国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
[網站安全]勒索軟件最新趨勢——使用NSIS安裝程序逃避檢測

作者: 佚名  日期:2017-04-11 17:55:19   來源: 本站整理

 勒索軟件最新趨勢——使用NSIS安裝程序逃避檢測。惡意軟件家族在不斷尋求隱藏代碼、阻止復制及逃避檢測的新方法。勒索軟件遞送的最新趨勢是使用帶加密有效載荷的Nullsoft腳本安裝系統(NSIS)。很多知名勒索軟件均采用該技術,比如Cerber、Locky、Teerac、Crysis、CryptoWall及CTB-Locker。

我們很少看到多個家族一直使用相同的打包方法。在本文所述情況中,有效載荷依賴安裝程序來執行,解密的惡意軟件有效載荷不會接觸磁盤。使用NSIS打包方法使我們較難采用批量采集技術采集和發現惡意軟件。傳入的樣本可能只包含負責解壓縮的DLL,不包含加密的有效載荷或NSIS安裝程序。在本文中,我們將看看該種遞送機制如何運作,為何使用這樣的機制,及這種機制對試圖研究惡意軟件的研究人員提出的挑戰。

這種遞送方法為何很流行?

該攻擊途徑以垃圾郵件下載器的有效載荷為起始。不知情的用戶打開包含惡意JavaScript或Word文檔的電子郵件附件。惡意安裝程序(檢測為NSIS / ObfusRansom。*)在%TEMP%中下載、啟動并釋放一個DLL文件和一個加密數據文件。安裝程序隨后加載負責解密和執行加密有效載荷的DLL。解包器DLL從NSIS安裝程序的導入地址表中竊取五個API。然后,DLL將加密文件讀入內存,轉到文件中的隨機硬編碼偏移量,并解密解壓縮、寫入內存及執行加密惡意軟件有效載荷所需的其他API。這種依賴性使得靜態分析、仿真及復制變得更加困難,并產生了一種解密勒索軟件不接觸磁盤的遞送系統。在分析這些打包器時,我們未發現提交到任何知名樣品處理網站(比如VirusTotal)的解密的惡意軟件可執行的樣本。

打包器執行

\

以上流程圖總結了該打包器的基本執行流程,發現各種水平的混淆均采用該流程,但功能上等同。我們選擇了一個混淆程度較低的樣本(MD5: F9AE740F62811D2FB638952A71EF6F72),以方便技術解釋。

大多數版本還嘗試一定的代碼流混淆來延遲靜態分析。我們觀察到的兩種常見的代碼流混淆方法是結合可報警Sleep調用的QueueUserAPC:

\

或結合除零的結構化異常處理:

\

這些方法均不是該遞送方法所獨有,在執行靜態分析時也不是很難看到。一旦進入主函數,惡意軟件首先進行反混淆三個亂碼字符串。在某些情況下,在樣本上運行“字符串”即可查看,如以下截圖所示:

\

大多數情況下,這些字符串包含“Kernel32”( Microsoft API調用)和由安裝程序釋放的加密文件的名稱。以下是正在解密的Kernel32的樣本。所有這三個字符串都以類似的方式進行反混淆。

反混淆算法:

\

混淆字符串內存:

加載中...

反混淆字符串內存:

\

字符串被反混淆后,惡意軟件接下來會創建一個指向安裝程序內存空間的指針,并保存FirstThunk和OriginalFirstThunk的偏移量(“thunk”是一個自動生成的代碼段,用于協助調用另一個子例程)。本質上,OriginalFirstThunk是導入名稱表,FirstThunk是導入地址表。

\

解包器DLL然后遍歷OriginalFirstThunk,查找直接從相應的FirstThunk條目竊取和保存其地址所需的五個API的名稱。該循環使用一些基于字符串大小和字母位置的基本邏輯來準確獲取其所需的API。

GetProcAddress:

\

GetModuleHandle:

\

GetFileSize:

\

GlobalAlloc:

\

ReadFile:

\

這五個竊取的API用于將加密的文件讀入內存,然后在其中解密其所需的第二層API。

打包器接下來準備有效載荷。當父NSIS安裝程序運行時,其釋放的其中一個文件是加密和壓縮的文件。該文件是打包器正準備啟動的惡意軟件的主要有效載荷。正如我們提到的,我們的研究表明,該有效載荷可以是各種惡意軟件(包括若干勒索軟件變體)的有效載荷。

惡意軟件首先使用CreateFile API打開有效載荷的文件句柄。有效載荷名稱和擴展名是已經反混淆的字符串之一。

\

ECX值(文件名):

\

惡意軟件獲取解密和讀取文件所需的文件大小。然后使用文件大小為將要讀入內存的文件新分配一塊內存:

加載中...

