精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

德國用戶受Gootkit及REvil惡意軟件威脅

安全
早在11月23日,研究人員就收到了一位合作伙伴發出的關于德國Gootkit攻擊復發的警報。

[[357063]]

早在11月23日,研究人員就收到了一位合作伙伴發出的關于德國Gootkit攻擊復發的警報。 Gootkit是一個功能強大的銀行木馬,自2014年起就存在了,并且具有許多功能,例如旨在竊取與財務相關的信息的按鍵或視頻記錄。

在最新的活動中,攻擊者通過使用誘餌論壇模板來誘騙用戶下載惡意文件,從而依靠受到攻擊的網站對用戶進行社交工程。

在分析復雜的惡意軟件加載程序時,研究人員找到了一個令人驚訝的發現。受害者會收到Gootkit本身,或者在某些情況下會收到REvil(Sodinokibi)勒索軟件。在對犯罪基礎設施進行檢查之后,決定是否提供一個有效載荷。

在德國觀察到的Gootkit攻擊樣本

安全研究人員TheAnalyst于11月首次公開使用復雜的加載程序公開識別一個活躍的Gootkit攻擊樣本,該加載程序最終將幕后的主使者指向了Gootkit,此前Gootkit已經沉寂了好長一段時間了。德國的計算機緊急響應小組DFN-CERT后來證實,受到攻擊的網站已成為此次攻擊的目標。

大約在同一時間,研究人員開始從一些合作伙伴及其ISP收到有關Gootkit相關流量的報告。研究人員能夠在遙測范圍內確認所有位于德國的Gootkit檢測。


德國的Gootkit攻擊情況

幾天后,研究人員修復了600多臺遭到破壞的計算機。

網站上的虛假論壇模板

初始加載程序通過被黑客攻擊的網站傳播,使用一種有趣的搜索引擎優化(SEO)技術定制虛假模板,試圖欺騙用戶下載文件。

該模板模仿一個論壇主題,在該主題中,用戶以德語詢問有關特定主題的幫助,并收到一個答案,該答案似乎正是他們所尋找的。值得注意的是,托管此模板的被黑網站不是德語(只有模板);它們只是很容易受到攻擊,并被用作攻擊基礎設施的一部分。


受攻擊網站會加載誘餌模板來欺騙受害者

如果正確的受害者瀏覽了受攻擊的網站,則攻擊者會有條件地動態創建此虛假的論壇帖子。腳本從DOM中刪除合法的網頁內容,并添加自己的內容(該模板顯示指向要下載的文件的鏈接)。


誘餌模板后面的HTML代碼視圖

每次訪問頁面之前,都要進行服務器端檢查,以確定是否已經向用戶提供了假模板,在這種情況下,Web服務器將返回合法內容。

無文件執行和模塊安裝

一旦受害者執行了他們剛剛下載的zip存檔中的惡意腳本,攻擊過程就開始了。

德國用戶受Gootkit及REvil惡意軟件威脅

嚴重模糊處理的惡意腳本

此腳本是導致執行最終有效載荷的幾個階段中的第一個階段。下圖就是一個綜述:

攻擊流程

階段1:第一個JavaScript

第一個JavaScript模塊必須由受害者手動執行的,為了隱藏其真實意圖,它被模糊處理了。模糊處理由三層組成,上一層解碼下一層的內容。

第一階段就是對下一個元素進行解碼:

第一階段腳本

解碼后的輸出是一個逗號分隔的JavaScript塊數組:


用逗號分隔的腳本數組

數組中有四個元素由它們的索引引用,例如,索引為0的元素表示“構造函數”,1是另一個JavaScript代碼塊,2是空的,3是導致調用提供代碼的包裝器。

塊1負責讀取/寫入“HKEY_CURRENT_USER\SOFTWARE\

 

第三層JavaScript

此代碼段負責連接到C2,它從列表中獲取域,并逐個嘗試它們。如果得到響應,它將繼續運行。

上面的下載器腳本是加載過程的第一階段,在功能方面,它在所有被刪除的文件中幾乎是相同的。變體之間的區別將從下一部分開始,下一部分是從C2服務器獲取的另一個JavaScript。

