精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

以Volodya惡意組織為例談一談如何通過查找惡意開發者的線索來尋找漏洞(上)

安全 漏洞
本文會從一個事件響應示例開始,構建一個最全面的Windows開發者分析,本文研究人員將這些黑客統稱為“Volodya”或“BuggiCorp”。

在過去的幾個月中,checkpoint公司的漏洞和惡意軟件研究團隊共同專注于對惡意軟件內部的漏洞利用,尤其是漏洞利用開發者本身的研究。本文會從一個事件響應示例開始,構建一個最全面的Windows開發者分析,本文研究人員將這些黑客統稱為“Volodya”或“BuggiCorp”。有研究人員發現黑客Volodya是零日漏洞最多產的供應商之一,Volodya也被稱為BuggiCorp。卡巴斯基自2015年以來一直在跟蹤Volodya,他是一個多產的開發者和零日漏洞賣家。Volodya是“volo”的縮寫,這個昵稱經常出現在他的開發一些惡意軟件中,根據追蹤分析,他很有可能是烏克蘭人。

[[349167]]

另外Volodya似乎是CVE-2019-0859漏洞的開發者,這個漏洞被網絡犯罪集團用于金融盜竊。Volodya開發的另一個漏洞CVE-2016-7255,曾被著名的俄羅斯APT組織FancyBear(也稱為APT28、PawnStorm、Sednit、Sofacy或Strontium)使用。卡巴斯基的研究人員表示,黑客還與中低端網絡犯罪組織合作,這些組織一直在購買和使用零日漏洞。除了零日漏洞之外,Volodya還在開發針對修復程序的漏洞。

到目前為止,研究人員設法跟蹤了他們Windows內核本地特權升級(LPE)漏洞中的10多個(!),其中許多漏洞在開發時為零天。

事件響應示例

本文會從一個事件響應示例開始,在分析針對研究人員的一個客戶的復雜攻擊時,研究人員注意到該惡意軟件執行了一個很小的64位可執行文件。該示例包含不尋常的調試字符串,這些調試字符串指向試圖利用受害者計算機上的漏洞嘗試。更重要的是,該示例具有一個剩余的PDB路徑,該路徑明確地聲明并刪除了此二進制文件的目標:...\cve-2019-0859\x64\Release\CmdTest.pdb。由于CVE-2019-0859實現缺少任何在線資源,我這意味著研究人員看到的不是一個公開可用的PoC,而是一個真實的開發工具,這激發了研究人員深入研究的興趣。

CVE-2019-0859是一個CreateWindowEx函數中的UAF(Use-After-Free)漏洞。成功利用此漏洞的攻擊者可以在內核模式下運行任意代碼。然后攻擊者可以安裝程序;查看,更改或刪除數據;或創建具有完全用戶權限的新帳戶。要利用此漏洞,攻擊者首先必須登錄系統。然后,攻擊者可以運行可以利用此漏洞并控制受影響系統的特制應用程序。

對這個漏洞進行逆向工程非常簡單,二進制文件很小,并且還能找到調試消息。它利用CreateWindowEx中的UAF漏洞來獲取對父進程的提升特權。研究人員很快做出了一個有趣的觀察:看來該漏洞利用程序和惡意軟件本身的開發者不是同一個人編寫的。代碼質量、缺乏混淆、PDB和時間戳都表明了這一結論。

在Cutter中可以看到對CreateWindowEx的調用

惡意軟件開發者的套路

研究人員傾向于將特定惡意軟件家族背后的開發者視為一個完整的整體,這樣就可以想象每個組件都是由其中一個人、一個團隊或一個小組編寫的。事實上,高級一點的惡意軟件,都涉及具有不同技能的不同人員。特別是由國家組織開發的黑客軟件可能涉及不同的團體和分支機構的數百甚至數千名員工。組織中的每個人員都有特定的角色,并經過特殊的技術培訓和多年的專業知識積累。在這樣的組織中,編寫通用組件的工作量在專業團隊之間分解,由不同的團隊負責初始訪問,收集敏感數據,橫向傳播等。

