免费人成又黄又爽又色-免费人成网站-免费人成网-免费人成年激情视频在线观看-中文字幕婷婷-中文字幕天堂在线

火絨安全|成都火影科技|火絨

請注意,微信群聊再現“銀狐”病毒新變種——成都火絨

發(fā)布時間:2023-12-27 15:41

最近,火絨威脅情報系統(tǒng)監(jiān)測到,又有后門病毒偽裝成“企業(yè)補貼政策名單.msi”“12月稽查稅務.msi”等誘導性文件在微信群聊中相互傳播。用戶下載運行該文件后,病毒會被激活并釋放多個惡意文件,添加計劃任務,遠程控制受害者的終端等,對用戶構成較大的安全威脅。

 Image-0.pngImage-1.png

用戶反饋情況

 

經過火絨安全工程師確認,該后門病毒為“銀狐”木馬的新變種,具有更強的對抗性和隱蔽性。溯源排查發(fā)現,該類病毒近期偽裝的相關文件名如下:

Image-2.png

偽裝文件名

此前,火絨已披露“銀狐”木馬呈現變種增多趨勢,且采取更多方式對抗安全軟件的查殺。火絨工程師再次提醒大家時刻注意群聊中發(fā)送的陌生文件(后綴.msi/.rar/.exe/.chm/.bat/.vbs),如有必要先使用安全軟件掃描后再使用。目前,火絨安全產品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。

Image-3.png

查殺圖

 

一、樣本分析

第一階段:

以 "企業(yè)補貼政策名單.msi" 為例,用戶雙擊該 msi 文件進行安裝后其會執(zhí)行一系列相關進程,其中以 "CNM.exe" 和 "erp.exe" 為執(zhí)行主體:

Image-4.png

進程執(zhí)行圖

 

病毒樣本會釋放多個文件在 "C:\Windows\HAHA" 目錄下,其中 "1.txt" 和 "2.txt" 是 "CNM.exe" 的前身,是一個文件頭和主體分離的 16 進制文本(分離用于免殺操作)。樣本會通過 bat 文件進行拼接,并繼續(xù)執(zhí)行拼接后的 "exe" 文件。

Image-5.png

目錄相關文件

 

"CNM.exe" 內部執(zhí)行過程中會加載同目錄下 "opl.txt",后者是一個加密過的用于計劃任務的相關代碼文件,解密算法如下所示:

Image-6.png

opl.txt 相關

 

寫入的計劃任務用戶啟動下一階段的主體文件 "erp.exe",這是一個用于與 C2 進行通信的關鍵文件:

Image-7.png

寫入的計劃任務

 

隨后樣本連接托管的服務器,下載下一階段需要使用的 "libcurl.dll",這是一個 "shellcode" 相關的加載器:

Image-8.png

火絨劍執(zhí)行圖

 

 

第二階段:

erp.exe 是一個白文件,樣本使用白加黑的方式規(guī)避殺軟查殺。其會加載同目錄下 "libcurl.dll",后者會加載同目錄下 "xo.had" 進行解密并作為回調函數加載執(zhí)行:

Image-9.png

libcurl.dll 加載圖

 

解出來的代碼使用了包括代碼動態(tài)生成及多層混淆等手段用于躲避查殺:

Image-10.png

代碼縮略圖

 

在分析的過程中發(fā)現其在 "Services" 服務項中注冊了 "Rslmxp nnjkwaum" 目錄,并設立 "ConnentGroup" 鍵,該健是用于統(tǒng)籌連接用的 C2 IP 及標識相關進程使用的。

Image-11.png

注冊表設立

 

要連接的 "C2 IP" 是以硬編碼的方式存在于樣本中的,"IP" 和前面設立注冊表項會拼接在一起,創(chuàng)建一個標識特定連接 IP 的互斥體:

Image-12.png

互斥體創(chuàng)建

 

最后樣本會單獨開啟線程進行通信相關操作,連接建立后會在循環(huán)中監(jiān)聽信息,后續(xù)操作均可以插件的形式下發(fā),以此進行遠控和保持配置更新:

 Image-13.png

通信相關操作

 

溯源分析:

值得注意的是,以 erp.exe 部分為主體的進行區(qū)分,該類樣本早在 3 月份就被相關技術論壇發(fā)現及上傳,后續(xù)發(fā)現的相關樣本都是其免殺對抗的升級版本:

Image-15.png

VT 檢測圖

 

主體文件中 "erp.exe" 所使用的偽造的數字簽名和文件信息也在相關“銀狐”分析報告中被提及,回顧整個攻擊的 "TTP" 和針對的人群(財務類人員),種種證據表明這又是一起“銀狐”代表的攻擊事件:

Image-16.png

相關偽造證書

 

二、附錄

C&C:

 Image-17.png

HASH:

Image-18.png

標簽:醫(yī)院防病毒勒索病毒防護四川火絨成都火絨西南火絨

掃一掃在手機上閱讀本文章

版權所有? 火絨安全|成都火影科技|火絨    技術支持: 響應式網站建設
主站蜘蛛池模板: 年会不能停豆瓣评分| 最新欧美电影| 熊出没十年之约| cctv16节目表今天内容| 182tv福利视频| 蓝家宝电影| 初中生物会考真题试卷| 戮神| 青山知可子最经典十部电视剧| 燃冬演员表| 沉默的羔羊1| 免费取姓名| 电影在线观看高清完整版| 湖南卫视节目表今天| 许多组织都有自己的价值标准和行为理念| 美丽在唱歌 电影| 电脑键盘照片| 陈芷琰演过哪些电视剧名字| 最爱电影完整版在线观看免费高清| 四年级第一二单元测试卷答案 | 芭芭拉·布薛特| 《牵牛花》阅读答案| 内衣视频| 颂文| 大师兄 电影| 日本电影高校教师| 水晶的作用与功效| 成都影院大全| 男插女曲| 青岛啤酒价格| 怀胎九月| 工会基层组织选举工作条例| 颁奖典礼图片| 拥日之月| 邓稼先教学设计一等奖优秀教案| 李保田最经典十部电影| 黑木美纱| 你知道我在等你吗吉他谱| 伊丽莎白·亨斯屈奇| 爸爸好奇怪 电视剧| bb88|