大香蕉一区二区三区,97午夜理论片在线观看,精品穿情趣制服国产精品,97香蕉久久夜色精品国产,亚洲精品xxxxx在线观看,欧美成人怡红院一区二区,69久久99精品久久久久婷婷,欧美一区二区三区四区在线观看,久久99精品视免费看,亚洲一区二区在线看

利用Python啟動遠(yuǎn)控,"銀狐"對抗又升級

2024-10-09 20:07:21
文章摘要 毒霸安全團(tuán)隊(duì)檢測到“銀狐”變種通過搜索引擎廣告和微信群傳播,采用UAC繞過、線程池注入等復(fù)雜技術(shù),最終執(zhí)行遠(yuǎn)控木馬winos。

事件概述:

近期毒霸安全團(tuán)隊(duì)再次檢測到“銀狐”變種大范圍傳播,主要途徑來自于搜索引擎的廣告頁投放,頁面仿冒其他公司的推廣下載站,另一方面通過感染后的用戶微信群發(fā)病毒文件,實(shí)現(xiàn)裂變傳播。其中一個仿冒投放頁如下。

經(jīng)過深入分析,這是“銀狐”家族的又一個新變種,與之前披露的攻擊手法不同,本次感染鏈在復(fù)雜和對抗度上進(jìn)一步提升,加入UAC繞過,線程池注入結(jié)束安全軟件進(jìn)程,并利用python駐留系統(tǒng),BoxedAppSDK加載加密壓縮的惡意dll等。最終執(zhí)行winos遠(yuǎn)控木馬,操控用戶電腦。winos是基于Gh0st的遠(yuǎn)控變種在黑產(chǎn)圈大量傳播使用。整個攻擊流程如下。

詳細(xì)分析:

母體樣本大部分命名為:“安裝包_Setup.exe,軟件包安裝程序.exe,安裝包5.2.3-doc-uninsta.exe等”。

母體樣本為增強(qiáng)免殺能力,使用了多個開源庫:ZeroMQ,Curl,Openssl等,其中執(zhí)行邏輯使用ZeroMQ異步消息庫框架封裝了起來,通過注冊事件回調(diào)異步執(zhí)行,使得惡意代碼隱藏在了龐大的庫代碼之中。

如上圖所述的執(zhí)行流程,共注冊了4個有效的異步回調(diào)功能,“A”功能用于隱藏控制臺窗口。“CHK”用于檢測沙箱和虛擬機(jī),通過枚舉系統(tǒng)ACPI固件表識別。檢測通過后執(zhí)行“DLS”和“EC”,這兩個步驟組合執(zhí)行,先通過“DLS”下載payload解密后再傳入“EC”執(zhí)行shellcode。

第一個階段Payload有兩個,其中帶gif格式的利用了語雀云文檔存儲。另一個利用了aliyun存儲。解密方式為AES256 CFB模式,前16字節(jié)為IV,后32字節(jié)為KEY,如果有g(shù)if頭的需要移除gif頭部。

Payload1解出后是一段經(jīng)過兩次自解密處理的shellcode,該shellcode主要功能是內(nèi)存加載內(nèi)嵌的pe模塊PoolParty,此模塊利用了blackhat2023大會上公布的線程池隱蔽注入技術(shù)(詳見文末參考),注入系統(tǒng)關(guān)鍵進(jìn)程“l(fā)sass.exe”,并在lsass.exe進(jìn)程中結(jié)束安全軟件進(jìn)程,相關(guān)進(jìn)程名單有136個,涵蓋了國內(nèi)外多個安全軟件。

Payload2內(nèi)部名稱“Stage2Code.dll”,加載后首先patch ETW,再檢測是否管理員權(quán)限,如果沒有則下載BypassUAC模塊重新啟動自身。BypassUAC方式來自開源項(xiàng)目UACME。有管理員權(quán)限則繼續(xù)下載后續(xù)4個payload文件。各功能名稱對應(yīng)關(guān)系如下:

Adobe.zip中打包了python運(yùn)行環(huán)境,解壓釋放到用戶如下目錄:“C:\Program Files (x86)\Common Files\隨機(jī)名\1\”或“C:\Users\username\AppData\Local\Programs\Python\”其中“officehelper.py” 和 “scriptforge.py”是編譯成python字節(jié)碼的pyc腳本。

SchTask.x64.dll模塊通過直接RPC調(diào)用注冊pythoncopy.exe到計(jì)劃任務(wù),命令行為“officehelper.py”。后續(xù)任務(wù)由計(jì)劃任務(wù)執(zhí)行。

“officehelper.py”與“scriptforge.py”會互相啟動形成守護(hù), officehelper利用BoxeAppSdk的虛擬文件系統(tǒng)加載加密壓縮的hello.dll(密碼“nsvbdfrga”)并執(zhí)行導(dǎo)出函數(shù)startRun。BoxeAppSdk原理是hook系統(tǒng)Api實(shí)現(xiàn)的虛擬文件系統(tǒng),使得在LoadDll時無須觸摸磁盤文件。這樣避開了要加載的文件被安全軟件掃描。

“hello.dll”是最終加載器,負(fù)責(zé)解密加載前面下載的“s.dat”和“a.dat”。“s.dat”解密后的shellcode執(zhí)行后會從c2拉取最終遠(yuǎn)控“上線模塊.dll”,shellcode尾部存儲的是winos遠(yuǎn)控配置,使用雙上線配置模式,上線分組"666888",C2:8.218.198.10:7001和8.218.198.10:7002。“a.dat”解開后與前面的PoolParty工具一致,用于結(jié)束安全軟件進(jìn)程

IOC:

1e9ccf31bb24a3514171c3dcb19078ef

31eedd8d089ede700293719349f05d19

2b740ac0d2410d5f0bab45a3b3abbaf8

8870064f7582692e18fab0f400a1712a

78d8676c7142848aadfbd83a79284408

7b5798ffeb106b976f5afbd2c9fd774c



可在電腦上搜索“金山毒霸”,用電腦醫(yī)生修復(fù)
更多動態(tài)請關(guān)注微信公眾號
請使用微信“掃一掃”