階段2:第二個JavaScript(從C2下載)

服務器的預期響應是一個十進制字符串,其中包含用于驗證的偽隨機標記,需要在進一步處理之前將其移除,標記由 “@[request argument]@”組成。


使用C2服務器的GET請求

轉換為ASCII后,將顯示下一個JavaScript,并執行代碼。該JavaScript帶有嵌入式PE有效載荷,該載荷可能是Gootkit的加載程序,也可能是REvil勒索軟件的加載程序。用于去模糊化的算法也存在一些差異。

Gootkit變體示例


下載的JavaScript

下載的代碼塊負責安裝持久性攻擊元素,它還運行一個Powershell腳本,該腳本讀取存儲,對其進行解碼并進一步運行。

階段3:存儲的有效載荷和解碼Powershell

開發者還多樣化了編碼和存儲有效載荷的方法,在研究人員的測試中,他們觀察到了兩種編碼方式。在其中一種格式中,PE存儲為Base64編碼的字符串,而在另一種格式中存儲為十六進制字符串,通過用模式替換特定的數字來模糊處理。

有效載荷通常存儲為注冊表項列表,但是研究人員還觀察到了一種變體,其中類似的內容被寫入TXT文件中。

存儲在文件中的有效載荷示例: 


有效載荷作為磁盤上的文件

該文件的內容是一個模糊處理的Powershell腳本,該腳本運行另一個Base64模糊處理的層,該層最終對.NET有效內容進行解碼。

用于對文件進行模糊處理的Powershell腳本示例:

  1. "C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -windowstyle hidden -Command "IEX (([System.IO.File]::ReadAllText('C:\Users\[username]\bkquwxd.txt')).Replace('~',''));" 

下面研究人員將研究加載程序的兩個示例:一個導致執行REvil勒索軟件,另一個導致執行Gootkit。

示例1:加載REvil勒索軟件

下面的示例顯示了將PE文件編碼為模糊處理的十六進制字符串的變體,在分析的案例中,整個流程導致了REvil勒索軟件的執行。

執行第二階段JavaScript將導致有效載荷以密鑰列表的形式寫入注冊表。內容被編碼為十六進制,并略微模糊處理。


存儲在注冊表中的有效載荷片段,編碼為使用模式模糊處理的十六進制字符串

編寫密鑰后,JavaScript會部署一個PowerShell命令,該命令負責解碼和運行存儲的內容。


JS組件使用Base64編碼腳本部署PowerShell

腳本的解碼內容:


解碼后的內容

它從注冊表項中讀取內容,并通過替換模式來對其進行模糊處理。在給定的示例中,將十六進制字符串中的模式 “!@#” 替換為“1000”,然后在.NET Reflection的幫助下對PE進行解碼和加載。

下一階段的PE文件(.NET):

REvil加載程序:(0e451125eaebac5760c2f3f24cc8112345013597fb6d1b7b1c167001b17d3f9f)

.NET加載程序帶有一個硬編碼的字符串,該字符串是下一階段的PE:最終的惡意載荷。 PowerShell腳本調用的Setup函數負責解碼和運行下一個PE:


硬編碼字符串(PE)

部署有效載荷

加載程序借助Process Hollowing法(PE注入的經典方法之一)進入下一階段。


REvil贖金記錄

示例2:加載Gootkit

在另一個常見變體中,有效載荷另存為Base64。注冊表項以以下格式組成一個PowerShell腳本:

  1. $Command =[System.Text.Encoding]::Unicode.GetString([System.Convert]::FromBase64String("[content]")); Invoke-Expression $Command;Start-Sleep -s 22222; 

 

存儲有效載荷的注冊表項

解碼base64編碼的內容后,研究人員得到另一個PowerShell腳本:


更多的PowerShell

它還附帶了另一個base64編碼的片段,該片段在Reflection Assembly的幫助下進一步解壓縮和加載。它是.NET二進制文件,與上一個類似。

Gootkit加載程序:(973d0318f9d9aec575db054ac9a99d96ff34121473165b10dfba60552a8beed4)

