1.dat,通過解密獲取ip信息列表,并將此列表加入WFP過濾,以阻斷各大廠商云查、病毒庫升級等操作。部分IP列表如下:

與此同時循環對殺軟進程(金山毒霸、windows defender、360、騰訊管家、火絨)進行枚舉,如果存在,則獲取其相關網絡連接信息,加入WFP過濾。

同時注冊服務執行命令關閉UAC彈窗為后續流程鋪路。

至此,準備階段基本完成,通過WFP過濾阻斷殺軟通訊,可有效打擊對云查強依賴的殺軟,為后續遠控進程贏得更長的生存周期。最終pro.exe會通過訪問http://164.155.212.251/a121.41.21.197.txt下載并解密釋放dess.exe,并偽裝成QQ安全中心進行持久化。

dess.exe

該模塊由pro.exe釋放部署,主要用來加載最終遠控payload,dess.exe啟動后訪問http://121.41.21.197/m1.txt下載并解密內存模塊,并調用其導出函數fuckyou。

此內存模塊為標準的Gh0st RAT變種,如下圖,內存馬Gh0st和Cobalt Strike屬于老生常談的話題,此處就不在過多贅述遠控自身功能。上線地址為121.41.21.197:3004。

總結

近些年來釣魚攻擊越來越頻發,手法也越來越隱蔽,對抗手法也逐漸日新月異。遠控還是那個遠控,利用系統機制和殺軟特點去博弈,新瓶裝舊酒的加載方式有效的為其贏得了生存周期。安全廠商也應針對性查缺補漏避免防御體系被鉆空子。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發件人。下載文件時要仔細核對文件和來源信息,同時開啟毒霸的內存防護也可有效阻斷此類攻擊。

可在電腦上搜索“金山毒霸”,用電腦醫生修復
更多動態請關注微信公眾號
請使用微信“掃一掃”