精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

深入分析新型POS機木馬LogPOS

安全 終端安全
近幾年POS惡意軟件活動頻繁,本文就2015年發現的一個新成員LogPOS樣本進行分析。該惡意軟件的一個重要的特點是其利用了郵件槽,可以躲避傳統的檢測機制。

近幾年POS惡意軟件活動頻繁,本文就2015年發現的一個新成員LogPOS樣本進行分析。該惡意軟件的一個重要的特點是其利用了郵件槽,可以躲避傳統的檢測機制。

[[128908]]

此外,在該樣本中,主程序創建了郵件槽,并作為郵件槽服務器,而注入到各個進程中的代碼則作為客戶端,它們將獲取到的信用卡號碼寫入郵件槽,然后通過郵件槽直接將數據傳輸出去。

前言

在這之前,已經有過一次POS惡意軟件的惡意活動。

2014年,Jeremy Humble和我發現了2個未曾曝光過的POS惡意軟件家族,接著在2015年我們又發現了一個POS惡意軟件的新家族。這次發現的惡意軟件我們命名為“LogPOS”,它跟前段時間發現的POS惡意軟件有幾個顯著的差異。

在本文接下來的部分中,我們將對LogPOS進行詳細分析,該樣本哈希值為:

af13e7583ed1b27c4ae219e344a37e2b。

科普:郵件槽(Mailslots)

Windows系統中提供了幾種進程間通信的方式,郵件槽(Mailslots)就是其中的一種。

郵件槽提供進程間單向通信能力,任何進程都能建立郵件槽成為郵件槽服務器。其它進程,稱為郵件槽客戶,可以通過郵件槽的名字給郵件槽服務器進程發送消息。進來的消息一直放在郵件槽中,直到服務器進程讀取它為止。一個進程既可以是郵件槽服務器也可以是郵件槽客戶,因此可建立多個郵件槽實現進程間的雙向通信。

通過郵件槽可以給本地計算機上的郵件槽、其它計算機上的郵件槽或指定網絡區域中所有計算機上有同樣名字的郵件槽發送消息。廣播通信的消息長度不能超過400字節,非廣播消息的長度則受郵件槽服務器指定的最大消息長度的限制。

郵件槽與命名管道相似,不過它傳輸數據是通過不可靠的數據報(如TCP/IP協議中的UDP包)完成的,一旦網絡發生錯誤則無法保證消息正確地接收。不過郵件槽有簡化的編程接口和給指定網絡區域內的所有計算機廣播消息的能力,所以郵件槽不失為應用程序發送和接收消息的一種好的選擇。#p#

深入分析

幾乎在看到該樣本的那一刻,一個字符串在我腦海中浮現出來:

\\.\mailslot\LogCC。

在大多數的POS變種中,都是利用一個進程讀取其他進程的內存,然后將發現的跟蹤數據寫入到日志中。因為LogPOS將代碼注入到了各種進程中,然后令其搜索各個進程的內存,所以此時無法使用日志,因為它們不能同時以寫入訪問模式打開同一個文件。所以,LogPOS選擇使用了郵件槽。

使用郵件槽進行通信或存儲對惡意軟件來說并不是一種新機制,在火眼(FireEye)關于APT28的一份報告中,它提到該組織曾使用過郵件槽“check_mes_v5555”。郵件槽是一種IPC機制,它允許多個客戶端向服務器發送消息。在本文所分析的樣本中,主程序創建了郵件槽,并作為郵件槽服務器,而注入到各個進程中的代碼則作為客戶端,它們將獲取到的信用卡號碼寫入郵件槽,然后通過郵件槽直接傳輸到C2。

在程序執行的開始處,程序以郵件槽名字\\.\mailslot\LogCC為參數調用了CreateMailslotA函數。

深入分析新型POS機木馬LogPOS 

如果郵件槽創建失敗,程序將會退出;否則,程序將進入一個無限循環,并按順序執行下面的函數:

1、休眠500毫秒
2、遍歷進程
(1)與白名單進行比較
(2)將shellcode注入到進程中(如果不在白名單中)
(3)掃描信用卡跟蹤信息
(4)使用Luhn算法進行驗證
3、讀取郵件槽
4、將數據發送出去

最有趣的是注入的代碼,所以接下來我們將更詳細地對其進行分析。

在遍歷進程(如上所述)時,惡意軟件會將進程名與白名單進行比對,白名單主要包含以下名字:

windbg.exe
logounui.exe
taskmgr.exe
skype.exe
thunderbird.exe
devenv.exe
steam.exe
winlogon.exe
wininit.exe
csrss.exe
smss.exe
svchost.exe
firefox.exe
chrome.exe
explorer.exe
psi.exe
pidgin.exe
System

