假安全,真木馬!銀狐以查殺工具之名發起釣魚攻擊
銀狐木馬概述
近一年來,銀狐木馬傳播勢頭居高不下,傳播手段也是花樣百出,儼然已經成為近期國內最為活躍的木馬團伙之一。進入6月以來,其傳播態勢進一步抬頭。360安全大腦在其傳播高峰期的數據顯示,曾出現過日均攔截近10萬次木馬傳播的記錄,并曾單日處理銀狐近200種各類免殺變種的情況。同時,其用于傳播的釣魚攻擊手段也在不斷更新,近期更是出現以“防范銀狐木馬”“公職人員違規亂吃喝處罰名單自查”為文件名的釣魚攻擊,堪稱“反向操作”大師,令人防不勝防。
當前版本銀狐木馬的一般攻擊流程示意圖如下:
?
圖1. 當前版本銀狐木馬典型攻擊流程示意圖?
360快速阻斷木馬傳播
面對快速傳播而又更新頻繁的木馬,360安全大腦利用云安全立體防護體系,進行了多維度多技術手段的有效阻擊。
銀狐木馬傳播所遇到的第一道防線便是360下載安全防護。360下載安全支持釘釘、微信、QQ等各類銀狐木馬傳播中利用的通訊軟件,實現對處于傳播初期階段的木馬第一時間進行自動查殺。
?
圖2. 360攔截銀狐木馬下載?
面對360的防御,攻擊者也在攻擊手段上使出了渾身解數。我們總結了銀狐木馬團伙最近使用到的攻擊手段,主要有如下幾類:
l多文件攻擊
攻擊者在發送的木馬壓縮包中摻入大量正常、無關文件,試圖以此來擾亂安全軟件的視線。安全軟件在對壓縮包進行檢查時,需要解壓其中的文件才能進行有效掃描。而攻擊者用這種方式試圖來增加安全軟件的解壓分析失敗率。
l大文件攻擊
這是一類歷史比較久遠的攻擊方式。攻擊者用此類方式,阻止安全軟件對樣本的采樣收集,試圖延長自身的生存周期。
l加密壓縮包攻擊
攻擊者還可能使用帶密碼的壓縮包來傳遞木馬。如果用戶未能向安全軟件提供解壓密碼,則會直接影響安全軟件的安全分析能力。
l“配置型白利用”攻擊
某些正常軟件的行為可由其配置文件在一定范圍內進行更改和指定。攻擊者利用這類文件發起攻擊時,安全軟件如果僅檢查可執行文件的安全性,可能無法有效識別存在于配置文件中的潛在風險。
面對以上種種攻擊形式,我們依托大模型輔助的智能分析系統,將安全專家的分析經驗匯集于模型之中,快速從各類掃描數據中找出符合以上攻擊特性的樣本,對其實施自動阻斷攔截。此外,還會對無法識別的可疑文件進行標記,并監控其后續行為。
對于傳輸過程中的漏網之魚,360主動防御系統會對用戶電腦提供強力保護。近期,銀狐木馬常用的攻擊包括PoolParty注入、模擬用戶點擊、WFP斷網、安全軟件驅動利用、Windows?Defender策略濫用等。360主動防御在對抗中不斷成長,對這些攻擊均能進行有效防御,并對發現的漏網之魚進行清剿。
?
圖3. 360攔截銀狐木馬釋放惡意驅動
360智能查殺能力
僅僅能防御病毒還不夠,360還要對已經中招的設備進行查殺清理。
我們在2023年就推出了遠控·勒索急救模式。對于已經中招的設備,360可以一鍵阻斷攻擊者對電腦的控制,為后續木馬的清理提供寶貴的時間。
?
