精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

以Volodya惡意組織為例談一談如何通過查找惡意開發者的線索來尋找漏洞(上)

安全 漏洞
本文會從一個事件響應示例開始,構建一個最全面的Windows開發者分析,本文研究人員將這些黑客統稱為“Volodya”或“BuggiCorp”。

在過去的幾個月中,checkpoint公司的漏洞和惡意軟件研究團隊共同專注于對惡意軟件內部的漏洞利用,尤其是漏洞利用開發者本身的研究。本文會從一個事件響應示例開始,構建一個最全面的Windows開發者分析,本文研究人員將這些黑客統稱為“Volodya”或“BuggiCorp”。有研究人員發現黑客Volodya是零日漏洞最多產的供應商之一,Volodya也被稱為BuggiCorp。卡巴斯基自2015年以來一直在跟蹤Volodya,他是一個多產的開發者和零日漏洞賣家。Volodya是“volo”的縮寫,這個昵稱經常出現在他的開發一些惡意軟件中,根據追蹤分析,他很有可能是烏克蘭人。

[[349167]]

另外Volodya似乎是CVE-2019-0859漏洞的開發者,這個漏洞被網絡犯罪集團用于金融盜竊。Volodya開發的另一個漏洞CVE-2016-7255,曾被著名的俄羅斯APT組織FancyBear(也稱為APT28、PawnStorm、Sednit、Sofacy或Strontium)使用。卡巴斯基的研究人員表示,黑客還與中低端網絡犯罪組織合作,這些組織一直在購買和使用零日漏洞。除了零日漏洞之外,Volodya還在開發針對修復程序的漏洞。

到目前為止,研究人員設法跟蹤了他們Windows內核本地特權升級(LPE)漏洞中的10多個(!),其中許多漏洞在開發時為零天。

事件響應示例

本文會從一個事件響應示例開始,在分析針對研究人員的一個客戶的復雜攻擊時,研究人員注意到該惡意軟件執行了一個很小的64位可執行文件。該示例包含不尋常的調試字符串,這些調試字符串指向試圖利用受害者計算機上的漏洞嘗試。更重要的是,該示例具有一個剩余的PDB路徑,該路徑明確地聲明并刪除了此二進制文件的目標:...\cve-2019-0859\x64\Release\CmdTest.pdb。由于CVE-2019-0859實現缺少任何在線資源,我這意味著研究人員看到的不是一個公開可用的PoC,而是一個真實的開發工具,這激發了研究人員深入研究的興趣。

CVE-2019-0859是一個CreateWindowEx函數中的UAF(Use-After-Free)漏洞。成功利用此漏洞的攻擊者可以在內核模式下運行任意代碼。然后攻擊者可以安裝程序;查看,更改或刪除數據;或創建具有完全用戶權限的新帳戶。要利用此漏洞,攻擊者首先必須登錄系統。然后,攻擊者可以運行可以利用此漏洞并控制受影響系統的特制應用程序。

對這個漏洞進行逆向工程非常簡單,二進制文件很小,并且還能找到調試消息。它利用CreateWindowEx中的UAF漏洞來獲取對父進程的提升特權。研究人員很快做出了一個有趣的觀察:看來該漏洞利用程序和惡意軟件本身的開發者不是同一個人編寫的。代碼質量、缺乏混淆、PDB和時間戳都表明了這一結論。

在Cutter中可以看到對CreateWindowEx的調用

惡意軟件開發者的套路

研究人員傾向于將特定惡意軟件家族背后的開發者視為一個完整的整體,這樣就可以想象每個組件都是由其中一個人、一個團隊或一個小組編寫的。事實上,高級一點的惡意軟件,都涉及具有不同技能的不同人員。特別是由國家組織開發的黑客軟件可能涉及不同的團體和分支機構的數百甚至數千名員工。組織中的每個人員都有特定的角色,并經過特殊的技術培訓和多年的專業知識積累。在這樣的組織中,編寫通用組件的工作量在專業團隊之間分解,由不同的團隊負責初始訪問,收集敏感數據,橫向傳播等。

旨在將漏洞利用模塊嵌入其惡意軟件中的運營對象不能僅依靠惡意軟件開發者,找到漏洞并可靠地利用漏洞,最有可能由專門從事特定角色的特定團隊或個人完成。就其本身而言,惡意軟件開發者并不在乎它在后臺如何工作,他們只想集成此模塊并完成它即可。

為了實現這種分工,兩個團隊需要就某種API達成一致,該API將成為不同組件之間的橋梁。這種集成API并不是國家所開發的黑客軟件所獨有的,而是自由市場中常見的特性。無論它涉及地下論壇,漏洞利用經紀人,還是網絡公司,它們都向客戶提供有關如何將漏洞利用方法集成到其惡意軟件中的說明。

