精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

深入分析新型POS機木馬LogPOS

安全 終端安全
近幾年POS惡意軟件活動頻繁,本文就2015年發現的一個新成員LogPOS樣本進行分析。該惡意軟件的一個重要的特點是其利用了郵件槽,可以躲避傳統的檢測機制。

近幾年POS惡意軟件活動頻繁,本文就2015年發現的一個新成員LogPOS樣本進行分析。該惡意軟件的一個重要的特點是其利用了郵件槽,可以躲避傳統的檢測機制。

[[128908]]

此外,在該樣本中,主程序創建了郵件槽,并作為郵件槽服務器,而注入到各個進程中的代碼則作為客戶端,它們將獲取到的信用卡號碼寫入郵件槽,然后通過郵件槽直接將數據傳輸出去。

前言

在這之前,已經有過一次POS惡意軟件的惡意活動。

2014年,Jeremy Humble和我發現了2個未曾曝光過的POS惡意軟件家族,接著在2015年我們又發現了一個POS惡意軟件的新家族。這次發現的惡意軟件我們命名為“LogPOS”,它跟前段時間發現的POS惡意軟件有幾個顯著的差異。

在本文接下來的部分中,我們將對LogPOS進行詳細分析,該樣本哈希值為:

af13e7583ed1b27c4ae219e344a37e2b。

科普:郵件槽(Mailslots)

Windows系統中提供了幾種進程間通信的方式,郵件槽(Mailslots)就是其中的一種。

郵件槽提供進程間單向通信能力,任何進程都能建立郵件槽成為郵件槽服務器。其它進程,稱為郵件槽客戶,可以通過郵件槽的名字給郵件槽服務器進程發送消息。進來的消息一直放在郵件槽中,直到服務器進程讀取它為止。一個進程既可以是郵件槽服務器也可以是郵件槽客戶,因此可建立多個郵件槽實現進程間的雙向通信。

通過郵件槽可以給本地計算機上的郵件槽、其它計算機上的郵件槽或指定網絡區域中所有計算機上有同樣名字的郵件槽發送消息。廣播通信的消息長度不能超過400字節,非廣播消息的長度則受郵件槽服務器指定的最大消息長度的限制。

郵件槽與命名管道相似,不過它傳輸數據是通過不可靠的數據報(如TCP/IP協議中的UDP包)完成的,一旦網絡發生錯誤則無法保證消息正確地接收。不過郵件槽有簡化的編程接口和給指定網絡區域內的所有計算機廣播消息的能力,所以郵件槽不失為應用程序發送和接收消息的一種好的選擇。#p#

深入分析

幾乎在看到該樣本的那一刻,一個字符串在我腦海中浮現出來:

\\.\mailslot\LogCC。

在大多數的POS變種中,都是利用一個進程讀取其他進程的內存,然后將發現的跟蹤數據寫入到日志中。因為LogPOS將代碼注入到了各種進程中,然后令其搜索各個進程的內存,所以此時無法使用日志,因為它們不能同時以寫入訪問模式打開同一個文件。所以,LogPOS選擇使用了郵件槽。

使用郵件槽進行通信或存儲對惡意軟件來說并不是一種新機制,在火眼(FireEye)關于APT28的一份報告中,它提到該組織曾使用過郵件槽“check_mes_v5555”。郵件槽是一種IPC機制,它允許多個客戶端向服務器發送消息。在本文所分析的樣本中,主程序創建了郵件槽,并作為郵件槽服務器,而注入到各個進程中的代碼則作為客戶端,它們將獲取到的信用卡號碼寫入郵件槽,然后通過郵件槽直接傳輸到C2。

在程序執行的開始處,程序以郵件槽名字\\.\mailslot\LogCC為參數調用了CreateMailslotA函數。

深入分析新型POS機木馬LogPOS 

如果郵件槽創建失敗,程序將會退出;否則,程序將進入一個無限循環,并按順序執行下面的函數:

1、休眠500毫秒
2、遍歷進程
(1)與白名單進行比較
(2)將shellcode注入到進程中(如果不在白名單中)
(3)掃描信用卡跟蹤信息
(4)使用Luhn算法進行驗證
3、讀取郵件槽
4、將數據發送出去

最有趣的是注入的代碼,所以接下來我們將更詳細地對其進行分析。

在遍歷進程(如上所述)時,惡意軟件會將進程名與白名單進行比對,白名單主要包含以下名字:

windbg.exe
logounui.exe
taskmgr.exe
skype.exe
thunderbird.exe
devenv.exe
steam.exe
winlogon.exe
wininit.exe
csrss.exe
smss.exe
svchost.exe
firefox.exe
chrome.exe
explorer.exe
psi.exe
pidgin.exe
System