實現比較字符串功能的代碼如下所示:

深入分析新型POS機木馬LogPOS

一旦發現某個進程名不在白名單中,就會利用函數WriteProcessMemory將代碼注入到該進程的內存空間。Shellcode所做的第一件事就是尋找kernel32的基地址,利用其開始創建導入模塊。尋找kernel32的方法在很多博客中都已經總結的很詳細了。

深入分析新型POS機木馬LogPOS

一旦發現了基地址,shellcode將開始通過自己的哈希技術重建入口。一些哈希和對應值的列表如下所示。

深入分析新型POS機木馬LogPOS

建立入口之后,惡意軟件會以文件名\\.\mailslot\LogCC為參數調用函數CreateFileA來獲取一個用于寫操作的文件句柄。

深入分析新型POS機木馬LogPOS

當掃描內存時,惡意軟件將使用一個自定義搜索算法來查找跟蹤信息的常見的標志。

深入分析新型POS機木馬LogPOS

然后,將找到的信息傳遞給實現的Luhn算法來進行驗證。一旦此信息有效,則它們將會被發送到郵件槽中,以供后面主程序的讀取。當按順序增加一個數字后,惡意軟件將創建一個格式化字符串,并將該信息發送到遠程站點上。

深入分析新型POS機木馬LogPOS

然后,數據被發送到遠程站點上(通過HTTP的GET方法)。

深入分析新型POS機木馬LogPOS

站點接收到的內容會被存放在一個表單中(在寫本文時,表單內容并未加密)。表單中大部分的號碼都在rdpclip和notepad的進程空間中,所以我們猜想可能該惡意軟件作者正在測試他們的代碼。相應內容和相關IP信息的截圖如下圖所示。

深入分析新型POS機木馬LogPOS #p#

檢測方法

因為LogPOS并不是通過掃描文件來獲取未加密的信用卡信息,而是利用郵件槽的方法,所以它能夠避開傳統的檢測機制。然而,如果使用類似yara這樣的工具的話,將能夠很容易地檢測到該惡意軟件的各種變體。下面的規則將能夠幫助你在網絡中找到這個惡意工具。

  1. rule LogPOS  
  2. {    meta:  
  3.         author = "Morphick Security" 
  4.         description = "Detects Versions of LogPOS" 
  5.         md5 = "af13e7583ed1b27c4ae219e344a37e2b" 
  6.     strings:  
  7.         $mailslot = "\\\\.\\mailslot\\LogCC" 
  8.         $get = "GET /%s?encoding=%c&t=%c&cc=%I64d&process=" 
  9.         //64A130000000      mov eax, dword ptr fs:[0x30]  
  10.         //8B400C        mov eax, dword ptr [eax + 0xc]  
  11.         //8B401C        mov eax, dword ptr [eax + 0x1c]  
  12.         //8B4008        mov eax, dword ptr [eax + 8]  
  13.         $sc = {64 A1 30 00 00 00 8B 40 0C 8B 40 1C 8B 40 08 }  
  14.     condition:  
  15.         $sc and 1 of ($mailslot,$get)  

除了yara,這種POS惡意軟件也能通過它的URI模式被檢測出來,下面的簽名將能夠從網絡中檢測出該惡意軟件。

  1. signature LogPOS {    
  2.     #source: Morphick Security  
  3.     #version: 1  
  4.     #Ref: af13e7583ed1b27c4ae219e344a37e2b  
  5.     ip-proto == tcp  
  6.     dst-port == 80,443  
  7.     http-request /.*encoding\=.*\&t\=.*\&cc\=.*\&process\=.*\&track\=/  
  8.     event "LogPOS Credit Card GET Request Pattern"  
  9.     } 

結論

近幾年,POS惡意軟件已經在很多方面引起了關注。趨勢科技最近報道說,在過去6個月中發現的POS惡意軟件變種,比過去幾年中發現的都要多。

例如,今年早些時候,Josh Grunzweig發現了一個Alina的新變種,該變種被命名為“eagle”;Trustwave記錄了另一個新版本(稱為Spark)。然而,隨著這一切的發生,新的家族如Getmypass、LusyPOS、Daredevil、NewPOSThings和Backoff的發現歷程則才剛剛開始。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2023-08-07 07:44:44