從本質上講,這一整合點是研究人員在研究中要重點關注的關鍵方面。假設攻擊開發者是獨立工作的,并且只將他們的代碼/二進制模塊傳播給惡意軟件開發者,研究人員決定對他們進行改變。通過分析嵌入在惡意軟件示例中的漏洞,研究人員可以了解更多關于漏洞開發者的信息,希望通過研究他們的編碼習慣和在他們的開發過程中留下的其他內容作為線索來識別他們。

識別開發者的線索

研究人員沒有關注整個惡意軟件并尋找惡意軟件家族或攻擊者的新示例,而是想提供另一種視角,并決定將重點放在由開發人員編寫的這些函數上,從事件響應示例中獲得這個小的64位二進制文件看起來是一個有不錯的開始。

該二進制文件除了利用CVE-2019-0859之外沒有任何作用,并且不基于公開共享的源代碼或POC。它是研究人員進行線索識別的一個很好的選擇,因為可執行文件是從其他人編寫的代碼中提煉出來的,而不是漏洞開發者。此外,可執行文件與惡意軟件(一種臭名昭著的犯罪軟件)的主二進制文件是分開的,這讓研究人員相信這個漏洞不是惡意軟件開發者自己開發的。根據這個線索,研究人員開始尋找同一開發者開發的更多惡意軟件。

研究人員首先從已有的二進制文件中收集簡單的工件:字符串、內部文件名、時間戳和PDB路徑。第一個結果立即出現——一個與64位示例完全匹配的32位可執行文件。具體來說,正如它們的時間戳和嵌入的PDB路徑所示,它們是同時從相同的源代碼編譯在一起的。現在研究人員有了這兩個示例,就能夠確定研究人員應該尋找什么線索了。

為了確定這個漏洞的開發者,研究人員將注意以下的線索:

1. 二進制文件中的獨特工件:

  • 硬編碼值(加密常數,“垃圾”值,例如0x11223344);
  • 數據表(通常是特定于版本的配置);
  • 字符串(GDI對象名稱:“MyWindow”,“MyClass_56”,“findme1”等);
  • PDB路徑;

2. 代碼段

(1) 獨特的函數實現:

  • Syscall包裝器;
  • 內聯組裝;
  • 專有加密函數/實現;

(2) 技術和習慣:

  • 首選的泄漏技術(HMValidateHandle,gSharedInfo等);
  • 首選提升技術(令牌替換是如何執行的?);
  • 堆噴涂技術(使用AcceleratorTables?Windows?Bitmaps?)

(3) 框架

漏洞利用的進程:

  • 選項#1:幾乎沒有分支的主要開發進程;
  • 選項#2:針對不同版本的操作系統的多重扭曲和旋鈕;

(4) 代碼的結構及其中的函數:

  • 模塊化:函數分離;
  • 結構:分離出刪除階段(初始化,配置,噴涂,令牌交換等);
  • 全局變量:哪些信息存儲在全局變量中?(操作系統版本?操作系統版本枚舉?只是特定的字段偏移量?)

(5) 特定于版本的配置:

  • 字段偏移量:哪些字段特別重要?
  • 首選系統調用:首選系統調用集

(6) 提供給客戶的API

研究人員將尋找與利用漏洞相關的工件集

考慮到這些屬性,研究人員回顧了研究人員擁有的兩個示例,并標記了一些研究人員認為獨特的工件。即使研究人員只有兩個小的二進制文件(本質上是相同的),研究人員仍然能夠創建搜尋規則來查找該開發者編寫的更多示例。令研究人員驚訝的是,研究人員能夠找到比想象中更多的開發線索。

順著這個邏輯,一個接一個最后總共發現了幾十個示例,并且每個示例都改進了研究人員的搜索規則和方法。通過對示例的仔細分析,研究人員能夠了解哪些示例利用了哪個CVE,并以此為基礎創建了時間表,以了解該漏洞是在暴露之前寫為零日漏洞,一日漏洞還是基于修復程序擴散和類似技術實現的。

到目前為止,僅基于研究人員的線索識別技術,而沒有進一步的情報,可以將10多個CVE來自于同一個漏洞利用開發者。后來,公開報道披露了研究人員的目標漏洞利用銷售者的名稱:Volodya(又名Volodimir),以前稱為BuggiCorp。似乎研究人員并不是唯一追蹤此漏洞利用者的人,因為卡巴斯基多次報告了有關他們的一些相關信息。此外,ESET在其VB2019關于Buhtrap的演講中還提到了Volodya的一些重要線索。

