成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

武器化開源軟件用于定向攻擊

安全
木馬化的開源軟件是很難發現的,因為它利用了合法的、非惡意的軟件,因此對定向攻擊非常有用。但是,進一步調研發現了暴露惡意意圖的可疑行為。

[[354021]]

木馬化的開源軟件是很難發現的,因為它利用了合法的、非惡意的軟件,因此對定向攻擊非常有用。但是,進一步調研發現了暴露惡意意圖的可疑行為。

調查分析

研究人員在一次事件的分析中發現了一個名為notepad.exe 的文件。因為 Notepad 是一款知名的合法應用程序。因此,一些惡意軟件作者通過使用合法軟件的名字來對惡意文件進行偽裝以繞過檢測。


圖 1. 可疑的notepad.exe 文件

notepad.exe 文件是通過ntoskrnl.exe 可執行文件來釋放的,這是Windows NT 操作系統kernel 可執行文件。這一過程可疑通過利用ntoskrnl.exe 或網絡共享來實現。根據數據分析,研究人員認為本例中攻擊者使用的網絡共享方式。通過RCA 分析,研究人員發現惡意 notepad.exe 文件通過調用以下工具完成了一些可疑的操作:


表 1. 可執行文件名和函數

notepad.exe文件到這些進程和函數的鏈接表明改文件是一個典型的后門,會從惡意遠程用戶處獲取命令。notepad.exe的屬性如下所示:


圖 2. Notepad.exe屬性

文件描述、產品名、原始的文件名是Notepad++。而事實上,Notepad++ 可執行文件一般是notepad++.exe而不是樣本中的“notepad.exe。版本v7.8.6 也是比較老的,目前最新的版本是11月發布的v7.9.1。

執行文件發現:


圖 3. 執行notepad.exe文件

該文件的用戶接口與合法的Notepad++ 文件非常類似。乍一看沒有什么問題。但是從行為上來說,研究人員發現樣本會搜索c:\windows\debug 文件夾的config.dat 文件。


圖 4. 搜索config.dat 文件

代碼分析

反編譯惡意Notepad++ 文件的結果如下所示:


圖 5. 惡意Notepad++ 文件代碼部分

非惡意Notepad++ 文件的代碼部分如下所示:


圖 6. 非惡意Notepad++ 文件代碼部分

這些代碼有很多的相似之處。但是,惡意的Notepad++ 文件有一些額外的用于加載加密的blob文件(config.dat)的代碼。加密的代碼解密并在內存中執行后就可以執行后門行為。

研究人員一共發現了2個使用相同加載器但使用不同payload的實例,其中一個payload是TrojanSpy.Win32.LAZAGNE.B,另一個payload是Ransom.Win32.EXX.YAAK-B (Defray勒索軟件)。進一步調查發現其他使用相同加載器的blob 文件可以加載不同的payload。

研究人員懷疑該文件是用于定向水坑攻擊中了。在初期的機器被感染后,通過管理員分享傳播惡意notepad++ 和config.dat。該notepad.exe 文件來自于惡意源頭,與Notepad和Notepad++.exe的官方發布源沒有任何關系。

武器化開源軟件

由于與合法的Notepad 文件非常相似,因為分析的樣本很可能會被錯認為非惡意的文件,尤其是計算機知識匱乏的員工。由于Notepad 的源代碼是公開的,任何人都可以訪問,所以攻擊者通過木馬化開源軟件實現了這一任務。

攻擊者可以尋找廣泛使用的開源軟件,并通過添加可以執行加載加密blob 文件類似功能的代碼來木馬化開源軟件。也就是說文件的二進制文件代碼大多是非惡意的,而惡意代碼的目的只是加載文件。此外,加密的blob 文件也沒有文件頭信息。因此很難檢測,甚至基于人工智能/機器學習方法的反惡意軟件解決方案也難以檢測。

建議

研究人員建議用戶從官方或合法下載文件、應用和軟件(包括開源軟件)。企業可以創建和維護一個允許從中下載的站點列表。對于安全和IT 團隊,強烈建議驗證下載的文件的校驗和。

本文翻譯自:https://www.trendmicro.com/en_us/research/20/k/weaponizing-open-source-software-for-targeted-attacks.html如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2022-03-29 09:39:57

開源OSI抗議

2017-03-08 09:42:43

2021-06-15 13:59:52

勒索軟件攻擊數據泄露

2010-08-24 09:49:44

2020-04-30 11:04:09

DDoS攻擊網絡攻擊網絡安全

2013-07-27 22:35:03

2014-02-25 09:38:22

2009-07-13 21:02:36

2023-02-21 14:01:24

2025-04-10 10:03:37

2017-02-08 14:20:00

2016-02-26 09:43:42

雅虎人工智能開源

2016-07-11 22:53:56

2020-12-31 11:02:47

網絡釣魚漏洞攻擊

2014-06-18 15:32:46

2018-12-24 09:35:54

機器學習人工智能計算機

2012-03-22 10:25:52

2020-05-12 10:23:41

勒索軟件ColdLock網絡攻擊

2021-05-26 05:43:49

2021-06-16 15:12:34

網絡安全網絡安全技術周刊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 九九热这里| 国产欧美一区二区精品忘忧草 | 久热国产精品 | 亚洲欧美中文日韩在线v日本 | 中文字幕视频在线看5 | 久久久久久国 | 亚洲欧美日韩一区 | 亚洲综合在线播放 | 亚洲一区日韩 | 日韩成人| 欧美日韩亚洲国产 | 国产美女一区二区 | 99综合| 免费一区二区 | 国产精品99久久久久久www | 国产精品亚洲成在人线 | 国产精品免费观看 | 一级毛片高清 | 亚洲欧美日韩系列 | 九九精品在线 | 中日字幕大片在线播放 | 99精品免费在线观看 | 精品一区二区三区av | 久久久精彩视频 | 91天堂 | 涩在线 | 欧美性生活视频 | 成人精品一区亚洲午夜久久久 | 亚洲自拍偷拍免费视频 | 亚洲精品天堂 | 色婷婷av一区二区三区软件 | 久久成人免费 | 精品国产久| 国产精品一二三区在线观看 | 欧美精品在线一区二区三区 | 午夜影院在线观看 | 日韩精品久久 | 黄色91在线 | 一级黄a | 亚洲综合字幕 | 国产精品久久 |