2014-12-09 14:18:37

2010-09-07 14:21:22

PPPoE協議

2022-04-12 08:30:45

TomcatWeb 應用Servlet

2011-03-23 11:01:55

LAMP 架構

2010-03-08 14:53:48

Linux分區

2023-02-01 08:13:30

Redis內存碎片

2025-09-16 10:57:31

2011-09-01 13:51:52

JavaScript

2009-12-14 14:50:46

Ruby傳參數

2009-12-16 16:39:01

Visual Stud

2021-10-29 16:36:53

AMSAndroidActivityMan

2009-06-10 18:12:38

Equinox動態化OSGi動態化

2022-08-30 07:00:18

執行引擎Hotspot虛擬機

2011-09-13 09:08:22

架構

2018-10-25 15:24:10

ThreadLocal內存泄漏Java

2020-12-07 06:23:48

Java內存

2018-12-18 10:11:37

軟件復雜度軟件系統軟件開發

2021-04-13 12:55:06

SpringMVC解析器接口

2015-08-03 09:54:26

Java線程Java
點贊
收藏

51CTO技術棧公眾號

欧美亚洲一区二区在线| 国产成人一区在线| 在线精品91av| 99久久99精品| 九色porny自拍视频在线播放| 9色porny自拍视频一区二区| 国产精品成人av在线| 国产天堂av在线| 天堂网av成人| 欧美一区二区三区四区视频| 日本www在线播放| 日韩伦理在线观看| av在线不卡观看免费观看| 国产精品pans私拍| 精品无码av在线| 日韩成人精品一区二区| 亚洲国产高清福利视频| 粉色视频免费看| 亚洲天堂手机| 亚洲线精品一区二区三区| 日韩免费av一区二区三区| 成人福利小视频| 麻豆精品视频在线观看视频| 91国语精品自产拍在线观看性色| 日韩欧美国产成人精品免费| 国产成人1区| 亚洲电影在线看| 樱花草www在线| 欧美成人app| 一本久久精品一区二区| 久久久久久免费看| 中文字幕有码在线视频| 国产日韩欧美电影| 久久99精品久久久久久秒播放器| 精品毛片在线观看| 精品中文av资源站在线观看| 国产不卡av在线免费观看| 国产污视频在线看| 黄色成人91| 欧美精品在线免费观看| 免费黄色激情视频| 日韩影院二区| 中文字幕精品一区久久久久| 我和岳m愉情xxxⅹ视频| 久久午夜影院| 亚洲精品电影在线| 久久久久亚洲AV成人无码国产| 亚洲精品一区在线| 欧美大片一区二区| 国产成人精品一区二区在线小狼 | ㊣最新国产の精品bt伙计久久| 欧美日韩综合精品| 日本一区二区三区在线观看视频| 99久久精品免费精品国产| 国产免费一区二区三区| 色窝窝无码一区二区三区| www.激情成人| 久久偷窥视频| 国产在线一二三| 国产精品免费aⅴ片在线观看| 日韩色妇久久av| 在线激情免费视频| 亚洲日本一区二区| 国产人妻人伦精品| 黄色成人在线网| 欧美日韩日本国产| 久久久噜噜噜www成人网| 韩国成人漫画| 欧美日本国产视频| 男人的天堂免费| 嫩草国产精品入口| 亚洲四色影视在线观看| 2017亚洲天堂| 欧美不卡在线| 97精品视频在线观看| 婷婷激情五月网| 蜜桃在线一区二区三区| 91免费的视频在线播放| 亚洲精品久久久久久久久久久久久久| www.