国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務技術文章
受到感染的PPT文件來躲避UAC的檢測策略

作者: 佚名  日期:2017-09-24 11:50:23   來源: 本站整理

 新式PPT進犯流程
FortiGuard 實驗室最近發(fā)現(xiàn)了一種新的歹意PPT文件,名為ADVANCED DIPLOMATIC PROTOCOL AND ETIQUETTE SUMMIT.ppsx,閱讀幻燈片能夠發(fā)現(xiàn)該歹意文件針對的目標為聯(lián)合國組織、交際使館、國際組織及與他國政府有交往的人,我們將會剖析此歹意PPT文件會如何操控你的體系,以下是大約的進犯流程。

圖1 進犯流程圖
CVE-2017-0199
進犯使用了CVE-2017-0199縫隙,該縫隙于2017年4月公布并修復,當在微軟Office或WordPad下解析特殊結構的文件時會觸發(fā)長途代碼履行,在微軟Office的OLE接口下成功使用此縫隙的進犯者能夠操控感染的計算機體系,WayneLow[1]很好地剖析過該縫隙。
這現(xiàn)已不是第一次遇到進犯者使用該縫隙了,之前我們見過此縫隙被用在傳播REMCOS RAT歹意軟件的PPT幻燈片中,不過這次進犯差異于基于鼠標移動的PPT文件進犯,使用ppaction://protocol建議PowerShell指令,打開感染的PPT文件時會觸發(fā)ppt/slides/_rels/slide1.xml.rels中的腳本,然后從hxxp://www[.]narrowbabwe[.]net:3345/exp[.]doc下載長途代碼,使用PPT動畫播映特性履行代碼,歹意結構的文件在Target后有很多的空格來逃避YARA檢測(YARA是僅有軟件剖析檢測工具)。

圖2 使用CVE-2017-0199的PPSX文件
觀察文件履行時的網(wǎng)絡流量能夠看到特意結構的文件成功使用了縫隙并下載履行了exp.doc文件,這不是doc文件而是一個包含javascriot代碼的XML文件。

圖3 PPTX文件的網(wǎng)絡流量
UAC繞過提權
從XML文件中提取出JavaScript代碼后能夠看到它會在%Temp%\Microsoft_Office_Patch_KB2817430.jse中寫入一個文件,文件名仿照了微軟Office的補丁名來降低可疑度并試圖展現(xiàn)合法文件的行為,但明顯并非如此。

圖4 嵌入JavaScript代碼的XML文件
此樣本除了使用CVE縫隙外還使用了繞過WindowsUAC安全策略的技能來以高權限履行代碼,更高的權限等同于更多的授權和更多被答應的行為。UAC繞過技能包含綁架HKCU\software\classes\mscfile\shell\open\command中的注冊表并履行eventvwr.exe,你能夠在這里[2]更深化的了解UAC繞過和權限提高相關的技能。

圖5 繞過UAC策略的注冊表添加項
剖析JavaScript
以高權限運行的Microsoft_Office_Patch_KB2817430.jse歹意軟件包含以下代碼:

圖6 Microsoft_Office_Patch_KB2817430.jse文件
在以上代碼中,WMI ActiveScriptConsumers得到了持久使用,創(chuàng)立定時器事件使得腳本每12秒履行一次,運行它的腳本編碼存儲在注釋中。

圖7 解碼后的腳本
從JPG文件中獲取C&C服務器信息
解碼注釋中的代碼后,腳本讀取下列注冊項,如果不存在就創(chuàng)立它們。
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Seed0
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Feed0

圖8 名為Feed0和Seed0的注冊表向項
寫入到注冊表項中的值經(jīng)過了Microsoft_Office_Patch_KB2817430.jse文件的硬編碼,解碼后值為hxxp://narrowbabwe[.]net/comsary/logo[.]jpg,腳本建議對此URL的懇求,可是不會有任何回應,憑借VirusTotal能夠獲取到/logo.jpg文件。

圖9 篡改的jpg文件
有了/logo.jpg后能夠持續(xù)剖析樣本,jpg文件有一損壞部分,這意味著進犯者篡改了圖片以躲藏一些數(shù)據(jù),躲藏信息/數(shù)據(jù)這是十分有效的技能由于jpg文件一般被認為對錯歹意文件。