該腳本從.NET模塊調用函數“Install1”。此函數加載另一個PE,該PE作為base64編碼的緩沖區嵌入其中:


另一個緩沖區

部署有效載荷

這次,加載程序使用另一種PE注入方法,即手動加載到父進程中。

顯示的有效載荷是Gootkit的第一階段二進制文件:60aef1b657e6c701f88fc1af6f56f93727a8f4af2d1001ddfa23e016258e333f。該PE用Delphi編寫。在其資源中,研究人員可以找到另一個PE(327916a876fa7541f8a1aad3c2270c2aec913bc8898273d545dc37a85ef7307f),該文件已通過XOR進行了單字節模糊處理,它被第一個文件進一步加載。

總結

此活動背后的攻擊者使用了非常聰明的加載程序,就像是俄羅斯套娃一樣。該加載程序執行了許多步驟來逃避檢測。鑒于有效載荷是使用隨機命名的密鑰存儲在注冊表中的,因此許多安全產品將無法檢測到并刪除它。

但是,在某些情況下該加載程序會負責下載REvil勒索軟件。研究人員曾經能夠在實驗室中重現此流程,但大多數時候研究人員都發現的是Gootkit。

REvil組織對新成員有非常嚴格的規定,他們必須通過測試并必須為俄羅斯人。在研究人員收集到的REvil樣本中,他們注意到的一件事是,贖金記錄仍指向cryptoror.top而不是cryptoror.cc,這表明這可能是一個較舊的樣本。

銀行木馬是一種與勒索軟件截然不同的商業模式。勒索軟件在過去幾年中蓬勃發展,部分得益于知名受害者的巨額贖金。研究人員已經看到,銀行惡意軟件(即Emotet)變成了勒索軟件的加載程序,在這些加載程序中,不同的攻擊者可以專門研究其最擅長的領域。時間會告訴我們Gootkit的回歸到底意味著什么,以及它將如何發展。

檢測與保護

Malwarebytes通過不同的保護層來防止、檢測和刪除Gootkit和REvil。當研究人員收集到了攻擊指標后,就能夠阻止傳播網站,使用戶不下載初始加載程序。

當JavaScript通過WinRar或7-Zip等壓縮文件應用打開時,研究人員基于行為的反利用層也可以阻止惡意加載程序,而不會產生任何簽名。


阻止腳本執行

如果系統已經攻擊了Gootkit,Malwarebytes可以通過清理Gootkit隱藏的注冊表項來補救:

檢測隱藏在注冊表中的有效載荷

最后,研究人員還會檢測并終止REvil(Sodinokibi)勒索軟件:


REvil勒索軟件被阻止

攻擊指標


本文翻譯自:https://blog.malwarebytes.com/threat-analysis/2020/11/german-users-targeted-with-gootkit-banker-or-revil-ransomware/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2014-11-07 11:20:19