成人网.com| 无码免费一区二区三区免费播放| 一级日本在线| 樱桃视频在线观看一区| 国产老熟妇精品观看| 日本少妇一区| 日韩一区二区高清| 一级国产黄色片| 日韩欧美高清在线播放| 久久久久成人精品| 日韩黄色片网站| 国产乱淫av一区二区三区| 国内一区在线| 免费在线你懂的| 婷婷开心激情综合| 三上悠亚在线一区二区| 一区二区三区四区精品视频| 亚洲精品视频久久| 黑鬼狂亚洲人videos| 国产精品资源| 亚洲a一级视频| 青春草在线观看 | 国产精品一区二区视频| 黑人中文字幕一区二区三区| √新版天堂资源在线资源| 亚洲午夜一区二区三区| 久久久精品三级| 国产精品一区二区三区美女| 中文字幕亚洲在线| 亚洲天堂一区在线观看| 国产精品亚洲视频| 亚洲精品一区二| 日韩伦理在线一区| 欧美本精品男人aⅴ天堂| 在线免费观看麻豆| 亚洲午夜av| 亚洲一区精品电影| www.中文字幕久久久| 天天综合网天天综合色| 丰满人妻一区二区三区大胸 | 日本精品免费视频| 亚洲第一会所| 亚洲精品乱码久久久久久按摩观| 国精产品久拍自产在线网站| 久久久精品午夜少妇| 成人激情av| 成人黄视频在线观看| 欧美日韩一区二区三区在线看| 第四色在线视频| 1000部精品久久久久久久久| 成人欧美一区二区三区在线湿哒哒 | 久久丁香综合五月国产三级网站 | 久久一区二区三区喷水| 日本精品性网站在线观看| 韩国中文字幕hd久久精品| 亚洲欧美区自拍先锋| 污污网站免费看| 日韩在线二区| 国产在线不卡精品| 99免在线观看免费视频高清| 欧美影视一区在线| 美女脱光内衣内裤| 久久婷婷久久| 日本一区二区三区免费观看| 电影一区二区三| 亚洲色图17p| 波多野结衣一本一道| 国产欧美综合在线| 欧美日韩怡红院| 日韩黄色大片网站| 成人有码在线视频| 超碰在线免费播放| 日韩欧美一区在线| 久久久一二三区| 成人v精品蜜桃久久一区| 久久久久久久久久久99| 美国一区二区| 国产69久久精品成人看| 色综合888| 欧美中文一区二区三区| 中文字幕资源站| 国产在线视频一区二区三区| 看全色黄大色大片| heyzo欧美激情| 97视频免费看| 成人免费高清在线播放| 欧美猛男超大videosgay| 综合五月激情网| 国产成人午夜高潮毛片| 国产极品尤物在线| 亚洲小说图片| 国产欧美最新羞羞视频在线观看| 国产淫片在线观看| 日韩精品一区二区三区四区| 可以免费看的av毛片| 久久精品人人做人人爽97| 欧美激情成人网| 日本一区二区高清不卡| 亚洲在线视频福利| 超碰成人av| 在线不卡国产精品| 成 人 免费 黄 色| 色94色欧美sute亚洲线路一久 | 亚洲国产欧美日韩另类综合| 国产精品伦子伦| 蜜臂av日日欢夜夜爽一区| 国产香蕉一区二区三区| 卡通动漫精品一区二区三区| 国产精品黄页免费高清在线观看| av大大超碰在线| 亚洲剧情一区二区| 国产偷拍一区二区| 欧美性猛交xxxx乱大交极品| 亚洲国产精品一区二区久久hs| 国产·精品毛片| 欧美国产日韩在线播放| 欧美ab在线视频| 日本不卡二区| 红杏aⅴ成人免费视频| 国产精品久久久久久久久久ktv| 大片免费在线观看| 一区二区欧美久久| 丁香六月天婷婷| 欧美日韩视频第一区| 久久精品免费在线| 亚洲欧洲性图库| 亚洲熟妇一区二区三区| 国产成人精品三级麻豆| 色七七在线观看| 国产亚洲精品v| 日韩a级黄色片| 日韩理论片av| 欧美日韩一区二区视频在线| 一区二区日韩| 91在线免费观看网站| av免费在线一区| 国a精品视频大全| caoporn免费在线| 色一情一乱一区二区| 日本一本草久在线中文| 欧美白人最猛性xxxxx69交| 国产精品久久久国产盗摄| 色婷婷综合久久久中文字幕| 日韩精品一区二区在线播放| 亚洲男人的天堂一区二区| 国产精品久久久久久久av| 91麻豆免费在线观看| 动漫美女无遮挡免费| 国产一区二区网址| 中文字幕第88页| 男女男精品视频| 日本成人黄色网| 日韩电影在线免费看| 97国产在线播放| 亚洲激情视频| 国产美女主播在线播放| 在线欧美视频| 国产欧美日韩小视频| 欧美成人tv| www成人免费| 欧美理论在线| 青草网在线观看| 女主播福利一区| 黄色片免费在线观看视频| 亚洲91精品| 超碰人人爱人人| 国产字幕视频一区二区| 日韩免费在线观看av| 一区二区自拍| 亚洲 欧美 日韩 国产综合 在线| 伊人天天综合| 免费在线激情视频| 久久亚洲精选| 欧美一级视频在线| 国产精品一区在线观看乱码 | 欧美激情第一页xxx| 色爱综合区网| 91精品成人久久| 欧美magnet| 国产美女91呻吟求| www.