加密的文件現已存儲在內存中,惡意軟件開始通過解密API的名稱來處理這個文件。我們研究的每個樣本都具有API名稱和硬編碼在樣本中的解密密鑰的位置。我們還發現,這兩項通常可以在文件的第一個0x1FFF字節中找到。API字符串的解密使用簡單的算法在一個循環中完成。

\

加密API:

\

該代碼混淆程度可能極高(視樣本而定)。我們反編譯了該樣本,并將此循環中使用的解密算法簡化為了如下所示的相關行:

do{

api = *(api_base + counter);

key = ~*(counter + randomoffset);

*(api_base + counter) = api & key | ~key & ~api;

++counter;

}while ( counter

我們可以看到此處的“加密”是非常基礎的。我們發現的一些樣本具有稍微不同的解密算法,但都是對存儲的密鑰的非常基本的算術運算。該函數對密鑰和加密值進行按位AND一次,然后再對這些值NOTed。然后對結果按位ORed。在我們的樣本組中,被解密的字符串總是相同的,因此迭代次數保持恒定,為0x14A (330)。

解密的API:

加載中...

下一個主要任務是有效載荷本身的解密。下圖顯示了加密有效載荷的內存位置:

\

整個文件不經過解密流程(僅可執行文件本身經過)。惡意軟件使用從GetFileSize收集的大小和硬編碼值來確定要解密的字節數。

加載中...

我們樣本中有效載荷的解密算法與API解密算法相同。

\

基于循環結束時間,與API解密流程有一個小的明顯不同之處。如上所示,ebx保存要解密的字節數,而現在充當計數器。

解密的有效載荷:

\

文件和API現已解密,隨后惡意軟件解壓縮其有效載荷。惡意軟件作者使用標準Windows API執行壓縮,并在解密后通過調用RtlDecompressBuffer再次使用。在這個API中,推送到棧上的“2”表示使用的壓縮類型。根據Microsoft文檔,2代表LZ解壓縮。

\

有效載荷在內存中完全解密和解壓縮后,我們現在可以使用Windbg的“.writemem”函數轉儲功能完整的獨立有效載荷。這讓我們可以研究有效載荷并確定其是否是已知的勒索軟件變體,但是,這些具體的有效載荷尚未被常見的惡意軟件研究網站觀察到。

現在需要進行設置,以在內存中執行此有效載荷。解密的有效載荷從不接觸磁盤,有助于降低被檢測到的可能性。第一步是調用處于掛起狀態的CreateProcess。惡意軟件在此進程中執行:

\

CreateProcess API后,惡意軟件使用標準的進程空白技術。在準備將其有效載荷寫入新線程過程中使用了VirtualAlloc、GetThreadContext、ReadProcessMemory及NtUnmapViewofSection。WriteProcessMemory將未加密的有效載荷復制到新線程中。接下來一個Sleep和ResumeThread調用啟動線程。線程啟動后,惡意軟件立即終止父線程。

\

總結

這些樣本的核心功能非常簡單,未展現任何新的行為,但遞送方法提出了一個新的有意思的挑戰。在帶加密有效載荷的NSIS安裝程序中遞送勒索軟件已被證明是遞送各種惡意軟件的獨特而有效的方法。目前,已研究的所有樣本都只包含勒索軟件的變體,但我們可以猜測,其他家族的惡意軟件也在使用這種技術。我們已經觀察到了廣泛的反仿真方法、強的代碼混淆技術及硬編碼值的差異。字段和API所用的加密通常非常弱,并不是逆向或檢測的主要挑戰。原因很可能是一個威脅實施者在分發多種形式的勒索軟件,或者是多個威脅實施者在使用相同的組來分發其勒索軟件。

