<u id="ztkk0"><tr id="ztkk0"><video id="ztkk0"></video></tr></u>

  • <tfoot id="ztkk0"><source id="ztkk0"><pre id="ztkk0"></pre></source></tfoot>
    <ruby id="ztkk0"></ruby>

      久久av无码精品人妻出轨,久久国产成人午夜av影院,精品国产AV无码一区二区三区,国产精品一区中文字幕,国产成人精品无码专区,久久精品亚洲精品国产色婷,黄页网址大全免费观看,免费久久人人爽人人爽AV
      首頁 > 安全資訊 > 正文

      銀狐木馬再升級_巧妙利用.NET特性GAC劫持系統

      近期,銀狐木馬更新頻繁不斷變換攻擊技術。使用文件拼接、AutoHotkey模擬點擊、ISO釣魚等各類技術手段實施破壞,對政企單位造成了重大威脅。下面,以近期活躍的一類使用GAC特性進行程序劫持的銀狐木馬變種為例,該家族木馬的最新攻擊技術進行解析。?

      傳播

      銀狐木馬的該變種通常采用Setup-xxxx.exe的命名方式,將木馬主體偽裝為各類安裝程序進行傳播誘騙用戶點擊執行。

      ?

      1. 該銀狐木馬變種的典型釣魚頁面

      木馬分析

      初始加載

      用戶下載到本地名為“Setup-xxxx.exe”的安裝包,本質上是一個木馬加載器Loader)。用戶誤啟動該程序后,加載器會進一步下木馬安裝程序js19.dbd”。下載地址為:

      hxxps://jiaoshou.bj.bcebos.com/js19.dbd

      ?

      2. 加載器對木馬安裝程序下載地址字符串進行拼接?

      被下載的這個安裝程序是一個動態鏈接庫DLL文件。下載成功后,加載器程序會加載DLL并執行run函數。作者將該木馬存儲百度智能云對象存儲BOS,不少安全軟件的網絡防護會因為“白名單機制”而對該地址直接放行。

      檢測安全軟件

      木馬啟動后會循環檢測360Tray.exe、360Safe.exe、ZhuDongFangYu等360其他相關程序以及火絨的HRUpdate.exe,如果檢測到這些程序木馬會嘗試通過驅動終止相關安全軟件程序。

      ?

      3. 木馬通過掃描內存查找360相關進程?

      使用GAC發起劫持

      進入到實質性的功能階段,木馬會創建以下目錄,將其設置為只讀、隱藏屬性。

      C:\Program Files\SetupInfo565661

      之后,木馬會進一步從遠程地址下載DLL功能組件,然后動態加載DLL組件,并將惡意DLL安裝至全局程序集緩存實現多程序共享與持久化駐留

      全局程序集緩存(即Global Assembly Cache,縮寫為GAC)是Windows系統中.NET Framework提供的一個特殊目錄,用來存放經過強名稱簽名(Strong Name)的.NET程序集。它的作用是讓多個應用程序能夠共享同一個程序集,而不需要每個程序都單獨復制一份。這樣,既可以節省磁盤空間又能確保不同應用使用的是同一個版本的程序組件,避免出現版本沖突問題。但木馬利用.NET的這一特性,則可以實現對指定.NET程序的隨意劫持。

      木馬利用該手段完成對System.Collections.Modle.dll的劫持操作后,會修改注冊表以接管.NET應用程序域管理行為,進而實現對目標系統的全局影響。

      ?

      4. 木馬通過GAC劫持System.Collections.Modle.dll?

      篡改配置與輔助文件下載

      完成劫持操作后,木馬會再次下載加密文件109.mdb到本地,重命名為adp.xml,并下載dfsvc.exe到本地,重命名為uninstall_xxxxx.exe(xxxxx為隨機字符串)。

      ?

      5. 木馬下載輔助文件到本地?

      木馬接著修改注冊表,將對應值修改為0,以允許未標記安全的ActiveX控件初始化和腳本執行。注冊表路徑為:

      HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1201

      利用系統功能執行

      此后,木馬會生成temp_1756284537.html和temp_1756284616.mmc兩個臨時文件。其中,temp_1756284537.html文件的內容,會利用之前關閉的ActiveX控件安全限制啟動木馬程序。

      ?

      6. temp_1756284537.html文件內容?

      之后的木馬功能環環相扣:先利用MMC20.Application.1 COM組件,執行另一個臨時文件temp_1756284616.mmc,進而觸發HTML文件運行。而在啟動此前創建的正常.NET程序uninstall_1awRtVHM.exe后,該程序會被自動加載已被劫持的System.Collections.Modle.dll模塊組件。

      ?