旨在將漏洞利用模塊嵌入其惡意軟件中的運營對象不能僅依靠惡意軟件開發者,找到漏洞并可靠地利用漏洞,最有可能由專門從事特定角色的特定團隊或個人完成。就其本身而言,惡意軟件開發者并不在乎它在后臺如何工作,他們只想集成此模塊并完成它即可。

為了實現這種分工,兩個團隊需要就某種API達成一致,該API將成為不同組件之間的橋梁。這種集成API并不是國家所開發的黑客軟件所獨有的,而是自由市場中常見的特性。無論它涉及地下論壇,漏洞利用經紀人,還是網絡公司,它們都向客戶提供有關如何將漏洞利用方法集成到其惡意軟件中的說明。

從本質上講,這一整合點是研究人員在研究中要重點關注的關鍵方面。假設攻擊開發者是獨立工作的,并且只將他們的代碼/二進制模塊傳播給惡意軟件開發者,研究人員決定對他們進行改變。通過分析嵌入在惡意軟件示例中的漏洞,研究人員可以了解更多關于漏洞開發者的信息,希望通過研究他們的編碼習慣和在他們的開發過程中留下的其他內容作為線索來識別他們。

識別開發者的線索

研究人員沒有關注整個惡意軟件并尋找惡意軟件家族或攻擊者的新示例,而是想提供另一種視角,并決定將重點放在由開發人員編寫的這些函數上,從事件響應示例中獲得這個小的64位二進制文件看起來是一個有不錯的開始。

該二進制文件除了利用CVE-2019-0859之外沒有任何作用,并且不基于公開共享的源代碼或POC。它是研究人員進行線索識別的一個很好的選擇,因為可執行文件是從其他人編寫的代碼中提煉出來的,而不是漏洞開發者。此外,可執行文件與惡意軟件(一種臭名昭著的犯罪軟件)的主二進制文件是分開的,這讓研究人員相信這個漏洞不是惡意軟件開發者自己開發的。根據這個線索,研究人員開始尋找同一開發者開發的更多惡意軟件。

研究人員首先從已有的二進制文件中收集簡單的工件:字符串、內部文件名、時間戳和PDB路徑。第一個結果立即出現——一個與64位示例完全匹配的32位可執行文件。具體來說,正如它們的時間戳和嵌入的PDB路徑所示,它們是同時從相同的源代碼編譯在一起的。現在研究人員有了這兩個示例,就能夠確定研究人員應該尋找什么線索了。

為了確定這個漏洞的開發者,研究人員將注意以下的線索:

1. 二進制文件中的獨特工件:

  • 硬編碼值(加密常數,“垃圾”值,例如0x11223344);
  • 數據表(通常是特定于版本的配置);
  • 字符串(GDI對象名稱:“MyWindow”,“MyClass_56”,“findme1”等);
  • PDB路徑;

2. 代碼段

(1) 獨特的函數實現:

  • Syscall包裝器;
  • 內聯組裝;
  • 專有加密函數/實現;

(2) 技術和習慣:

  • 首選的泄漏技術(HMValidateHandle,gSharedInfo等);
  • 首選提升技術(令牌替換是如何執行的?);
  • 堆噴涂技術(使用AcceleratorTables?Windows?Bitmaps?)

(3) 框架

漏洞利用的進程:

  • 選項#1:幾乎沒有分支的主要開發進程;
  • 選項#2:針對不同版本的操作系統的多重扭曲和旋鈕;

(4) 代碼的結構及其中的函數:

  • 模塊化:函數分離;
  • 結構:分離出刪除階段(初始化,配置,噴涂,令牌交換等);
  • 全局變量:哪些信息存儲在全局變量中?(操作系統版本?操作系統版本枚舉?只是特定的字段偏移量?)