實現比較字符串功能的代碼如下所示:

深入分析新型POS機木馬LogPOS

一旦發現某個進程名不在白名單中,就會利用函數WriteProcessMemory將代碼注入到該進程的內存空間。Shellcode所做的第一件事就是尋找kernel32的基地址,利用其開始創建導入模塊。尋找kernel32的方法在很多博客中都已經總結的很詳細了。

深入分析新型POS機木馬LogPOS

一旦發現了基地址,shellcode將開始通過自己的哈希技術重建入口。一些哈希和對應值的列表如下所示。

深入分析新型POS機木馬LogPOS

建立入口之后,惡意軟件會以文件名\\.\mailslot\LogCC為參數調用函數CreateFileA來獲取一個用于寫操作的文件句柄。

深入分析新型POS機木馬LogPOS

當掃描內存時,惡意軟件將使用一個自定義搜索算法來查找跟蹤信息的常見的標志。

深入分析新型POS機木馬LogPOS

然后,將找到的信息傳遞給實現的Luhn算法來進行驗證。一旦此信息有效,則它們將會被發送到郵件槽中,以供后面主程序的讀取。當按順序增加一個數字后,惡意軟件將創建一個格式化字符串,并將該信息發送到遠程站點上。

深入分析新型POS機木馬LogPOS

然后,數據被發送到遠程站點上(通過HTTP的GET方法)。

深入分析新型POS機木馬LogPOS

站點接收到的內容會被存放在一個表單中(在寫本文時,表單內容并未加密)。表單中大部分的號碼都在rdpclip和notepad的進程空間中,所以我們猜想可能該惡意軟件作者正在測試他們的代碼。相應內容和相關IP信息的截圖如下圖所示。

深入分析新型POS機木馬LogPOS #p#

檢測方法

因為LogPOS并不是通過掃描文件來獲取未加密的信用卡信息,而是利用郵件槽的方法,所以它能夠避開傳統的檢測機制。然而,如果使用類似yara這樣的工具的話,將能夠很容易地檢測到該惡意軟件的各種變體。下面的規則將能夠幫助你在網絡中找到這個惡意工具。

  1. rule LogPOS  
  2. {    meta:  
  3.         author = "Morphick Security" 
  4.         description = "Detects Versions of LogPOS" 
  5.         md5 = "af13e7583ed1b27c4ae219e344a37e2b" 
  6.     strings:  
  7.         $mailslot = "\\\\.\\mailslot\\LogCC" 
  8.         $get = "GET /%s?encoding=%c&t=%c&cc=%I64d&process=" 
  9.         //64A130000000      mov eax, dword ptr fs:[0x30]  
  10.         //8B400C        mov eax, dword ptr [eax + 0xc]  
  11.         //8B401C        mov eax, dword ptr [eax + 0x1c]  
  12.         //8B4008        mov eax, dword ptr [eax + 8]  
  13.         $sc = {64 A1 30 00 00 00 8B 40 0C 8B 40 1C 8B 40 08 }  
  14.     condition:  
  15.         $sc and 1 of ($mailslot,$get)  

除了yara,這種POS惡意軟件也能通過它的URI模式被檢測出來,下面的簽名將能夠從網絡中檢測出該惡意軟件。

  1. signature LogPOS {    
  2.     #source: Morphick Security  
  3.     #version: 1  
  4.     #Ref: af13e7583ed1b27c4ae219e344a37e2b  
  5.     ip-proto == tcp  
  6.     dst-port == 80,443  
  7.     http-request /.*encoding\=.*\&t\=.*\&cc\=.*\&process\=.*\&track\=/  
  8.     event "LogPOS Credit Card GET Request Pattern"  
  9.     } 

結論

近幾年,POS惡意軟件已經在很多方面引起了關注。趨勢科技最近報道說,在過去6個月中發現的POS惡意軟件變種,比過去幾年中發現的都要多。

例如,今年早些時候,Josh Grunzweig發現了一個Alina的新變種,該變種被命名為“eagle”;Trustwave記錄了另一個新版本(稱為Spark)。然而,隨著這一切的發生,新的家族如Getmypass、LusyPOS、Daredevil、NewPOSThings和Backoff的發現歷程則才剛剛開始。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2023-08-07 07:44:44

