国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務技術文章
TrickBot 和 Nitol 的聯(lián)袂分析

作者: 佚名  日期:2017-08-18 17:25:55   來源: 本站整理

 幾周前,Trustwave發(fā)現(xiàn)Necurs botnet正在傳播一種新型的垃圾郵件,其中包含Trickbot和Nitol的惡意payload。Trickbot是一種銀行木馬,去年年底首次出現(xiàn)在歐洲,英國,澳大利亞等國家。該木馬將惡意代碼注入Web瀏覽器進程,并在受害者訪問目標銀行網(wǎng)站時偷取敏感數(shù)據(jù)。 Nitol家族則以其分布式拒絕服務(DDOS)和后門功能臭名昭著。
 

圖1. 2017年7月19日至20日,Necurs每小時傳播的惡意垃圾郵件數(shù)量
 
感染載體
7月19日,trustwave發(fā)現(xiàn)了一個偽裝成Apple Store UK收據(jù)的惡意郵件,其附件是一個包含DOCM對象的PDF。

圖2. 通過惡意PDF附件冒充Apple Store UK的郵件
 

圖3. 包含的DOCM對象
PDF文件會釋放.DOCM文件(一種包含宏的文檔)至%temp%文件夾中,而且當用戶打開文檔后,其會提示用戶啟用宏。仔細分析宏代碼可知,該腳本會從硬編碼的域名自動下載一個加密的可執(zhí)行二進制文件:
hxxp://cabbonentertainments.com\83b7bf3
hxxp://dabar.name\83b7bf3
hxxp://nasusystems.com\83b7bf3
隨后,該二進制文件被宏代碼解密并執(zhí)行。 

圖4. VBA宏解密程序
另一個被發(fā)現(xiàn)的惡意郵件則偽裝成“采購訂單”,其附件是被壓縮過兩次的二進制可執(zhí)行文件。

圖5. 帶有ZIP附件的虛假采購訂單

圖6. 被兩次壓縮的二進制可執(zhí)行文件
這兩種垃圾郵件中都包含同樣的payload:

 
Payloads – Nitol and Trickbot Packages

圖7. 攻擊流程圖
主要的可執(zhí)行文件表現(xiàn)為一個加載器,會分別執(zhí)行其資源節(jié)中的Nitol 和 Trickbot木馬。而且加載器中還含有anti-VM機制,用于檢查VirtualBox和VMware,以防止在沙箱設備中被執(zhí)行分析。
Payload 1: Trickbot
Trickbot會在暫停模式(suspended mode)下創(chuàng)建一個自身的新進程,然后使用VirtualAllocEx和WriteProcessMemory API將其代碼分配并寫入新進程。

圖8. Trickbot在執(zhí)行時產(chǎn)生了一個新的進程
所有內(nèi)容都被加載到新進程的地址空間后,惡意軟件就可以使用ResumeThread恢復掛起的進程。
其會在%AppData%\winapp文件夾下釋放出自身的副本,其中也包括其他的配置文件和插件:

圖9. 釋放文件的樹視圖

 其還創(chuàng)建了計劃任務以增強持久性,每當用戶登錄或者是每過3分鐘都會觸發(fā)惡意軟件的執(zhí)行。

圖10. 持續(xù)性計劃任務
該惡意軟件通過使用一個查找算法來編碼其字符串,想以此躲過靜態(tài)分析,以下代碼可對其進行解碼:
def trickbot_decode(text):
    ts = "aZbwIiWO39SuApBFcPC/RGYomVxUNL01nr56le47Hv8DJsjQgEkKy+fT2dXtzhMq"
    alphabet = [n for n in ts]
    bit_str = ""
    text_str = ""
 
    for char in text:
        if char in alphabet:
            bin_char = bin(alphabet.index(char)).lstrip("0b")

            bin_char = bin_char.zfill(6)
            bit_str += bin_char
 
    brackets = [bit_str[x:x+8] for x in range(0,len(bit_str),8)]
 
    for bracket in brackets:
        text_str += chr(int(bracket,2))
 
    return text_str.encode("UTF-8")

圖11. 惡意軟件中被混淆后的字符串
該惡意軟件還會釋放出一個名為"config.conf"的加密配置文件,其中包含了C2服務器的信息和其他模塊的設置。

圖12. 解密后的C2信息
TrickBot Modules
TrickBot會產(chǎn)生多個Svchost.exe進程,其中注入了多個模塊:
 瀏覽器表單抓取模塊
Outlook憑證抓住模塊
系統(tǒng)信息抓取模塊
InjectDLL32模塊則會hook瀏覽器進程,并監(jiān)控受害者的瀏覽器活動。