(5) 特定于版本的配置:

  • 字段偏移量:哪些字段特別重要?
  • 首選系統調用:首選系統調用集

(6) 提供給客戶的API

研究人員將尋找與利用漏洞相關的工件集

考慮到這些屬性,研究人員回顧了研究人員擁有的兩個示例,并標記了一些研究人員認為獨特的工件。即使研究人員只有兩個小的二進制文件(本質上是相同的),研究人員仍然能夠創建搜尋規則來查找該開發者編寫的更多示例。令研究人員驚訝的是,研究人員能夠找到比想象中更多的開發線索。

順著這個邏輯,一個接一個最后總共發現了幾十個示例,并且每個示例都改進了研究人員的搜索規則和方法。通過對示例的仔細分析,研究人員能夠了解哪些示例利用了哪個CVE,并以此為基礎創建了時間表,以了解該漏洞是在暴露之前寫為零日漏洞,一日漏洞還是基于修復程序擴散和類似技術實現的。

到目前為止,僅基于研究人員的線索識別技術,而沒有進一步的情報,可以將10多個CVE來自于同一個漏洞利用開發者。后來,公開報道披露了研究人員的目標漏洞利用銷售者的名稱:Volodya(又名Volodimir),以前稱為BuggiCorp。似乎研究人員并不是唯一追蹤此漏洞利用者的人,因為卡巴斯基多次報告了有關他們的一些相關信息。此外,ESET在其VB2019關于Buhtrap的演講中還提到了Volodya的一些重要線索。

根據卡巴斯基的說法,Volodya最初以其“BuggiCorp”綽號被人所熟知,當時他們在臭名昭著的Exploit[.]in網絡犯罪論壇上宣傳了Windows零日漏洞的待售廣告,起價為95000美元。多年來,價格上漲,他們的某些WindowsLPE零日漏洞利用軟件的售價高達20萬美元。正如卡巴斯基報告中所發表的,后來得到研究人員的確認,Volodya將漏洞利用軟件賣給了犯罪軟件和APT團體。

漏洞分類

盡管研究人員的一些最初的搜索規則需要進行一些微調,甚至我們收到的即時結果也是相當令人吃驚的。經過進一步的搜索方法改正后,研究人員又設法找到了許多示例,所有示例都是Windows中的本地特權升級(LPE)漏洞。在這些示例中,研究人員能夠確定攻擊者所利用的以下CVE列表。

另外,在對漏洞進行分類的過程中,研究人員選擇了一種保守的方法來判斷一個給定的漏洞是在零日漏洞還是一日漏洞。如果其他安全供應商認為只是野外利用,那么它就是零日漏洞。如果研究人員找到足夠的證據,證明研究人員的一個樣本確實是在野外傳播的利用,就像一個供應商在他們的報告中描述的那樣,那么研究人員也標記它,除此之外都標記為一日漏洞。