圖4. 360遠控·勒索急救模式
對頑固木馬的清理,360支持對各類驅動級木馬的清理、對被篡改的系統配置進行修復。依托這些能力,我們能夠徹底清除銀狐木馬對系統的破壞。同時,我們還支持了對被銀狐木馬利用的IPGuard、安在管理軟件、陽途管理軟件等軟件的智能卸載。目前,我們可以自信地說,360是國內清理能力最為全面的安全軟件。
樣本分析
當前,銀狐木馬實際上是一大類釣魚遠控木馬的總稱。而目前流行的銀狐木馬旗下,包含有多個不同制作團隊和傳播團伙開發的多款木馬。對木馬進行溯源可以發現,其參與成員多數位于東南亞地區,此外也有部分國內灰黑產成員參與。他們利用Telegram網絡組織進行聯系,不同團伙間有較為顯著的技術差異,但同時也保持著較為頻繁的技術交流。
下面,我們選取了近期較為典型的一個活躍樣本進行分析說明。該樣本壓縮包的文件名及其內部文件組成為:
最新查殺防護Killingtools6V-069-VN.zip
123.txt
最新查殺防護Killingtools6V-069-VN.exe
壓縮包中的文件及“123.txt”的文件內容如下圖:
?
圖5. 壓縮包中的文件及文本內容
木馬安裝
該木馬首次運行的時候會判斷當前進程名是不是svchost.exe、winlogon.exe、vds.exe、vssvc.exe、explorer.exe。如果不是則通過查找vss服務啟動vssvc.exe進程,再通過線程池方式注入vssvc.exe進程當中,實現木馬的隱藏運行。
?
圖6. 木馬通過線程池注入手段注入vssvc.exe進程中
在木馬注入完成后,會遍歷進程查詢是否有ZhuDongFangYu.exe和360tray.exe進程。如果存在的話則會斷開網絡。
?
圖7. 木馬發現360后便會斷開網絡?
然后,木馬會在系統驅動目錄下(通常為C:\Windows\system32\drivers)釋放被利用的第三方驅動,并通過SCM注冊驅動服務,最后啟動該服務。
?
圖8. 將釋放的驅動注冊為服務并啟動?
木馬通過這個釋放出的驅動來關閉ZhuDongFangYu.exe和360tray.exe,成功后再恢復網絡。
完成對安全軟件的截殺后,銀狐會釋放一階段木馬,釋放的木馬主體路徑如下:
C:\Program Files\Internet Explorer\nvsc.exe
此外還會釋放木馬加載程序glbdll.dll,以及加密數據文件glbdll.bin。最終通過COM方式添加計劃任務。
?
圖9. 木馬添加計劃任務?
木馬執行
最后,木馬會加載核心的遠控木馬。該遠控木馬具備常規的遠控功能,如獲取主機信息、截屏、鍵盤記錄等功能。
?
圖10. 加載遠控木馬?
遠控木馬獲取剪貼板內容后,會把其內容寫入到key文件中:
C:\Program Files\Internet Explorer\temp.key
遠控木馬上線C2的IP地址為13.230.98.233。在木馬在上線前,會大量解析訪問正常站點,以此來躲避一些網絡防護監控的監測。
?
圖11. 木馬獲取剪切板內容?
完成一階段木馬安裝后,攻擊者會手動下發二階段木馬安裝包并手動運行安裝,實現對被攻擊設備的長期控制。
發起電詐攻擊
在完成二階段遠控的安裝后,攻擊者還會利用用戶不在電腦前的時機再次快速向用戶的好友傳播木馬,并嘗試發起電詐攻擊。
當前,銀狐木馬會利用被害者電腦中的微信、釘釘群,發下圖中的釣魚文檔,誘導其他用戶支付寶掃碼。
?
圖12. 攻擊者通過電詐攻擊發送的釣魚文檔?
而其二維碼中對應的內容通常是一個釣魚網站,比如,對上圖中的二維碼進行解碼,可以看到鏈接內容如下圖:
?
圖13. 對釣魚文檔中的二維碼進行解碼分析
此外,也有類似下面的釣魚鏈接。兩者的共同特點是利用支付寶的功能頁面跳轉,偽裝其釣魚鏈接,使用戶更難發現其釣魚攻擊,而且其最終釣魚落地頁面,也是被掛馬的正常網站。
?