根據卡巴斯基的說法,Volodya最初以其“BuggiCorp”綽號被人所熟知,當時他們在臭名昭著的Exploit[.]in網絡犯罪論壇上宣傳了Windows零日漏洞的待售廣告,起價為95000美元。多年來,價格上漲,他們的某些WindowsLPE零日漏洞利用軟件的售價高達20萬美元。正如卡巴斯基報告中所發表的,后來得到研究人員的確認,Volodya將漏洞利用軟件賣給了犯罪軟件和APT團體。

漏洞分類

盡管研究人員的一些最初的搜索規則需要進行一些微調,甚至我們收到的即時結果也是相當令人吃驚的。經過進一步的搜索方法改正后,研究人員又設法找到了許多示例,所有示例都是Windows中的本地特權升級(LPE)漏洞。在這些示例中,研究人員能夠確定攻擊者所利用的以下CVE列表。

另外,在對漏洞進行分類的過程中,研究人員選擇了一種保守的方法來判斷一個給定的漏洞是在零日漏洞還是一日漏洞。如果其他安全供應商認為只是野外利用,那么它就是零日漏洞。如果研究人員找到足夠的證據,證明研究人員的一個樣本確實是在野外傳播的利用,就像一個供應商在他們的報告中描述的那樣,那么研究人員也標記它,除此之外都標記為一日漏洞。