2015-05-25 11:04:18

2013-01-18 16:14:36

2021-04-24 09:39:26

勒索軟件蘋果威脅泄露

2023-03-14 16:05:36

2012-12-06 10:59:04

2025-03-14 12:57:43

2023-10-18 12:18:47

2021-10-11 09:21:14

惡意軟件黑客網絡攻擊

2013-12-12 16:23:58

2016-01-06 14:53:18

2011-06-07 14:58:03

2011-05-18 14:44:40

2021-08-13 09:48:25

惡意軟件移動威脅網絡攻擊

2022-02-21 18:13:52

網絡釣魚網絡攻擊

2021-01-12 18:11:06

AI

2014-10-11 13:13:28

2014-12-18 13:24:53

2019-05-13 08:36:22

無文件惡意軟件

2013-03-15 15:37:40

點贊
收藏

51CTO技術棧公眾號

久久九九视频| 色噜噜亚洲精品中文字幕| 国产精品入口芒果| 四虎影院在线域名免费观看| 日韩国产在线观看| 美日韩精品视频免费看| 少妇精品一区二区| 日韩黄色三级在线观看| 亚洲丶国产丶欧美一区二区三区| 欧美日韩精品电影| 不卡电影免费在线播放一区| 97久久精品人人澡人人爽缅北| 国产美女喷水视频| 精品中文在线| 在线亚洲一区二区| 精品无码久久久久久久动漫| 中文字幕日本视频| 亚洲国产激情| 久久九九免费视频| 免费观看a级片| 国产精品毛片久久久| 欧美精品18+| 91看片就是不一样| а√在线中文在线新版| 亚洲日本在线视频观看| 国产色视频一区| 日韩手机在线观看| 欧美成人专区| 日韩欧美国产免费播放| 佐佐木明希av| 91官网在线| 成人高潮aa毛片免费| 99久久精品费精品国产| 日韩精品日韩在线观看| avtt中文字幕| 精品国产一区二| 欧美视频在线一区二区三区| 北条麻妃在线视频观看| 国精一区二区三区| 亚洲欧美激情在线| 147欧美人体大胆444| 国产性生活视频| 99视频一区| 亚洲人av在线影院| 中文字幕在线永久| jizz内谢中国亚洲jizz| 亚洲小说欧美激情另类| 国产av不卡一区二区| av中文字幕在线| 国产网红主播福利一区二区| 国产精品视频在线播放| 性色av免费观看| 久久国产精品99国产| 国产亚洲欧洲高清| 国产一区二区香蕉| 亚洲中文字幕无码中文字| 视频一区二区在线播放| av成人免费在线| 国产伦精品一区二区三区照片91| 亚洲AV午夜精品| 成人网男人的天堂| 国产青春久久久国产毛片| 色噜噜一区二区三区| 午夜在线一区二区| 久久久91精品国产一区不卡| 国产又黄又粗又猛又爽的| 99精品中文字幕在线不卡| 日韩一级高清毛片| 国产a级片视频| 91成人在线| 欧美日韩综合在线| 亚洲制服中文字幕| 亚洲成av人片在线观看www| 日韩欧美自拍偷拍| 搡老熟女老女人一区二区| 国产成人av| 日韩中文字幕在线看| 国产成人无码aa精品一区| 亚洲午夜久久久久久尤物| 欧美激情乱人伦| 久久99国产综合精品免费| 美女视频黄 久久| 91精品黄色| 三级国产在线观看| 中文字幕中文字幕在线一区| 男人添女荫道口喷水视频| 精品人妻一区二区免费| 国产精品九九九九| 国产一区二区精品| 国产精品福利在线| 日韩精品一区二区av| 手机精品视频在线观看| 成人网址在线观看| 神马午夜在线观看| 国产精品无码永久免费888| 精品一区久久久| 尤物在线视频| 亚洲大型综合色站| 91日韩视频在线观看| 天堂va欧美ⅴa亚洲va一国产| 日韩av在线看| 国产稀缺精品盗摄盗拍| 中文亚洲欧美| 91精品视频一区| 视频一区二区在线播放| 亚洲摸摸操操av| 国产第一页视频| 警花av一区二区三区| 