下一篇文章我們來具體講講具體的漏洞。

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2020-11-09 09:33:19

Volodya漏洞惡意軟件

2020-11-04 09:46:40

Volodya漏洞惡意軟件

2009-09-09 08:45:53

2016-10-09 23:47:04

2025-01-06 13:03:11

2020-10-13 09:37:05

指紋跟蹤技術惡意軟件僵尸網絡

2016-04-27 09:54:07

2015-10-10 16:58:26

2014-03-21 09:05:40

2021-06-02 09:36:49

物聯網惡意軟件IoT

2021-01-15 10:10:24

惡意程序包程序包惡意代碼

2022-09-06 09:47:13

CodeRAT惡意軟件網絡犯罪

2021-07-28 22:50:04

惡意軟件黑客網絡攻擊

2013-05-17 09:17:07

google開發者大會

2014-08-14 17:20:30

2015-03-26 10:41:41

谷歌開發者惡意軟件攔截工具包

2025-04-24 08:10:00

網絡安全漏洞企業安全

2022-01-16 12:09:03

FIN7惡意U盤勒索軟件

2025-11-21 09:50:18

2014-07-21 09:55:03

點贊
收藏

51CTO技術棧公眾號

亚洲色图100p| 少妇高清精品毛片在线视频| av网站在线免费看| 野花国产精品入口| 亚洲深夜福利在线| 国产无遮挡猛进猛出免费软件| caoporn免费在线视频| www.亚洲人| 国产欧美婷婷中文| 国产在线视频二区| 成人影院在线| 精品国产sm最大网站| 国产视频在线视频| 日本天码aⅴ片在线电影网站| 91亚洲精华国产精华精华液| 国产日韩欧美综合| 久久露脸国语精品国产91| 激情婷婷综合| 亚洲精品在线免费播放| 午夜精品久久久久久久99热影院| av男人的天堂在线观看| 国产精品久久久99| 久草精品电影| 国产成人精品无码高潮| 日韩激情av在线| 欧美极品第一页| 一本色道久久88| 婷婷精品视频| 日韩美女在线视频| 伊人色在线观看| 自拍一区在线观看| 亚洲一区视频在线| 国产日产欧美一区二区| av在线女优影院| 26uuu国产日韩综合| 99影视tv| 国产同性人妖ts口直男| 肉色丝袜一区二区| 91精品国产91久久久| 极品颜值美女露脸啪啪| 99久久亚洲精品蜜臀| 亚洲欧洲午夜一线一品| 亚洲色偷偷色噜噜狠狠99网| 麻豆精品一区| 56国语精品自产拍在线观看| wwwwxxxx日韩| 日本综合视频| 欧洲一区二区三区免费视频| 免费无码不卡视频在线观看| missav|免费高清av在线看| 亚洲人成小说网站色在线| 亚洲国产欧美不卡在线观看| 国产天堂在线| 久久精品一级爱片| 蜜桃免费一区二区三区| 五月婷婷在线观看视频| 99这里都是精品| 国产精品综合久久久久久| 亚洲a视频在线观看| 国产乱国产乱300精品| 亚洲a中文字幕| 国产高清在线观看视频| 国产激情偷乱视频一区二区三区| 91免费电影网站| 国产精品乱码久久久| 日韩精品亚洲一区二区三区免费| 国产a级全部精品| 夜夜爽妓女8888视频免费观看| 性伦欧美刺激片在线观看| 91精品国产高清久久久久久| 91av在线免费视频| 男女精品网站| 国产精品露脸自拍| 91tv国产成人福利| 国产精品99久久久久| 91九色露脸| 人妻与黑人一区二区三区| 99在线精品视频| 免费一区二区三区| 日本在线看片免费人成视1000| 亚洲色图视频网| 国产在线观看欧美| 色综合亚洲图丝熟| 欧美无砖砖区免费| 久久综合桃花网| 欧美毛片免费观看| 中文字幕不卡av| 极品颜值美女露脸啪啪| 国产精品日韩久久久| 国产精品美乳一区二区免费| 99热这里只有精品3| 波多野结衣中文字幕一区二区三区| 麻豆av福利av久久av| 