成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

緊跟潮流,攻擊者通過NFT分發(fā)木馬BitRAT

安全
NFT 是一種新興的互聯(lián)網(wǎng)現(xiàn)象,有些人將其視為投資和賺錢的機遇。攻擊者也在通過 NFT 話題引誘受害者打開 XLSM 文件投遞 BitRAT。

數(shù)字貨幣并不是區(qū)塊鏈技術(shù)的唯一應(yīng)用,非同質(zhì)化代幣(NFT)在 2021 年也走入了大眾視野。NFT 是一種數(shù)字代幣,通過區(qū)塊鏈技術(shù)驗證數(shù)字內(nèi)容和所有權(quán)的真實性,例如藝術(shù)品、音樂、收藏品和游戲中的物品等。

2021 年 3 月,數(shù)字藝術(shù)家 Beeple 創(chuàng)作的數(shù)字藝術(shù)品 Everydays – The First 5000 Days以創(chuàng)紀錄的 6900 萬美元被拍出。NFT 引起了巨大的轟動。當(dāng)月底,時任 Twitter 首席執(zhí)行官 Jack Dorsey 發(fā)布的第一條推文的 NFT 以 290 萬美元的價格售出。Nyan Cat的創(chuàng)建者重新制作了 GIF 圖片,并以 10 以太坊(約 60 萬美元)的價格將該 NFT 出售。

犯罪分子也盯上了 NFT。最近,研究人員發(fā)現(xiàn)了一個看起來很奇怪的 Excel 文件,其中包含 NFT 相關(guān)信息,但該文檔實際上還會在后臺下載并執(zhí)行 BitRAT 惡意軟件。

奇怪的 Excel 文件

惡意 Excel 文件的來源不能確定,但有一些線索可供分析。該 XLSM 文件被命名為 NFT_Items.xlsm,該文件包含兩個 Sheet,其中一個是希伯來語命名的。Sheet 中描述的是交易 NFT 的合法 Discord 房間,包括 NFT 的名稱、潛在投資回報的預(yù)測以及銷售數(shù)量。

攻擊者濫用 Discord 部署惡意文件,攻擊者很可能是向以色列的 NFT 愛好者發(fā)送了相關(guān)消息,誘使用戶下載并打開惡意 XLSM 文件。

惡意文件

惡意 XLSM 文件中包含惡意宏代碼,啟用宏后 XLSM 文件會釋放一個批處理文件。使用 PowerShell 腳本從 Discord 下載另一個惡意樣本 NFTEXE.exe。

宏代碼

部分代碼

PowerShell 腳本

NFTEXE.exe是一個 .NET 文件,嘗試執(zhí)行 ipconfig /renew命令,隨后通過 Discord 拉取另一個惡意文件 NFTEXE.png。

NFTEXE.png偽裝成圖像文件,所有的字符串都經(jīng)過翻轉(zhuǎn)。

反轉(zhuǎn)字符串

樣本發(fā)現(xiàn)自己在云環(huán)境中運行,就會斷開鏈接不會下載 NFTEXE.png。

下一階段的惡意文件是 Nnkngxzwxiuztittiqgz.dll,.NET 的 DLL 文件在 2022 年 1 月 2 日編譯。

NFTEXE.exe 將自身復(fù)制到 C:\Users\[username]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Adobe\Cloud.exe,在啟動維持持久化。

NFTEXE.exe 還將 MSBuild.exe 復(fù)制到 C:\Users\[username]\AppData\Local并運行。隨后,NFTEXE.exe 使用 Nnkngxzwxiuztittiqgz.dll 將 Payload 注入正在運行的 MSBuild.exe 進程。

BitRAT

2020 年 8 月,BitRAT 被首次披露,BitRAT 的典型特征是使用 HVNC 為攻擊者提供遠程訪問。BitRAT 借用了 TinyNuke 的 HVNC 代碼,后者的源碼在 2017 年泄露。BitRAT 在 HVNC 通信時會將 AVE_MARIA作為驗證信息。

BitRAT 功能

BitRAT 使用 Slowloris 實現(xiàn) DDoS 功能:

Slowloris DDOS

其他功能包括:

  • 從失陷主機的瀏覽器與應(yīng)用程序中竊取憑據(jù)
  • 門羅幣挖礦
  • 鍵盤擊鍵記錄
  • 文件上傳下載
  • 麥克風(fēng)竊聽

將竊取的數(shù)據(jù)存儲在 base64 編碼的 ADS 文件中。

寫入文件

通過文件名可以推斷,每天都會以日期創(chuàng)建一個新文件。

ADS 文件

BitRAT 使用的 C&C 服務(wù)器(205.185.118.52)是由防彈主機服務(wù)提供商 FranTech Solutions 提供的。

結(jié)論

NFT 是一種新興的互聯(lián)網(wǎng)現(xiàn)象,有些人將其視為投資和賺錢的機遇。攻擊者也在通過 NFT 話題引誘受害者打開 XLSM 文件投遞 BitRAT。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2024-10-23 17:20:13

2015-01-15 09:28:23

2014-08-20 09:44:57

2023-06-29 14:19:21

2021-04-27 11:09:25

Android僵尸網(wǎng)絡(luò)網(wǎng)絡(luò)安全

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2021-08-02 08:55:50

Argo網(wǎng)絡(luò)Kubernetes云集群

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2012-03-13 15:30:28

2022-08-19 15:40:08

密碼證書安全

2016-01-05 15:54:32

2021-04-22 09:33:37

Azure漏洞攻擊

2025-03-28 10:31:17

2011-06-27 10:34:42

2022-04-12 13:56:13

云安全云計算混合云

2022-06-12 06:44:31

惡意軟件網(wǎng)絡(luò)攻擊

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲一区二区三区在线 | 中文字幕在线一区 | 亚洲电影一级片 | 成人欧美一区二区三区在线播放 | 午夜看片 | 精品福利在线 | 中文字幕亚洲一区二区三区 | 色伊人网 | 久久国产精品免费一区二区三区 | 欧美国产亚洲一区二区 | 久久er精品 | 国产日韩精品在线 | 日本成人一区二区 | 欧美v在线观看 | 国产中文字幕网 | 日韩视频在线免费观看 | 无码一区二区三区视频 | 欧美一区二区三区小说 | 伊人在线 | www.99热这里只有精品 | 成人欧美一区二区三区色青冈 | 亚洲网站在线观看 | 日韩免费成人av | 欧美成人a | 成人欧美一区二区三区白人 | 久草精品在线 | 97超碰在线播放 | 黄色在线播放视频 | 欧美日韩不卡合集视频 | 小川阿佐美pgd-606在线 | 久久精品视频免费看 | 久久综合一区 | 亚洲精品国产电影 | 久久九精品| 成人欧美一区二区三区视频xxx | 一区二区免费在线观看 | 亚洲精品久久久 | 天天综合日日夜夜 | www.蜜桃av| 国产精品亚洲欧美日韩一区在线 | 国产小视频在线 |