亚洲天堂色网站| 久青草免费视频| 精品亚洲成a人在线观看 | 日韩av网站大全| 亚洲第一综合网| 激情综合网址| 美女少妇精品视频| 波多野结衣视频网站| 国产一区二区久久| 91免费国产网站| 可以在线观看的黄色| 夜夜嗨av一区二区三区| 久久久久xxxx| 精品国产一区二区三区四区 | 日韩经典在线视频| www.youjizz.com在线| 欧美精品xxxxbbbb| 国产精成人品免费观看| 免费久久99精品国产自在现线| 91麻豆国产语对白在线观看| 番号集在线观看| 日韩欧美国产视频| 大黑人交xxx极品hd| 亚洲国产二区| 国产二区不卡| 天天色天天射天天综合网| 在线电影欧美成精品| 欧洲另类一二三四区| 黄色手机在线视频| 国产日产一区| 日本不卡视频在线播放| 性高潮久久久久久久久久| 成人动漫一区二区三区| 免费国产成人看片在线| 欧美性www| 日韩在线视频导航| 亚洲精品一区二区二区| 久久久久国产精品厨房| 中文字幕日本最新乱码视频| 国产劲爆久久| 国内自拍欧美激情| 四虎在线视频免费观看| 亚洲午夜视频在线观看| xxxx视频在线观看| 午夜精品久久99蜜桃的功能介绍| 久久久久国产一区二区三区| 国产成人毛毛毛片| 一区二区三区不卡视频| 91精品国产高清91久久久久久| 亚洲一级淫片| 国产91精品一区二区绿帽| 51av在线| 精品一区电影国产| 亚洲无码精品一区二区三区| 日本一区二区成人| 777一区二区| 你懂的国产精品永久在线| 97久久人人超碰caoprom欧美| 久草在线视频资源| 亚洲国产精彩中文乱码av在线播放 | 国产一区二区毛片| 国产性生活免费视频| www.国产精品一区| 国产91成人在在线播放| 高清中文字幕一区二区三区| 欧美色成人综合| 来吧亚洲综合网| 国产成人精品三级| 久久国产亚洲精品无码| 欧州一区二区| 91中文字幕在线| 色在线视频观看| 色综合亚洲精品激情狠狠| av在线免费在线观看| 黄色一区二区在线| 99久久久无码国产精品不卡| 国产传媒久久文化传媒| 国产成人av影视| 女主播福利一区| 久久久影院一区二区三区| 成人在线免费电影网站| 欧美福利视频在线| 九一国产在线| 日韩精品一区二区三区视频 | 国产丝袜不卡| jizzyou欧美16| 欧美国产日产韩国视频| 国产美女视频一区二区三区| 日韩欧美一区二区不卡| 蜜臀99久久精品久久久久小说| 一区二区三区不卡在线观看| 国产伦理片在线观看| 国产成人av一区二区| 久久综合伊人77777麻豆最新章节| 综合国产精品| 亚洲精品日韩成人| 日韩精品欧美大片| 欧美第一黄网免费网站| 国产天堂在线| 欧美精品一区二区三区蜜桃| 一区二区视频在线免费观看| 午夜精品国产更新| 永久av免费网站| 久久久精品2019中文字幕之3| 黄色片子免费看| 日本一区中文字幕| 久久综合色视频| 伊人久久大香线| 亚洲国产一区二区三区在线播| jizz性欧美23| 成人夜晚看av| 国产91在线播放精品| 69久久夜色精品国产69| 午夜久久久精品| 国产理论电影在线| 日韩在线欧美在线国产在线| 国产一区二区三区不卡在线| 欧美精品一区二区三区一线天视频| 国产欧美综合视频| 欧美日韩国产综合一区二区| 日韩精品一区二区亚洲av| 亚洲国产va精品久久久不卡综合 | 一区二区三区加勒比av| 国产三级在线观看完整版| 久久高清一区| 国产精品自拍片| 精品成人在线| 男人天堂手机在线视频| 欧美日韩亚洲一区| 男女啪啪免费观看| 欧美国产专区| 大陆极品少妇内射aaaaaa| 久久中文亚洲字幕| 亚洲欧洲一区二区| 日韩在线观看| 亚洲午夜在线观看| 98精品久久久久久久| 在线观看福利一区| 国产韩日影视精品| 日本黄色a视频| 中文字幕人成人乱码| 黄色影视在线观看| 黄视频网站在线| 亚洲国产高清一区二区三区| 国产成年人在线观看| 99精品在线| 欧美一级黄色录像片| 自拍日韩欧美| 