      7. 木馬利用系統功能執行后續組件?

      長期駐留與注入遠控

      正常程序uninstall_1awRtVHM.exe被執行后,在木馬已經布置好的環境中,會加載被劫持的System.Collections.Modle.dll,進而變成木馬的傀儡進程,傀儡進程會首先通過計劃任務實現長期駐留。在計劃任務啟動后,木馬安裝程序通過MMC20 COM組件,執行mmc文件引爆整個木馬執行鏈。

      ?

      8. 木馬通過計劃任務實現長期駐留

      實現長期駐留后,木馬會讀取adp.xml內容,將其加載到內存中執行,并注入到系統的桌面進程(explorer.exe中。

      ?

      9. 木馬注入到桌面進程中?

      已經注入成功的惡意代碼會連接遠程地址,IP于端口為:

      129.226.60.109:8081

      ?

      10. 木馬鏈接遠程地址

      通過分析,我們發現注入內存執行的是遠控木馬。該遠控木馬可以實現遠程執行文件、修改注冊表、獲取用戶機器信息等常規遠控功能此外,還會查詢用戶機器是否有向日葵遠程工具,如有會獲取向日葵的機器碼和密碼。

      ?

      11. 木馬查找“向日葵”遠控工具并獲取其控制信息

      攔截防護

      360安全大腦可攔截并查殺此類木馬已安裝有360終端安全產品的用戶不必太過擔心。

      ?

      12. 360安全安全大腦攔截木馬?

      安全建議

      l強化終端防護
      在企業內部設備中部署安全軟件,開啟實時監控與自動更新,若安全軟件異常退出,應立即斷網查殺。

      l嚴控文件風險
      對不明壓縮包及可執行文件,堅持不解壓、不運行、不輕信。有條件的情況下,應將可疑文件上傳至可信的安全分析平臺進行檢測和上報。

      l警惕釣魚信息
      收到含“財稅”“自查”此次傳播中出現的“防范木馬”等敏感關鍵詞的通知文件,務必通過官網、官方APP或電話等方式進行二次核實,勿直接點擊鏈接或下載附件。

      l規范軟件下載
      各類辦公軟件或工具軟件應從官網或企業內部平臺獲取,并檢查數字簽名。來自網盤或通信軟件中的文件下載后,要先經安全軟件掃描。

      l及時應急處理
      發現系統異常占用、賬號異地登錄等風險征兆,應盡快使用360等安全產品進行全面掃描,必要時重裝系統。

      l行業重點防護
      如財稅或涉密等重點、敏感崗位,在業務高峰期執行文件應雙人復核,避免在公網環境中處理敏感數據。企業應通過EDR、EPP等安全系統,對惡意軟件的運行及通信進行全方位告警和攔截

      360安全衛士

      熱點排行

      用戶
      反饋
      返回
      頂部
      主站蜘蛛池模板: 九九热中文字幕在线视频| 在线中文字幕第一页| 综合激情网一区二区三区| 2022亚洲男人天堂| 少妇被粗大的猛烈进出69影院一| 国产男女猛烈无遮挡免费视频网站| 青青草久热这里只有精品| 欧美成人精品三级在线观看| 亚洲一区二区三区在线观看精品中文| 蜜桃久久精品成人无码av| 亚洲精品成人福利网站| 久久精品青青大伊人av| 毛片免费观看天天干天天爽| 精品国产乱码久久久久APP下载| 欧美性猛交xxxx免费看| 中文字幕一区二区久久综合| 肥臀浪妇太爽了快点再快点 | 神马午夜久久精品人妻| 在线免费观看毛片av| 欧美寡妇xxxx黑人猛交 | 成年女人免费碰碰视频| 精品少妇av蜜臀av| 免费人成视频网站在线观看18 | 国产在线午夜不卡精品影院| 国产精品疯狂输出jk草莓视频| 影视先锋av资源噜噜| 久久精品亚洲中文字幕无码网站 | 中文字幕制服国产精品| 99欧美日本一区二区留学生| 无码人妻斩一区二区三区| 亚洲欧洲色图片网站| 国产乱精品一区二区三区| 2020国产欧洲精品网站| 亚洲日韩久久综合中文字幕| 国产蜜臀一区二区三区四区| 国产精品欧美福利久久| 国产成人久久综合一区| 久久综合伊人| 精品久久8x国产免费观看| 色综合天天综合网天天看片| 亚洲成人四虎在线播放|