2014-12-09 14:18:37

2010-09-07 14:21:22

PPPoE協議

2022-04-12 08:30:45

TomcatWeb 應用Servlet

2011-03-23 11:01:55

LAMP 架構

2010-03-08 14:53:48

Linux分區

2023-02-01 08:13:30

Redis內存碎片

2025-09-16 10:57:31

2011-09-01 13:51:52

JavaScript

2009-12-14 14:50:46

Ruby傳參數

2009-12-16 16:39:01

Visual Stud

2021-10-29 16:36:53

AMSAndroidActivityMan

2009-06-10 18:12:38

Equinox動態化OSGi動態化

2022-08-30 07:00:18

執行引擎Hotspot虛擬機

2011-09-13 09:08:22

架構

2018-10-25 15:24:10

ThreadLocal內存泄漏Java

2020-12-07 06:23:48

Java內存

2018-12-18 10:11:37

軟件復雜度軟件系統軟件開發

2021-04-13 12:55:06

SpringMVC解析器接口

2015-08-03 09:54:26

Java線程Java
點贊
收藏

51CTO技術棧公眾號

国产精品18久久久久久久久久久久| 国产精品免费99久久久| 一区二区三区 在线观看视频| 99re在线观看视频| 性无码专区无码| 欧美亚洲高清| 亚洲精品一区在线观看| 超碰网在线观看| 欧美jizzhd欧美| www.日本不卡| 国产又爽又黄的激情精品视频 | 亚洲精品老司机| 国产日韩欧美一区二区三区四区| 中文字幕乱伦视频| 欧美视频成人| 色悠悠久久久久| 完美搭档在线观看| 日本黄色成人| 欧美视频13p| 懂色av粉嫩av蜜臀av| 青青草在线播放| 国产黄色91视频| 国产精品人成电影| 在线观看免费国产视频| 小小影院久久| 国产亚洲一区精品| 亚洲天堂资源在线| 亚洲综合色婷婷在线观看| 日本二三区不卡| 黄色片网址在线观看| 超碰在线免费播放| 中文一区二区在线观看| 久热这里只精品99re8久 | 亚洲欧洲日产国产网站| 亚洲美女高潮久久久| 成人豆花视频| 欧美日韩激情一区二区三区| 中文字幕无码精品亚洲35| 午夜在线激情影院| 一区在线观看免费| 亚洲精品在线免费看| 黄色大片在线看| 99精品黄色片免费大全| 国产精品久久久久久久久久久久午夜片 | 欧美性色黄大片人与善| 内射无码专区久久亚洲| 国产剧情一区二区| 91探花福利精品国产自产在线| 精人妻无码一区二区三区| 国产欧美精品| 51久久精品夜色国产麻豆| 不卡的免费av| 亚洲精品裸体| 91精品国产九九九久久久亚洲| 欧美黄色免费看| 亚洲视频观看| 国语对白做受69| 日本中文字幕网| 亚洲经典在线| 91av在线免费观看| 日本一区二区三区精品| 久久国产主播| 国产精品视频精品视频| 91国产精品一区| 国产在线播放一区二区三区| 91欧美视频网站| 精品国产av鲁一鲁一区| 懂色一区二区三区免费观看| 国产麻豆乱码精品一区二区三区| 无码国产色欲xxxx视频| 久久久久久久一区| 日韩一区不卡| 国产黄色在线网站| 亚洲国产一区二区三区| 免费国产a级片| 综合在线影院| 6080午夜不卡| 成熟妇人a片免费看网站| 日韩最新在线| 中文字幕欧美国内| 杨钰莹一级淫片aaaaaa播放| 激情文学一区| 国产suv精品一区二区三区88区| 中文字幕+乱码+中文乱码www| 国产综合久久久久久久久久久久| 亚洲最大的成人网| 西西人体44www大胆无码| 国产欧美一区二区在线| 国产精品8888| 精品3atv在线视频| 制服丝袜成人动漫| 国产精品九九视频| 日韩中文字幕高清在线观看| 久久久久久久影院| 国产一级精品毛片| 高清不卡一区二区| 日韩国产美国| 