圖14. 另一些二維碼中的掛馬站點連接
如果用戶掃描其釣魚二維碼,就會看到類似于如下頁面的釣魚網頁。攻擊者會在站點中進一步騙取用戶的個人信息、銀行賬戶信息,最終誘導用戶實施轉賬支付,騙取用戶金融資產。
?
圖15. 最終呈現在用戶面前的釣魚頁面?
攔截防護
360安全大腦可攔截并查殺此類木馬,已安裝有360終端安全產品的用戶不必太過擔心。
?
圖16. 360安全大腦有效攔截上述分析的銀狐木馬
安全建議
l強化終端防護
在企業內部設備中部署安全軟件,開啟實時監控與自動更新,若安全軟件異常退出,應立即斷網查殺。
l嚴控文件風險
對不明壓縮包及可執行文件,堅持不解壓、不運行、不輕信。有條件的情況下,應將可疑文件上傳至可信的安全分析平臺進行檢測和上報。
l警惕釣魚信息
收到含“財稅”“自查”甚至是此次傳播中出現的“防范木馬”等敏感關鍵詞的通知文件,務必通過官網、官方APP或電話等方式進行二次核實,勿直接點擊鏈接或下載附件。
l規范軟件下載
各類辦公軟件或工具軟件應從官網或企業內部平臺獲取,并檢查數字簽名。來自網盤或通信軟件中的文件下載后,要先經安全軟件掃描。
l及時應急處理
發現系統異常占用、賬號異地登錄等風險征兆,應盡快使用360等安全產品進行全面掃描,必要時重裝系統。
l行業重點防護
如財稅或涉密等重點、敏感崗位,在業務高峰期執行文件應雙人復核,避免在公網環境中處理敏感數據。企業應通過EDR、EPP等安全系統,對惡意軟件的運行及通信進行全方位告警和攔截。
360安全衛士
360殺毒
360文檔衛士
360安全瀏覽器
360極速瀏覽器
360安全云盤
360隨身WiFi
360搜索
系統急救箱
重裝大師
勒索病毒救助
急救盤
高危漏洞免疫
360壓縮
驅動大師
魯大師
360換機助手
360清理大師Win10
360游戲大廳
360軟件管家
360手機衛士
360防騷擾大師
360加固保
360貸款神器
360手機瀏覽器
360安全云盤
360免費WiFi
安全客
手機助手
安全換機
360幫幫
清理大師
省電王
360商城
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360互助
信貸管家
360攝像機云臺AI版
360攝像機小水滴AI版
360攝像機云臺變焦版
360可視門鈴
360攝像機云臺1080p
家庭防火墻V5S增強版
家庭防火墻5Pro
家庭防火墻5SV2
家庭防火墻路由器5C
360兒童手表S1
360兒童手表8X
360兒童手表P1
360兒童手表SE5
360智能健康手表
行車記錄儀M310
行車記錄儀K600
行車記錄儀G380
360行車記錄儀G600
兒童安全座椅
360掃地機器人X90
360掃地機器人T90
360掃地機器人S7
360掃地機器人S6
360掃地機器人S5
360安全衛士
360殺毒
360文檔衛士
360安全瀏覽器
360極速瀏覽器
360隨身WiFi
360搜索
系統急救箱
重裝大師
急救盤
勒索病毒救助
360壓縮
驅動大師
魯大師
360游戲大廳
360軟件管家
360手機衛士
360防騷擾大師
手機急救箱
360加固保
360貸款神器
360免費WiFi
安全客
手機助手
一鍵root
安全換機
360幫幫
信用衛士
清理大師
省電王
360商城
流量衛士
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360手機N7
360手機N6
Pro
360手機vizza
360手機N5S
360兒童手表6C
360兒童手表6W
360兒童手表SE2代
360手表SE2Plus
360老人手表
360攝像機大眾版
360安全路由器P3
360安全路由器P2
360兒童機器人
外設產品
影音娛樂
平板電腦
二手手機
二代 美猴王版
二代
美猴王領航版
標準升級版
后視鏡版
車載電器
京公網安備 11000002000006號