圖13. 投毒svchost.exe hooking chrome.exe進程
Trickbot監(jiān)控包括Chrome,IExplore,F(xiàn)irefox和Microsoft Edge在內(nèi)的瀏覽器。它還hook了作為MS Edge父進程的Runtimebroker.exe進程。

圖14. 目標瀏覽器進程
存儲在%AppData%\winapp\injectDll32_configs\dinj和%AppData%\winapp\injectDll32_configs\sinj中的加密配置文件,包含了一個目標網(wǎng)上銀行URL的列表。

圖15. 存儲在dinj文件中的目標網(wǎng)上銀行

圖16. 存儲在sinj文件中的目標網(wǎng)上銀行

圖17. 被竊取數(shù)據(jù)的IP地址
另一個模塊被注入到一個單獨的SVCHOST.EXE實例中,是用來負責抓取Outlook憑據(jù)。
下面顯示的是惡意軟件嘗試查詢的Outlook注冊表項:

圖18. 查詢的注冊表項
從這些注冊表項中,其會嘗試收集Outlook帳戶和憑據(jù)信息,如電子郵件,用戶,服務器,端口和密碼

圖19. 竊取Outlook的profile 和 credential
將竊取的Outlook信息傳輸?shù)腎P地址被加密存儲在mailsearcher32_configs文件中

圖20. 解密后的外泄IP地址
最后,另一個名為“systeminfo”的模塊負責收集受害者的系統(tǒng)信息,包括用戶名,CPU類型,RAM,操作系統(tǒng)架構,安裝的程序和服務。

圖21. 系統(tǒng)信息抓取的字符串
Payload 2: Nitol DDOS bot
 Nitol二進制文件存儲在加載器的資源節(jié)部分。其使用UPX進行壓縮,并在執(zhí)行時創(chuàng)建一個名為“qazwsxedc”的互斥體,以避免運行多個自身實例。

圖22. Nitol的主體函數(shù)
一旦Nitol解密了C2服務器,其就會連接到服務器并等待進一步的指令。該后門主要有兩個功能,一個是執(zhí)行DDOS另一個是“下載并執(zhí)行”任意文件。


 

 
圖23. Nitol 后門的DDOS功能

圖24. Nitol 后門的下載并執(zhí)行”任意文件功能
Nitol會對目標系統(tǒng)進行DOS攻擊的類型如下:
SYN Flood
TCP Flood
UDP Flood
HTTP Flood
ICMP Flood
 