欧美人与性动交α欧美精品济南到| 精品久久久久人成| 国产一级免费大片| 美女毛片一区二区三区四区| 欧美成人免费在线观看| 国产精品久久久久久久久久久久久久久久久 | 国产麻豆一区二区三区在线观看| 国产私人尤物无码不卡| 亚洲精品乱码久久久久久黑人 | 亚洲蜜桃av| 俺来俺也去www色在线观看| 欧洲在线/亚洲| 日本一级大毛片a一| 成人在线丰满少妇av| 久久全球大尺度高清视频| 少妇又紧又色又爽又刺激视频| 懂色一区二区三区免费观看| 在线观看欧美激情| 中文字幕这里只有精品| 日韩免费看网站| 99热在线观看精品| 麻豆精品91| 国产精品毛片一区视频| 美女写真理伦片在线看| 91黄色小视频| 国产伦精品一区二区三区妓女| 午夜欧美精品| 成人a视频在线观看| 色久视频在线播放| 亚洲国产精品自拍| 麻豆精品国产传媒| 天天射—综合中文网| 国产成人精品日本亚洲| 亚洲欧洲视频在线观看| 亚洲一区二区三区爽爽爽爽爽| 九九热免费在线观看| 精品一区三区| 日韩免费在线视频| 亚洲av毛片成人精品| 亚洲韩国精品一区| 韩国三级视频在线观看| 欧美日韩p片| 99re视频| 久久免费电影| 日韩你懂的电影在线观看| www深夜成人a√在线| 久久国产剧场电影| 亚洲精品白虎| 日韩黄色三级在线观看| 在线a欧美视频| 国产裸体美女永久免费无遮挡| 久久久天堂av| 亚洲男人天堂色| 日本电影一区二区| 国产精品免费一区| 日本中文字幕在线2020| 欧美日韩精品久久久| 国产又色又爽又高潮免费| 蜜桃久久久久久| 一本二本三本亚洲码 | 久久久久久九九| 在线视频cao| 亚洲性无码av在线| 伊人久久成人网| 亚洲人成网站影音先锋播放| 天天久久综合网| 欧美日韩一区二区三区四区在线观看 | 久久中文字幕免费| 久久亚洲捆绑美女| www.xxx亚洲| 久久中文亚洲字幕| 亚洲最大av网站| 黄视频网站在线观看| 国产亚洲人成a一在线v站| 国产尤物视频在线观看| 亚洲午夜影视影院在线观看| 精品夜夜澡人妻无码av| 日韩和欧美一区二区| 在线成人av电影| 亚洲五码在线| 欧美一级淫片播放口| 天堂资源在线中文| 欧美变态口味重另类| 99精品在线播放| 中文字幕一区二区三区精华液 | 狠狠一区二区三区| 国产精品扒开腿爽爽爽视频| 精品176二区| 亚洲第一综合天堂另类专| 日韩 国产 欧美| 亚洲欧美激情视频在线观看一区二区三区 | 国产成人啪精品午夜在线观看| 久久一日本道色综合| 五月激情婷婷在线| 亚洲青色在线| 一区二区三区四区五区视频| 成人高潮a毛片免费观看网站| 日本精品在线视频| caopon在线免费视频| 日韩精品在线看| 国产chinasex对白videos麻豆| 色综合久久久久| 麻豆亚洲av熟女国产一区二| 久久久久亚洲综合| 国产伦精品一区二区三区妓女下载| 亚洲一区图片| 成人在线观看www| 国产精品一区二区av交换| 91亚色免费| 国产精品xxx| 日本成人精品在线| 久久香蕉av| 久久久精品网站| 国产精品一区二区三区四区色| 欧美r级电影在线观看| 亚洲中文一区二区| 精品毛片网大全| 青青草手机在线视频| 国产精品私人影院| 超碰97人人干| av激情亚洲男人天堂| 中文字幕日韩久久| 美女在线观看视频一区二区| 日韩av片在线看| 亚洲精品韩国| 妺妺窝人体色www看人体| 日韩欧美视频| 色姑娘综合网| 亚洲桃色综合影院| 精品高清视频| 国产ts一区| 99久久一区三区四区免费| 91国产精品| 国产欧美一区二区三区视频| 欧亚一区二区| 国产精品96久久久久久又黄又硬 | 欧美精品一区二区三区久久久竹菊| 色噜噜狠狠一区二区三区| 日韩在线麻豆| 欧美日韩国产高清视频| 免费看av成人| 欧美一二三区| 激情五月综合| 视频一区在线免费观看| 精品久久久亚洲| 你懂的视频在线一区二区| 日韩手机在线| 欧美激情第一页在线观看| 亚洲精品蜜桃乱晃| 久久婷婷开心| 国产一区二区三区日韩精品| 欧美婷婷久久| 成人激情视频| 一区二区不卡在线| 亚洲美女视频| 欧美无砖专区免费| 