2017亚洲天堂1024| 亚洲综合丝袜美腿| 无码人妻丰满熟妇区五十路百度| 婷婷成人av| 亚洲国产精品yw在线观看| 日本二区在线观看| 欧美日韩专区| 国产97在线亚洲| 99久久精品国产成人一区二区| 波多野结衣亚洲一区| 亚洲国产精品毛片| wwww在线观看免费视频| 欧美性色欧美a在线播放| 国产精品91av| 欧美理论视频| 午夜精品福利视频| 91在线观看喷潮| 91免费视频大全| 影音先锋成人资源网站| 国产免费不卡| 精品999久久久| 男人av资源站| 日本欧美一区二区三区乱码| dy888夜精品国产专区| 国产福利免费在线观看| 亚洲国产成人porn| 午夜精品久久久久久久99热影院| 色88888久久久久久影院| 久久视频在线免费观看| 亚洲av无码精品一区二区| 丰满亚洲少妇av| 在线免费观看成人网| 一个人看的www视频在线免费观看| 欧美一级在线视频| 黄色免费一级视频| 老鸭窝毛片一区二区三区| 97超级在线观看免费高清完整版电视剧| 国产一区二区三区不卡在线| 午夜国产不卡在线观看视频| 国产精品19p| 99热在线成人| 国产日韩精品视频| 国产九色在线| 色狠狠综合天天综合综合| 97人妻精品一区二区三区免费| 中文字幕一区二区三区在线视频 | 日本美女xxx| 国产精品最新自拍| 精品一区久久| 女人让男人操自己视频在线观看| 欧美成人一区二区三区片免费| fc2ppv在线播放| 美女在线一区二区| 亚洲精品9999| 久久久久久久性潮| 日韩在线精品视频| 91久久久久国产一区二区| 国产精品久久综合| 手机看片一级片| 色爱综合网欧美| 国产一区在线播放| 免费在线午夜视频| 91精品国产福利在线观看| 色欲人妻综合网| 国产精品一区二区黑丝 | 99视频一区| 精品无码久久久久久久动漫| 欧美男男激情videos| 亚洲精品美女网站| 久久久国产精品成人免费| 91丨九色porny丨蝌蚪| 久久无码高潮喷水| 国内黄色精品| 国产日韩欧美在线视频观看| 操你啦视频在线| 精品国产99国产精品| 精品不卡一区二区| 国产精品亲子伦对白| 国产在线观看中文字幕| 国产精品v日韩精品v欧美精品网站 | 一区二区免费在线观看| 欧美特黄不卡| 国内精品伊人久久| 男女视频在线观看免费| 欧美日本精品一区二区三区| 色在线观看视频| 91婷婷韩国欧美一区二区| 国产精品视频黄色| 一区二区在线| 精品日本一区二区| 成人mm视频在线观看| 欧美美最猛性xxxxxx| 性xxxx视频| 欧美美女一区二区| 日韩免费在线视频观看| 国产欧美va欧美不卡在线| 三级黄色片播放| 香蕉国产精品偷在线观看不卡| 日日夜夜精品网站| 在线精品国产亚洲| 国产精品久久久久久av福利软件| 在线视频中文字幕第一页| 亚洲精品久久在线| 亚洲天堂avav| 精品久久久久久久久久久| 色www亚洲国产阿娇yao| 成人少妇影院yyyy| 国产精品一区二区小说| 国产精品地址| 四虎一区二区| 好吊妞视频这里有精品| 国产在线不卡精品| 乱人伦视频在线| 久久精品国产亚洲| 欧美午夜黄色| 亚洲第一网中文字幕| 亚洲天天综合网| 一本久道久久综合中文字幕 | 久久久午夜精品福利内容| 久久精品国产一区二区三区免费看 | 在线一区欧美| 欧美日韩午夜爽爽| 欧洲美女日日| 美女黄毛**国产精品啪啪| 无人区乱码一区二区三区| 国产精品免费电影| 中老年在线免费视频| 欧美激情性做爰免费视频| 日本在线观看免费| 亚洲午夜女主播在线直播| 少妇人妻精品一区二区三区| 欧美一区二区三区影视| 中文字幕在线日亚洲9| 色久综合一二码| 99久热在线精品996热是什么| 一区二区欧美视频| 99成人在线观看| 中文字幕免费观看一区| 亚洲做受高潮无遮挡| 99国产欧美久久久精品| 波多野结衣办公室双飞| 国产一区二区不卡| 羞羞的视频在线| 久久99热这里只有精品| 深夜黄色小视频| 日本sm残虐另类| 国产一级不卡毛片| 午夜一区不卡| 麻豆av免费在线| 久久狠狠婷婷| 精品免费国产一区二区| 久久午夜精品| 欧美国产日韩在线播放| 日韩精品免费视频人成| 美女福利视频在线| 久久婷婷久久| 在线观看免费黄网站| 老司机精品视频在线| 亚洲欧美自偷自拍另类| 开心九九激情九九欧美日韩精美视频电影| www.