總結
Necurs botnet一直在主動使用資源傳播Trickbot和Nitol惡意軟件。該僵尸網(wǎng)絡使用了兩個模板。第一個垃圾郵件模板是附加主要可執(zhí)行文件的經(jīng)典電子郵件,而第二個模板使用了在PDF文件中嵌入DOCM的新生技術。無論用戶收到哪個模板,都會導致執(zhí)行相同的惡意軟件加載程序。該加載器會在您的系統(tǒng)中執(zhí)行Trickbot和Nito木馬。Bot loader同時提供兩個或多個惡意軟件的現(xiàn)象似乎越來越普遍。通過避免為每個不同的惡意軟件傳播創(chuàng)建單獨的模板,這基本上節(jié)省了botmaster的時間。 而且一些安全產(chǎn)品可能需要時間來反應并阻止兩個不同的惡意軟件,而不是原來的一個,這就允許botmasters“趁熱打鐵”“趁火打劫”了。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設置,IT服務外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設置,數(shù)據(jù)恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    伦伦影院午夜日韩欧美限制| 美女露胸视频在线观看| 日韩高清三区| 久久网这里都是精品| 亚洲欧洲偷拍精品| 日本在线高清视频一区| 9.1片黄在线观看| 亚洲精品国自产拍在线观看| 国产1区2区| 英国三级经典在线观看| 久久久久99| 日韩欧美一级片| 欧美一区二区在线| 一区二区xxx| 风流老熟女一区二区三区| 国产美女诱惑一区二区| 欧美体内谢she精2性欧美| 国产精品亚洲精品| 亚洲激情 欧美| 国产精品视频第一区二区三区| 三上悠亚激情av一区二区三区 | 亚洲三级在线视频| 国产免费一区二区三区免费视频| 国产在线三区| 国产欧美日韩亚洲一区二区三区| 欧美性受xxxx黑人xyx性爽| 高清免费日韩| 欧美大片xxxx| 国产69精品久久久久孕妇| 久久亚洲成人| 狠狠色狠色综合曰曰| 国产精华一区| www.国产视频.com| 青青草av专区| 国产激情欧美| 国产校园另类小说区| 91成人国产在线观看| 国产成人av片| 俺也去.com| 日韩在线高清| 欧美巨大另类极品videosbest| 亚洲丰满在线| 国产精品无码在线播放| 岛国av在线播放| 不卡的av中国片| 3344国产精品免费看| 国产又爽又黄无码无遮挡在线观看| 免费wwwxxx| 日韩美女一区二区三区在线观看| 欧美色视频在线观看| 制服国产精品| 刘亦菲毛片一区二区三区| 欧美暴力调教| 亚洲综合激情另类小说区| 国产精品久久久久久久久久直播 | 性欧美hd调教| 中文字幕视频一区| 国产一区在线观| 成人小视频在线播放| 91福利区在线观看| 国产区在线观看成人精品| 国产日产久久高清欧美一区| 久久成人国产精品入口| 欧美激情免费| 91麻豆免费看片| 亚洲综合第一页| 一级黄色在线观看| 欧美日韩大片| 亚洲成人午夜电影| 日本免费高清一区二区| 亚洲第一第二区| 日韩精品中文字幕一区二区| 在线亚洲欧美专区二区| 欧美久久久久久久久久久久久久| 亚洲精品在线视频免费| 成人3d动漫在线观看| 欧美v日韩v国产v| 亚洲天堂网一区| 亚洲国产福利视频| 9l亚洲国产成人精品一区二三| 欧美日韩综合在线| 亚洲色图38p| 99热.com| 欧美色婷婷久久99精品红桃| 日韩av在线影院| 一区二区免费在线观看视频| 在线观看av中文| 97久久超碰国产精品| 成人免费观看网站| 国产18精品乱码免费看| 欧美猛男男男激情videos| 日韩精品在线电影| 国产精品815.cc红桃| 3d成人动漫在线| 中文字幕一区二区5566日韩| 五月婷婷一区| www.91在线播放| 99精品国产在热久久下载| 欧美激情视频在线| 欧美激情亚洲综合| 日韩毛片一区| 91精品欧美一区二区三区综合在| 狠狠操狠狠干视频| 亚洲裸体视频| 国产精品家庭影院| 国产激情片在线观看| 岛国片在线看| 国产一区二区在线电影| 国产高清在线一区二区| 亚洲同志网站入口| 欧美日韩少妇| 国产精品久久久久久久电影| 国产三级漂亮女教师| 精品国产1区| 欧美高清一级大片| 日批视频免费观看| 婷婷亚洲精品| 久久99久久亚洲国产| 无码人妻一区二区三区线| 日本欧美三级| 欧美国产激情18| 亚洲视频一区二区三区四区| 九九久久婷婷| 久久久亚洲国产天美传媒修理工| 毛片在线免费播放| 欧美日韩高清| 欧美又大粗又爽又黄大片视频| 国产免费黄色网址| 黄色日韩精品| 亚洲精品欧美一区二区三区| 澳门永久av免费网站| 久久永久免费| 久久精品二区| eeuss影院www影院| 久久综合色综合88| 久激情内射婷内射蜜桃| 超碰在线公开免费| 一区二区三区在线观看网站| 97超碰成人在线| 1区2区在线观看| 91精品麻豆日日躁夜夜躁| 中文字幕免费在线看线人动作大片| 综合久久2023| 国产一区二区久久精品| 日韩综合在线观看| 91精品国产调教在线观看| 成人网在线免费观看| 国产porny蝌蚪视频| www.66久久| 男人日女人bb视频| 毛片网站在线免费观看| 91麻豆精品国产91| 久久精品www| 精品久久久久久久久久久下田| 国产极品精品在线观看| 青青国产视频| 成人动漫在线一区| 91蝌蚪视频在线观看| 羞羞的视频在线观看| 亚洲精品在线观| 日韩精品一区二区亚洲av| 欧美一区国产在线| 国内精品久久久久久久果冻传媒| 高清av电影| 亚洲国产cao| 纪美影视在线观看电视版使用方法| 国产午夜久久av| 91高清免费视频| 精品卡一卡卡2卡3网站| 欧美视频不卡| 欧美精品v日韩精品v国产精品| 男人天堂v视频| 色婷婷激情综合| 国产性一乱一性一伧一色| 久久久久久久久久久妇女| 久久成年人视频| 嫩草影院永久一二三入口| www成人在线观看| 日本人妻一区二区三区| 精品久久久久久久久久岛国gif| 91av国产在线| 爽爽影院免费观看视频| 亚洲人成网站色在线观看| 熟女俱乐部一区二区| 最新亚洲精品| 国产99视频精品免费视频36| 日本不卡1区2区3区| 欧美日韩亚洲丝袜制服| 手机在线看片1024| 日韩福利电影在线| 精品少妇一区二区三区在线| 色黄视频在线观看| 国模叶桐国产精品一区| 天海翼在线观看视频| 亚洲成a人片综合在线| 久久人妻无码aⅴ毛片a片app| 亚洲一区在线| 国产一区视频在线播放| 久久午夜剧场| 欧美成人精品二区三区99精品|