久久爱.com| 国产精品露出视频| 一区三区在线欧| 亚洲视频在线观看日本a| 天天av综合| 黄色一级片黄色| 久久激情综合| 日本激情视频在线播放| 九色综合国产一区二区三区| 妖精视频在线观看| 成人97人人超碰人人99| 美国黄色一级毛片| 国产精品久久久久久久午夜片| 国产午夜精品理论片| 一区二区三区91| 国产成人自拍视频在线| 在线免费观看视频一区| 国产女人18毛片水真多| 精品国产污网站| 国产在线视频网| 欧美成人精品影院| 五月天av在线| 91香蕉亚洲精品| 女人丝袜激情亚洲| 2025韩国大尺度电影| 亚洲日本视频| 亚洲成人福利在线| 成人黄色在线网站| www久久久久久久| 亚洲福利视频三区| 在线观看国产小视频| 亚洲成人精品久久久| 高清av在线| 久久男人的天堂| 欧美伊人亚洲伊人色综合动图| 国产精品自拍首页| 日韩精品一区二区久久| 免费av手机在线观看| 六月丁香综合在线视频| 国产婷婷在线观看| 国产精品久久久久aaaa樱花| 国产黄色片视频| 欧美精品丝袜久久久中文字幕| 日本黄色免费视频| xvideos国产精品| 三级成人在线| 精品蜜桃传媒| 欧美午夜不卡| 国产成人美女视频| 久久精品一区二区三区不卡牛牛| 91成人福利视频| 欧美日韩在线观看一区二区 | 日本一区二区三区在线观看| 国产一级aa大片毛片| 91麻豆精品国产91久久久| 欧美日韩在线中文字幕| 久久人91精品久久久久久不卡| 老司机精品视频网| 日本一区二区三区www| 亚洲久久在线| 佐佐木明希电影| 最新久久zyz资源站| 中文无码精品一区二区三区| 亚洲美腿欧美激情另类| 国产在线精彩视频| 国产精品污www一区二区三区| 欧美一区视频| 性欧美在线视频| 国产精品理论片| 中文字幕有码无码人妻av蜜桃| 精品一区电影国产| 日韩电影毛片| 精品1区2区| 亚洲少妇自拍| 国产呦小j女精品视频| 婷婷一区二区三区| 婷婷在线免费观看| 午夜精品久久久久久久久久久久久 | 久久中文在线| 99久久久无码国产精品性 | 国产免费不卡av| 久久精品人人爽| 99精品视频在线免费播放| 欧美一级免费在线观看| 九一久久久久久| 极品颜值美女露脸啪啪| 欧美一二三在线| 黑人另类精品××××性爽| 国产高清在线一区二区| 一区在线免费| 日本japanese极品少妇| 五月天激情小说综合| 免费一级在线观看播放网址| 欧美在线视频观看| 红桃成人av在线播放| 91香蕉视频导航| 亚洲天堂久久久久久久| 精品国产伦一区二区三| 欧美黑人性视频| 欧美综合精品| 网站一区二区三区| 日韩毛片视频在线看| 成 人 免费 黄 色| 欧美亚洲伦理www| 欧美日韩国产在线观看网站| xxww在线观看| 一区二区三区四区不卡在线| 手机看片福利永久| 国产成人精品免高潮在线观看| 欧美特黄一级大片| 一级网站在线观看| 亚洲国产一二三| 国产在线视频你懂得| 成人精品网站在线观看| 亚洲无吗在线| 特级西西www444人体聚色| 欧美精品久久一区二区三区| 亚洲七七久久综合桃花剧情介绍| 国产一区免费在线| 美女免费视频一区二区| 国产一区二区三区在线视频观看| 亚洲国产婷婷香蕉久久久久久| 欧美色网在线| 天堂а√在线中文在线| 91麻豆免费看| 国产精品无码免费播放| 91国语精品自产拍在线观看性色 | 91麻豆国产福利在线观看| 丰满熟女人妻一区二区三| 久久国产精品影视| 亚洲视频分类| 日本人妻一区二区三区| 一本大道久久a久久综合| 国产美女福利在线| 欧美国产一二三区| 国产乱子伦视频一区二区三区| 久久久久久少妇| 欧美成年人网站| 欧美天天综合| 艳妇乳肉亭妇荡乳av| 91麻豆精品国产自产在线观看一区|