亚洲激情婷婷| 东京热加勒比无码少妇| 久久av一区二区三区| 日本成人中文字幕在线| 日本不卡一二三区黄网| 亚洲第一中文av| 激情欧美日韩一区二区| 国产在线视频三区| 成人精品电影在线观看| 捆绑裸体绳奴bdsm亚洲| 99精品视频一区二区三区| 精品无码一区二区三区| 国产欧美日韩麻豆91| 多男操一女视频| 亚洲午夜电影在线观看| 欧美日韩精品区| 色一区在线观看| 亚洲视频一区在线播放| 日韩欧美色综合网站| 欧美一级做性受免费大片免费| 日韩福利在线播放| 超碰免费在线| 欧美激情精品久久久久| 免费高潮视频95在线观看网站| 国产v综合ⅴ日韩v欧美大片| 国产福利91精品一区二区| 91久久偷偷做嫩草影院| 欧美电影在线观看免费| 蜜桃在线一区二区三区精品| 欧美成免费一区二区视频| 国产精品啪啪啪视频| 日韩网站在线| www.超碰97.com| av影院午夜一区| 久久久久99精品成人| 一区二区三区精品在线| 久久久久久久久久久影院| 欧美日韩激情在线| 日韩一级片免费看| 一区二区三区四区在线观看视频 | 91精品国产麻豆国产在线观看| 激情五月婷婷六月| 青青青伊人色综合久久| 人妻精油按摩bd高清中文字幕| 久久免费偷拍视频| 欧美日韩精品一区二区三区视频播放| 天天综合天天综合色| 91女人18毛片水多国产| 日韩成人激情在线| h片在线播放| 国产精品高潮视频| 国产精品一区二区三区美女| 亚洲人体一区| 久久精品人人| youjizz.com国产| 日韩一区欧美小说| 亚洲va在线观看| 精品国产一二三| 黄色在线视频网站| 国产精品成人观看视频国产奇米| 国产精品一线| 一本大道东京热无码aⅴ| 麻豆91在线播放| 亚洲人成人无码网www国产 | 久久午夜鲁丝片| 亚洲国产精品悠悠久久琪琪| 在线网址91| 成人精品在线观看| 精品亚洲成人| 成人在线免费在线观看| av在线免费不卡| 久久久久无码国产精品不卡| 欧美日韩国产高清一区二区三区| 久草视频视频在线播放| 6080yy精品一区二区三区| 久久爱www.| 中文字幕在线中文字幕日亚韩一区 | a天堂中文在线观看| xxav国产精品美女主播| jizz亚洲女人高潮大叫| 日韩欧美在线一区二区| 久久久久网站| 精品少妇一区二区三区免费观| 亚洲va天堂va国产va久| 狠狠躁日日躁夜夜躁av| 欧美国产日韩中文字幕在线| 欧美成年网站| 黑人巨茎大战欧美白妇| 国产一区二区三区四区五区入口| 老司机成人免费视频| 欧美丰满美乳xxx高潮www| 日韩免费网站| 成人高h视频在线| 香蕉国产精品| 日本xxxx免费| 午夜精品国产更新| 色av男人的天堂免费在线| 国产成人精品国内自产拍免费看| 精品国产精品国产偷麻豆| 无码少妇一区二区三区芒果| 国产免费成人在线视频| 中文字幕视频二区| www日韩中文字幕在线看| 精品国产一区二区三区性色av| 99视频精品全部免费看| 成人激情校园春色| av资源免费观看| 亚洲视频网站在线观看| 免费视频成人| 超碰97在线看| 成人一区在线观看| 亚洲精品视频在线观看免费视频| 精品网站999www| 久久xxx视频| 在线视频欧美一区| 国产成人精品网址| 800av免费在线观看| 自拍亚洲一区欧美另类| 国产精品中文| 成人毛片视频网站| 欧美国产综合一区二区| 国产chinasex对白videos麻豆| 4388成人网| 久久中文视频| 北京富婆泄欲对白| 欧美亚洲一区二区在线观看| 超碰在线无需免费| 开心色怡人综合网站| 久久精品国产99久久6| 久久久久亚洲av无码专区| 精品亚洲aⅴ在线观看| 色噜噜成人av在线| 欧美一级视频在线播放| 亚洲国产激情av| 午夜精品久久久久久久99| 日本欧美一级片| 亚洲精品一区二区在线看| 给我免费观看片在线电影的| 欧美日本乱大交xxxxx| 国产拍在线视频| 最新av在线免费观看| 91免费看`日韩一区二区| 国产精品女同一区二区| 日本91av在线播放| 欧美久久综合| 精品伦精品一区二区三区视频密桃| 精品国产网站在线观看|