圖10 獲取躲藏數(shù)據(jù)的代碼
代碼獲取了Response_Text長度或許文件結尾并截取0x80h長度,作為編碼數(shù)據(jù)的開始部分,if句子比較jpg文件中硬編碼的值為95,2,7的符號。如果不滿足if條件則無返回值,如果匹配到符號,則會從i偏移處獲取44字符長度的substr,作為編碼的URL。圖11 篡改的數(shù)據(jù)
編碼后的URL會被寫入到名為/Seed0的注冊表,解碼后的值為hxxp://www[.]narrowbabwe[.]net/comsary/index[.]php。

圖12 Seed0注冊表項
C&C通訊
下一步經(jīng)過獲取網(wǎng)絡適配器裝備來辨別代碼是否在虛擬環(huán)境中運行并搜索是否存在Virtual值。

圖13 檢查虛擬環(huán)境
有意思的是,要發(fā)送的數(shù)據(jù)取決于是否找到了Virtual字符串,如果沒找到,搜集的數(shù)據(jù)會包含受感染機器的&ipaddr(IP地址)和&macaddr(MAC地址)。

圖14 從感染機器搜集的信息
搜集到需求的信息后進行編碼并使用HTTP POST懇求發(fā)送到hxxp://www[.]narrowbabwe[.]net/comsary/index[.]php

圖15 向C&C建議的HTTP POST懇求
要發(fā)送的數(shù)據(jù)格式如下:

圖16 編碼后要發(fā)送的數(shù)據(jù)
不幸的是,在我們剖析的時候C&C服務器現(xiàn)已下線所以沒收到任何呼應,不過依然能夠從下面的代碼承認C&C的呼應包含經(jīng)過eval()函數(shù)履行的任意指令,這些指令能夠是傳送數(shù)據(jù)的下載函數(shù),最常用的歹意特務軟件是RATs(Remote Access Trojans)。

圖17 指令和成果履行
一旦來自C&C服務器的指令履行完成,會使用下面的HTTP POST懇求字符串格式向服務器發(fā)回一個告訴。

圖18 指令履行成果POST告訴
總結
剖析提醒出,該歹意代碼用到了多重技能手段來躲避檢測并保持有效性,這些技能包含使用CVE-2017-0199、UAC繞過技能、權限提高技能、多層嵌入式編碼腳本、分階段URL連接、嵌入C&C信息到jpg文件等,這展示了進犯者能夠使用他們的歹意文件實現(xiàn)持久進犯。
解決辦法
1、 升級微軟更新的縫隙修復補丁
2、 FortiGuard反病毒服務檢測這種威脅MSOffice/Downloader!exploit.CVE20170199
3、 FortiGuard Web攔截服務能夠阻斷所有C&C和相關URLs
4、 FortiSandbox視PPSX文件為高危級別
IOCs:
8e89ae80ea50110244f2293f14615a7699b1c5d2a70415a676aa4588117ad9a7 – PPSX
CC:
hxxp://www[.]narrowbabwe[.]net/comsary/logo[.]jpg
hxxp://www[.]narrowbabwe[.]net:3345/exp[.]doc
hxxp://www[.]narrowbabwe[.]net/comsary/index[.]php




熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設置,IT服務外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設置,數(shù)據(jù)恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    精品福利一区二区三区| 国产日产精品一区二区三区四区的观看方式 | 国产白丝精品91爽爽久久| 色综合久久88色综合天天提莫| 黄网视频午夜青春| 国产成人免费视频网站| 国内外成人激情免费视频| 美女av电影| 亚洲日本丝袜连裤袜办公室| 一区二区三区国产免费| 丝袜综合欧美| 亚洲精品wwwww| 亚洲成人av网址| 影音先锋中文字幕一区二区| 国产日韩欧美一区二区| 精品一区在线视频| 精品一区不卡| 51成人做爰www免费看网站| 三级毛片网站| 国产精品免费看片| 蜜桃色一区二区三区| 香蕉久久久久久| 日韩免费电影网站| aaa在线视频| 日韩午夜激情| 中文字幕av导航| 久久精品国产亚洲a∨麻豆| 制服丝袜成人动漫| 特级西西444www大精品视频免费看| 欧美黄色一级视频| 亚洲国产欧美日韩| 91网在线播放| 日韩精品在线免费| 国产91视频在线| 黄色小说综合网站| 欧美黄色一级片视频| av综合电影网站| 久久99亚洲精品| 另类欧美视频| 国产精品不卡一区| 老司机午夜av| 日韩精品99| 久久久久久久电影一区| 国产9色视频| 亚洲欧美色图小说| 久久久久99精品成人| 青青草国产免费一区二区下载| 国产欧美一区二区三区不卡高清| 国产传媒在线视频| √…a在线天堂一区| 亚洲人成人无码网www国产 | 午夜精品福利视频| 色版视频在线观看| 欧美日韩国产黄| 成人免费视频网站入口::| 一区二区日韩| 99精品国产一区二区| 在线一级观看| 亚洲国内高清视频| 日本美女一级视频| 国产欧美日韩视频在线观看| 插吧插吧综合网| 日韩一区二区中文| 在线视频一区观看| 欧美另类极限扩张| 精品国产百合女同互慰| 蜜桃视频在线观看www| 久久久久国产精品厨房| 日本激情小视频| 欧美精品羞羞答答| 亚洲高清视频在线观看| 99热99re6国产在线播放| 国内自拍欧美激情| 日韩永久免费视频| 国产精品久久久久久久久图文区 | 国产亚洲福利| 色欲av无码一区二区人妻| 国产高清一区二区三区视频| 久久精品国产视频| 日日干日日操| 欧美调教femdomvk| 国产欧美日韩综合精品一区二区三区 | 国产视频精品一区二区三区| 秘密影院久久综合亚洲综合| 亚洲网友自拍偷拍| 国产手机在线观看| 亚洲第一毛片| mm1313亚洲国产精品无码试看| 91成人午夜| 日韩成人av电影在线| 黑人精品视频| 国产精品久久久久久中文字| 在线一区观看| 久久综合五月天| 缴情综合网五月天| 日韩av在线免播放器| 精品一成人岛国片在线观看| 色综合天天做天天爱| 中文字幕第2页| 久久奇米777| 九九九在线视频| 国产专区综合网| 亚洲第一香蕉网| 先锋影音久久| 中文字幕天堂av| 亚洲国产老妈| 成人黄色一区二区| 精品香蕉视频| 青青草视频在线免费播放 | 欧美亚视频在线中文字幕免费| 亚洲国产欧美日韩| 伊人国产精品| 色吧亚洲视频| 国产精品高潮久久| 蜜桃麻豆www久久国产精品| 中文字幕在线官网| 国产激情一区二区三区在线观看| 黄网在线免费看| 亚洲精品免费av| sm在线观看| 91传媒视频在线观看| 欧美14一18处毛片| 91亚洲一区精品| 不卡的av影片| 国产高清一区视频| 欧美国产大片| 日本精品一区二区| 在线观看欧美| 黄色网络在线观看| h片在线观看下载| 99国产超薄丝袜足j在线观看| 俺来也官网欧美久久精品| 99在线观看| 另类专区亚洲| 日韩中文字幕av在线| 在线日韩成人| 国产精品区二区三区日本| 亚洲欧洲自拍| 欧美在线播放一区| 亚洲精品乱码日韩| 四虎免费在线观看视频| 欧美人与动xxxxz0oz| 又粗又黑又大的吊av| 日韩综合网站| 999热精品视频| 麻豆精品网站| 亚洲区免费视频| 国产一区二区三区观看| 青青草原免费观看| 国产欧美va欧美不卡在线| 自拍偷拍福利视频| 91欧美激情一区二区三区成人| 午夜精品三级久久久有码| 国产精品国产三级国产a| 91成人一区二区三区| 精品国产老师黑色丝袜高跟鞋| 亚洲色图图片区| 日韩欧美aaaaaa| 天天操 夜夜操| 欧美美女18p| 日韩毛片久久久| 国产一区二区精品免费| 国产精品久久久久久av公交车| 福利视频一区二区三区四区| 天天操综合网| 在线观看国产免费视频| 国产白丝精品91爽爽久久| 中文字幕第二区| 久久这里只有精品视频网| 97人妻一区二区精品免费视频| 欧美在线观看一区| 黄视频在线免费| 久久久久久久一区二区| 性xxxxfjsxxxxx欧美| 日韩精品一区二区三区四区五区| 日韩av黄色在线| 亚洲一区二区图片| 国产原创一区二区| 日本视频免费观看| 欧洲一区在线电影| eeuss影院第1页在线| 97在线视频免费| 欧美sm一区| 路边理发店露脸熟妇泻火| 久久精品亚洲欧美日韩精品中文字幕| 艳妇乳肉亭妇荡乳av| av亚洲精华国产精华精| 99这里有精品视频| 精品少妇一区二区三区在线视频| 国产天堂在线观看| 国产又爽又黄的激情精品视频| 亚洲ww精品| 亚洲欧美国产中文| 国产伦精品一区二区三区免费 | 久久久久久久国产精品| heyzo高清在线| 男人添女人下部视频免费| 亚洲国产专区| 日韩精品在线免费看| 日本高清成人免费播放|