 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    无码人妻精品一区二区蜜桃网站| 日韩不卡的av| 五月天在线免费视频| 午夜一区二区三视频在线观看| 九九热这里只有在线精品视| 欧美一区日本一区韩国一区| 91一区二区在线观看| 精品裸体bbb| 久久经典视频| 国产美女av| 色婷婷av一区二区三| a在线视频观看| 美女av一区二区| 中文字幕一区二区三区四区不卡| 欧美久久香蕉| 亚洲电影小说图| 丁香婷婷自拍| 第四色播日韩| 中文字幕人妻互换av久久| 日韩黄色中文字幕| 国产欧美精品一二三| 久久久福利影院| 国产xxxx视频| 日韩人妻无码一区二区三区| 青娱乐国产精品视频| 久操手机在线视频| 国产精品高潮呻吟久久av野狼 | 日韩激情中文字幕| 亚洲精品**中文毛片| 亚在线播放中文视频| 日本无删减在线| 欧美成人黄色| 婷婷在线播放| 蜜桃专区在线| 四虎黄色影院| 日本少妇全体裸体洗澡| 欧美18—19性高清hd4k| 一区二区在线免费观看视频| 国产精品拍拍拍| 国产在线观看免费视频软件| 黄色aaa毛片| 高清av资源| 香蕉视频免费在线播放| 国产精品蜜月aⅴ在线| 精品中文一区| www.成人| 欧美五码在线| 亚洲精品tv| 国产一二在线播放| 国产理论电影在线 | 国产大片在线观看| 午夜精品久久久久久久蜜桃| 九九热免费在线| 波多野结衣一本一道| 天天综合天天综合| 一级黄色片在线| 亚洲人与黑人屁股眼交| 亚洲天堂视频一区| 亚欧洲乱码视频| 国产911在线观看| 免费看成人午夜电影| 国语精品免费视频| 成人免费观看cn| 三上悠亚ssⅰn939无码播放| 国产哺乳奶水91在线播放| 中文字幕乱在线伦视频中文字幕乱码在线 | 国产乱码精品一区二三赶尸艳谈| 国产小视频免费在线观看| www天堂在线观看| 丝袜理论片在线观看| 色在线视频播放| 91在线看片| 最新国产一区| 国产va免费精品观看精品视频| 日本一道高清一区二区三区| 欧美日一区二区三区| 超碰国产精品一区二页| 欧美在线观看天堂一区二区三区| 久久成人免费| 丁香婷婷综合网| 久久青草欧美一区二区三区| 国产精品女同一区二区三区| 国产福利一区二区三区视频| 久久久久青草大香线综合精品| 一区二区在线看| 亚洲欧美国产77777| 久久久久久一二三区| 91麻豆精东视频| 一区二区三区加勒比av| 欧美在线观看日本一区| 99在线观看视频免费| 国产成人精品视频免费看| 久久久精品人妻一区二区三区| 中文字幕观看av| 女人扒开腿免费视频app| 国产人妻黑人一区二区三区| 午夜影院免费在线观看| 麻豆精品视频入口| 成年人视频网站| 韩国成人漫画| 日韩欧美三区| 超碰cao国产精品一区二区| 亚洲精品色图| 亚洲美女精品一区| 久久久噜噜噜久久中文字免| 成人3d动漫一区二区三区| 中文字幕久久网| 日韩av激情| 夜夜嗨一区二区三区| 欧美日韩一级黄| 中文字幕国产精品| 91久久爱成人| 亚洲精品影院| 亚洲一区二区三区四区精品| 黄色一级免费视频| 欧美xxxxx18| 九色视频成人自拍| 9191在线播放| 91欧美日韩在线| 极品中文字幕一区| 都市激情亚洲色图| 91亚色免费| 国产特级黄色录像| 中文字幕久热在线精品| 国产调教视频在线观看| 亚洲欧洲中文字幕| 亚洲综合久久av| 欧美少妇一区二区| 日韩一区二区欧美| 激情五月开心婷婷| 国产乡下妇女三片| 爽爽视频在线观看| 欧美日韩91| 欧美一区二区三级| 日本一区高清不卡| 亚洲a v网站| 老师让我她我爽了好久视频| 黄色小视网站| 在线日本欧美| 久久精品国产久精国产爱| 欧美日韩在线免费视频| 国产精品视频男人的天堂| 欧美一二三区| 国产女人18毛片水真多18 | 在线精品视频视频中文字幕| 97视频在线观看视频免费视频| 国产精品自产拍在线观看中文| 亚洲色图38p| hs视频在线观看| 精品影院一区| av动漫精品一区二区| 日韩精品1区2区3区| 欧美一区二区三区视频在线| 91色在线观看| 少妇久久久久久被弄高潮| 国产午夜视频在线观看| 欧美国产1区2区| 亚洲丰满在线| 99久久精品国产一区二区小说 | 69堂视频在线观看国产| 91麻豆精品国产综合久久久 | 欧美午夜久久久| 国产精品27p| 手机av免费看| 最近中文字幕mv第三季歌词| 日韩欧美一区二区三区免费看| 欧美日韩极品在线观看一区| 在线观看av的网址| 亚洲 欧美 自拍偷拍| 视频在线不卡| 99九九热只有国产精品| 亚洲午夜激情网站| 国产日韩在线亚洲字幕中文| 李丽珍裸体午夜理伦片| 国产尤物视频| 91麻豆精品| 夜夜亚洲天天久久| 亚洲精品一区二区三区四区五区| 久久黄色精品视频| 诱人的瑜伽老师3hd中字| 久久精品高清| 亚洲最新av在线| 欧美成人免费高清视频| 免费三级网站| 国产一区视频导航| 欧美不卡三区| 亚洲精品影视在线| 七七婷婷婷婷精品国产| 日韩欧美一区二区三区四区 | 欧美成人官网二区| 色婷婷成人在线| 国产精选在线视频拍拍拍| 校园春色另类视频| 亚洲国产精品中文| 亚洲黄色小说在线观看| xfplay爱情电影网love| 蜜桃视频免费观看一区| 国产成人精品一区二区| 美女伦理水蜜桃4| jizzjizzji欧美|