国产精品入口芒果| 亚洲一区日本| 成人性生生活性生交12| 久久国产精品第一页| 亚洲 欧美 综合 另类 中字| 欧美久久九九| www.99热这里只有精品| 午夜亚洲精品| 国产福利影院在线观看| 久久国产精品72免费观看| 午夜视频在线网站| 丁香六月久久综合狠狠色| 青青草视频播放| 国产免费久久精品| 国产性xxxx| 国产日韩欧美在线一区| 国产破处视频在线观看| 亚洲色图在线看| 国产精品美女毛片真酒店| 色综合天天做天天爱| 一级片一区二区三区| 日韩欧美的一区| 欧美孕妇性xxxⅹ精品hd| 中文字幕亚洲一区在线观看 | 国产精品久久久久影院色老大| 国产日韩欧美电影在线观看| 日韩av高清在线| 中文字幕无线精品亚洲乱码一区| 国产激情视频在线| 国产91精品久久久久久久| 国内自拍亚洲| 国产伦精品一区二区三区视频孕妇 | 久久大逼视频| 日本少妇一区二区三区| 91丨porny丨蝌蚪视频| 91av手机在线| 午夜精品一区二区三区三上悠亚| 波多野结衣激情视频| 欧美变态tickle挠乳网站| 国产又黄又爽又色| 欧美日韩国产综合一区二区| 五月婷婷综合久久| 久久精品99久久久香蕉| 天堂√中文最新版在线| 亚洲影院在线看| 久久最新网址| 日韩 欧美 视频| 久久狠狠亚洲综合| 双性尿奴穿贞c带憋尿| 久久久久久久久97黄色工厂| 欧美成人免费看| 欧美少妇性性性| 欧美一级一区二区三区| 久久精品视频免费播放| 二吊插入一穴一区二区| 国产日韩欧美综合精品 | 国产精品四虎| 最好看的2019年中文视频| 日本在线高清| 成人动漫视频在线观看完整版| 日韩1区2区| 91看片就是不一样| 99精品国产91久久久久久 | 成年在线电影| 26uuu国产精品视频| 91免费精品国偷自产在线在线| 夜夜爽www精品| 免费人成网站在线观看欧美高清| 久久无码人妻精品一区二区三区 | 日韩视频免费在线| 天天综合网站| 欧美人xxxxx| 99综合在线| 黄色在线免费播放| 亚洲国产精品麻豆| 亚洲va天堂va欧美ⅴa在线| 久久亚洲精品一区二区| 欧美v亚洲v综合v国产v仙踪林| 精品一区日韩成人| 在线综合视频| 极品白嫩丰满美女无套| 狠狠躁夜夜躁人人爽超碰91| 婷婷色在线观看| 97精品久久久| 日本一区福利在线| 欧美一区二区三区爽大粗免费| 成人综合婷婷国产精品久久蜜臀| 欧美日韩国产精品综合 | 国产精品视频成人| 天堂综合在线播放| 一区二区三区国产福利| 久久精品国产999大香线蕉| 最新日韩免费视频| 欧美精品vⅰdeose4hd| 久久99精品久久久久久野外| 国产日韩在线看| 自拍偷拍欧美专区| 国产婷婷在线观看| 精品国产户外野外| 噜噜噜在线观看播放视频| 国产精品扒开腿做| 色婷婷热久久| 日本一二三四区视频| 亚洲一区二区三区视频在线| 可以免费看毛片的网站| 亚洲欧洲xxxx| 一区在线影院| 懂色av一区二区三区四区五区| 国产精品一级片| 国产免费嫩草影院| 欧美精品亚洲二区| 午夜伦理在线视频| 精品日本一区二区三区| 日韩高清不卡一区二区| 国产成人免费在线观看视频| 日韩一卡二卡三卡四卡| 蜜桃麻豆av在线| 亚洲精品久久区二区三区蜜桃臀| 国产高清不卡一区| 91美女免费看| zzijzzij亚洲日本成熟少妇| 国产劲爆久久| 国产一伦一伦一伦| 亚洲成人av在线电影| av基地在线| 高清不卡一区二区三区| 久久综合激情| 欧美一级在线播放| 竹内纱里奈兽皇系列在线观看| 性欧美精品一区二区三区在线播放| 韩国一区二区视频| 国产精品视频免费播放| 爱福利视频一区| 日韩精品免费一区二区三区竹菊 | 国产黑丝在线一区二区三区| 久久久久久少妇| 欧美成人精品激情在线观看| 亚洲+变态+欧美+另类+精品| 五月天丁香花婷婷| 欧美日韩国产精品一区二区不卡中文| 色网站免费在线观看| 久久久久一区二区| 国产成a人亚洲| 在线免费观看一区二区|