日日操| 久久精品国产成人一区二区三区 | 中文字幕黄色片| 欧美午夜女人视频在线| 精人妻无码一区二区三区| 欧美性大战久久久| 在线视频 中文字幕| 91精品国产高清一区二区三区蜜臀 | 国产小视频在线看| 午夜久久久久久久久| 啦啦啦免费高清视频在线观看| 动漫精品一区二区| 无码久久精品国产亚洲av影片| 欧美日韩中文精品| 国产日韩免费视频| 亚洲丁香婷深爱综合| 九九热视频在线观看| 色七七影院综合| 天堂av在线电影| 57pao国产精品一区| 成人免费av电影| 亚洲xxxx18| 欧美人体视频| 婷婷精品国产一区二区三区日韩 | 欧美日韩一道本| 日本中文字幕一区二区视频 | 久久久久久久9| 亚洲欧美视频| 图片区乱熟图片区亚洲| 成人短视频下载| 色婷婷国产精品免| 亚洲综合一二三区| 精品人妻无码一区二区性色| 欧美日韩精品三区| 黑人精品一区二区| 亚洲午夜av久久乱码| h网站久久久| 日韩av高清不卡| 国产午夜久久av| 久久久久综合一区二区三区| 手机亚洲手机国产手机日韩| www.成年人视频| 美女视频一区二区| 插我舔内射18免费视频| 中文字幕色av一区二区三区| 日本免费观看视| 91精品在线免费| 欧美伦理影视网| 欧美日韩999| av久久网站| 国外成人在线视频网站| 97视频精品| 免费黄色特级片| 成人丝袜视频网| 午夜三级在线观看| 欧洲一区二区av| 日韩中文字幕免费在线观看| 日韩中文字幕网站| 欧美大片1688| 国产另类自拍| 亚洲成人精选| 黄色手机在线视频| 2021中文字幕一区亚洲| 久久久久久蜜桃| 欧美一区二区三区四区久久| 国产有码在线| 欧洲日韩成人av| 黄色免费大全亚洲| 先锋影音男人资源| 蜜桃免费网站一区二区三区| 国产全是老熟女太爽了| 亚洲va国产天堂va久久en| 国产乱码久久久| 日韩中文字幕免费看| 亚洲电影有码| 日韩亚洲一区在线播放| 亚洲性感美女99在线| 日韩精品视频网址| 亚洲啪啪综合av一区二区三区| 久久精品五月天| 亚洲精品在线不卡| 涩涩视频在线播放| 国产一区二区在线网站| 国产字幕视频一区二区| 人妻精品久久久久中文字幕69| 国产精品久久二区二区| 中文字幕av片| 中文在线不卡视频| 成人在线高清| 国产免费色视频| 狠狠色丁香九九婷婷综合五月| 国产性猛交xx乱| 欧美日韩不卡在线| 日本福利在线| 成人中文字幕+乱码+中文字幕| 日韩夫妻性生活xx| 亚洲天堂2018av| 亚洲欧洲日韩一区二区三区| 91丨porny丨在线中文 | 欧美成人精品一区二区| 国产精品xnxxcom| 青青草免费在线视频观看| 国产精品一二三四五| 欧美另类视频在线观看| 精品日韩成人av| 国产在线精彩视频| 日本10禁啪啪无遮挡免费一区二区 | 高清一区在线观看| 亚洲色图19p| 国产18精品乱码免费看| 91精品国产高清久久久久久| 国产探花一区在线观看| 爱情岛论坛vip永久入口| 国产精品久久福利| 精品人妻少妇嫩草av无码专区| 久久久久久成人| 亚洲精品进入| 亚洲精品手机在线观看| 尤物av一区二区| 日韩a级作爱片一二三区免费观看| 日韩免费在线播放| 五月天综合网站| 国产xxxx视频| 欧美在线制服丝袜| a免费在线观看| 精品国产乱码久久久久久久软件| 噜噜噜久久亚洲精品国产品小说| 亚洲天堂av中文字幕| 日韩片之四级片| 欧美无毛视频| 精品免费久久久久久久| 99re在线精品| 91成年人视频| 97色在线视频观看| 四季av一区二区三区免费观看 | 中文一区二区三区四区| 欧美一区二区中文字幕| 中文成人av在线| 亚洲欧美另类日韩| 国产男人精品视频| 极品尤物久久久av免费看| 在线免费观看视频| 日韩精品一区二区三区老鸭窝| 亚洲欧美一区二区三区| 天堂v在线视频| 国产亚洲一区字幕| 懂色av蜜臀av粉嫩av分享吧 |