成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

利用第三方軟件0day漏洞加載和執行的木馬分析

安全 黑客攻防
近期騰訊反病毒實驗室捕獲了一批針對性攻擊的高級木馬,該木馬使用近期熱門的時事話題做誘餌,對特殊人群做持續針對性攻擊,目前騰訊電腦管家已經能夠準確攔截和查殺該木馬。

利用第三方軟件0day漏洞加載和執行的木馬分析

近期騰訊反病毒實驗室捕獲了一批針對性攻擊的高級木馬,該木馬使用近期熱門的時事話題做誘餌,對特殊人群做持續針對性攻擊,目前騰訊電腦管家已經能夠準確攔截和查殺該木馬。

圖 1. 騰訊反病毒實驗室攔截到的部分木馬文件壓縮包

圖 1. 騰訊反病毒實驗室攔截到的部分木馬文件壓縮包

木馬介紹

該木馬主要通過郵箱等社交網絡的方式對特定用戶進行針對性推送傳播,原始文件偽裝成常見的windows 軟件安裝程序,一旦用戶運行了該木馬文件,便會將包含 0day 漏洞的一個第三方軟件及相應的庫文件釋放到指定目錄中,同時釋放一個加密的數據文件到同一目錄下。將含有針對性0day 漏洞攻擊的命令行參數傳遞給該文件執行。隨后進行自毀操作,不留痕跡。

圖 2. 木馬安裝后將特定的第三方軟件文件釋放到磁盤指定目錄中

圖 2. 木馬安裝后將特定的第三方軟件文件釋放到磁盤指定目錄中

該木馬釋放出的所有 PE文件均為 9158多人視頻聊天軟件的模塊,具有很大的用戶群,文件有完整且正確的該公司的數字簽名信息。其中的science.exe 在解析命令行參數時存在緩沖區溢出漏洞,且編譯的時候未開啟 GS 等安全開關,觸發后能夠執行參數中攜帶的任意 Shellcode 惡意代碼。這也是木馬找到這個白文件漏洞來利用的原因,用戶群體大,漏洞非常方便利用。由于惡意代碼是在正常文件的內存中直接執行,同時在磁盤中駐留的文件均為正常軟件的白文件,因此此木馬繞過了幾乎所有安全防護軟件。騰訊電腦管家使用了云查引擎,第一時間發現并查殺該木馬,同時已經第一時間通知相關廠商修復該漏洞。

 圖3.9158多人視頻軟件安裝目錄,對比發現,木馬釋放的PE均在其中

 圖3.9158多人視頻軟件安裝目錄,對比發現,木馬釋放的PE均在其中

木馬加載執行的詳細過程

1、首先釋放文件到指定目錄,共 5個文件,其中 science.exe、DDVCtrlLib.dll、 DDVCtrlLib.dll均是9158多人聊天軟件的相關文件,Config.dat是一個加密的數據文件,t1.dat是一個配置文件。

2、帶參數運行 science.exe,其中參數共 0×2003 字節,隨后原始木馬文件進行自毀操作

圖 4. 使用含有惡意代碼的參數執行含有 0day 漏洞的文件

圖 4. 使用含有惡意代碼的參數執行含有 0day 漏洞的文件

3、由于 science.exe對輸入的參數沒有檢查,當輸入的參數長度過長時,造成棧溢出

圖 5. 漏洞細節:由于軟件解析參數時沒有校驗長度,導致緩沖區溢出

圖 5. 漏洞細節:由于軟件解析參數時沒有校驗長度,導致緩沖區溢出

圖6.漏洞利用細節:精心構造最后三字節數據精確定位跳轉執行ShellCode

圖6.漏洞利用細節:精心構造最后三字節數據精確定位跳轉執行ShellCode#p#

圖 7.ShellCode 的自解密算法

圖 7.ShellCode 的自解密算法

圖8. ShellCode的功能是讀取并解密Config.dat文件,直接在內存中加載執行

圖8. ShellCode的功能是讀取并解密Config.dat文件,直接在內存中加載執行

圖9.創建一個系統服務,服務對應的鏡像文件為science.exe,并帶有惡意參數

圖9.創建一個系統服務,服務對應的鏡像文件為science.exe,并帶有惡意參數

木馬通過創建服務來實現永久地駐留在用戶電腦中,實現長期地監控。完成服務創建后,即完成了木馬的安裝過程,為了隱蔽運行不被用戶發覺,木馬服務啟動后會以創建傀儡進程的方式注入到svchost.exe進程中,在該進程中連接C&C服務器,連接成功后黑客便可通過該木馬監視用戶桌面、竊取用戶任意文件、記錄用戶鍵盤輸入、竊取用戶密碼、打開攝像頭和麥克風進行監視監聽等。從而實現遠程控制目標計算機的目的。

責任編輯:林琳 來源: FreeBuf黑客與極客
相關推薦

2009-04-20 09:36:33

2011-10-08 14:37:59

漏洞

2010-11-01 17:49:30

2011-08-26 11:44:01

2015-11-05 16:44:37

第三方登陸android源碼

2021-07-14 17:17:45

0day漏洞惡意代碼

2021-04-13 16:40:18

0Day漏洞遠程代碼

2011-04-21 15:40:52

微軟漏洞報告

2010-09-01 15:18:04

2009-07-06 13:15:07

2009-01-14 12:45:05

MSNIM蘋果

2011-07-03 18:59:27

流量

2010-10-22 15:12:04

2021-10-06 13:48:50

0day漏洞攻擊

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2024-10-17 16:25:20

2021-07-16 10:30:53

Google漏洞Chrome

2021-09-10 11:41:20

漏洞Windows 微軟

2012-06-19 15:16:05

2025-03-05 10:29:19

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线观看国产精品一区二区 | 午夜精品久久久久久久久久久久久 | 国产精品免费一区二区三区四区 | 中文字幕亚洲在线 | 亚洲二区在线 | 国产999精品久久久影片官网 | 精品免费视频 | 国产目拍亚洲精品99久久精品 | 亚洲一区二区在线播放 | 在线观看中文字幕 | 久久久久久久亚洲精品 | 欧洲国产精品视频 | 99视频久| 99视频在线看 | 国产成人精品一区二区三区在线 | 九一视频在线播放 | 本地毛片 | 天天干夜夜操 | 免费一区 | 久国产| 亚洲高清视频一区二区 | 国内成人免费视频 | 免费毛片网 | 新超碰97 | 国产精品视频一区二区三区不卡 | 日韩成人在线免费视频 | 欧美一级片在线观看 | 一区二区视频 | 在线播放国产一区二区三区 | 91av在线视频观看 | 日日干夜夜操 | 欧美激情精品久久久久久 | 婷婷桃色网 | 日韩快播电影 | 久久久无码精品亚洲日韩按摩 | 在线视频国产一区 | 亚洲视频一区二区三区四区 | 91免费版在线观看 | 青娱乐自拍 | 黄网站免费在线 | 久久久一区二区 |