下一篇文章我們來具體講講具體的漏洞。

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2020-11-09 09:33:19

Volodya漏洞惡意軟件

2020-11-04 09:46:40

Volodya漏洞惡意軟件

2009-09-09 08:45:53

2016-10-09 23:47:04

2025-01-06 13:03:11

2020-10-13 09:37:05

指紋跟蹤技術惡意軟件僵尸網絡

2016-04-27 09:54:07

2015-10-10 16:58:26

2014-03-21 09:05:40

2021-06-02 09:36:49

物聯網惡意軟件IoT

2021-01-15 10:10:24

惡意程序包程序包惡意代碼

2022-09-06 09:47:13

CodeRAT惡意軟件網絡犯罪

2021-07-28 22:50:04

惡意軟件黑客網絡攻擊

2013-05-17 09:17:07

google開發者大會

2014-08-14 17:20:30

2015-03-26 10:41:41

谷歌開發者惡意軟件攔截工具包

2025-04-24 08:10:00

網絡安全漏洞企業安全

2022-01-16 12:09:03

FIN7惡意U盤勒索軟件

2025-11-21 09:50:18

2014-07-21 09:55:03

點贊
收藏

51CTO技術棧公眾號

添女人荫蒂视频| 欧美亚洲三级| 日本久久一区二区三区| 欧美日韩一区二区三区在线观看免 | 国产视频123区| 国产日韩一区二区三免费高清| 亚洲一区二区三区影院| 免费中文日韩| 国产午夜精品理论片| 免费精品一区| 中文字幕免费不卡| 99视频在线| 亚洲不卡视频在线观看| 亚洲91中文字幕无线码三区| 色婷婷久久久综合中文字幕| 亚洲自拍三区| 日本美女一级视频| 国模大胆一区二区三区| 亚洲欧美国产高清va在线播| 不用播放器的免费av| 成人性生交大片免费看在线播放| 久久综合丝袜日本网| 国产中文欧美精品| 亚洲天堂av片| 欧美特黄一区| 日韩天堂在线视频| 中文字幕狠狠干| 美女国产精品久久久| 91黄视频在线| 免费成人午夜视频| 日韩中文字幕免费观看| 久久精品理论片| 国产91成人video| 久久久久久免费观看| 精品盗摄女厕tp美女嘘嘘| 亚洲成人黄色网| 无套内谢丰满少妇中文字幕| av成人亚洲| 狠狠色噜噜狠狠狠狠97| 日韩在线视频在线| 黄色网址免费在线观看| 国产精品久久久久影院色老大| 久久99九九| 国产成人自拍偷拍| 国产精品乱看| 久久久久久com| 国产高潮国产高潮久久久91| 欧美高清一级片| 欧美色成人综合| 日韩视频在线免费看| 性感女国产在线| 欧美日韩另类字幕中文| www..com日韩| а√天堂8资源中文在线| 夜夜精品浪潮av一区二区三区| 一区二区三区|亚洲午夜| 国产乱视频在线观看| 久久久久久久久久久久久久久99| 久久国产精品久久| 日韩在线视频第一页| 国产成人久久精品77777最新版本| 成人亚洲激情网| 国产剧情久久久| 99在线精品免费视频九九视| 国内精品国产三级国产在线专| 一二三不卡视频| 天堂成人娱乐在线视频免费播放网站 | 日本熟女毛茸茸| 美女精品一区| 久久久99免费视频| 久久爱一区二区| 国产精品福利在线观看播放| 久久精品国亚洲| 国产高清在线免费观看| 好看的日韩av电影| 97色伦亚洲国产| 一本一道无码中文字幕精品热| 久久精品一区二区三区中文字幕| 国产精品黄页免费高清在线观看| 欧美片一区二区| 亚洲福利免费| 日本韩国欧美精品大片卡二| 中文在线观看av| 国产精品亚洲а∨天堂免在线| 成人动漫视频在线观看完整版| 免费的黄色av| 国产日韩欧美制服另类| 一区二区在线中文字幕电影视频| 亚洲妇熟xxxx妇色黄| 五月开心婷婷久久| 热久久最新地址| 国产v日韩v欧美v| 欧美丝袜自拍制服另类| 久久黄色一级视频| 亚洲ab电影| www.欧美精品| 日韩免费观看一区二区| 日产国产欧美视频一区精品| 亚洲japanese制服美女| 四虎精品成人影院观看地址| 国产精品毛片无遮挡高清| 大胆欧美熟妇xx| 亚洲精品.com| 日韩欧美视频一区| 久久国产柳州莫菁门| 午夜久久影院| 久久福利视频网| 一级片中文字幕| 国内精品在线播放| 欧美精品一区二区三区在线四季| 成人免费网站在线观看视频| 色综合久久综合| 亚洲成人av免费观看| 蜜桃精品wwwmitaows| 欧美人与物videos| 国产成人精品一区二区色戒| 成人h动漫精品| 欧美与动交zoz0z| 日日av拍夜夜添久久免费| 欧美成人女星排行榜| 91麻豆精品久久毛片一级| 亚洲一区区二区| 国产伦一区二区三区色一情| 亚洲欧美高清视频| 欧美高清在线精品一区| ww国产内射精品后入国产| 日韩精品中文字幕一区二区 | 91热福利电影| 国产高清一级毛片在线不卡| 精品国产91久久久久久老师| 杨幂一区二区国产精品| 99久久夜色精品国产亚洲96| 国产精品精品视频一区二区三区| 六月丁香综合网| 一区二区三区国产| 久久人人爽人人片| 日韩理论电影大全| 国产精品久久久久久av下载红粉| 污视频在线免费观看| 亚洲综合色自拍一区| 国产精品久久久久久9999| 99久久夜色精品国产亚洲96| 国产欧美日韩精品丝袜高跟鞋| 久热av在线| 岛国av一区二区三区| 无码成人精品区在线观看| 欧美精品国产一区| 91一区二区三区| 午夜小视频在线观看| 精品欧美一区二区久久| 免费在线观看日韩| 成人永久看片免费视频天堂| 国产专区在线视频| youjizz欧美| 韩国v欧美v日本v亚洲| 日韩专区第一页| 午夜激情久久久| 黄色性生活一级片| 久久av最新网址| 欧美三级电影在线播放| 国产成人精品一区二三区在线观看 | 国产精品夫妻激情| 最近高清中文在线字幕在线观看| 欧美视频一区二区三区四区| 天堂网中文在线观看| 国产精品自在在线| 国产色一区二区三区| 台湾亚洲精品一区二区tv| 国产成人精品久久久| 高h视频在线| 欧美日韩aaaaaa| 懂色av懂色av粉嫩av| 成人免费av网站| 国产女大学生av| 欧美色图国产精品| 91在线精品播放| 丁香花在线影院| 亚洲欧美国产精品va在线观看| 久久精品偷拍视频| 成人免费一区二区三区视频| 中文字幕永久免费| 夜夜躁狠狠躁日日躁2021日韩| 日韩av电影国产| 成全电影播放在线观看国语| 欧美一区二区视频在线观看2022| 久久免费视频播放| 国产网红主播福利一区二区| 一级淫片在线观看| 日韩视频一区二区三区在线播放免费观看| 欧美精品中文字幕一区二区| 久久人人视频| 午夜精品在线观看| 1769在线观看| 亚洲的天堂在线中文字幕| 这里只有精品国产| 亚洲国产精品天堂| 欧美精品日韩在线| 成人亚洲一区二区一| 国产成人av影视| 女主播福利一区| 日本免费高清一区二区| 蜜桃精品视频| 日韩av高清不卡| 日本无删减在线| 一区二区三区 在线观看视| 性中国xxx极品hd| 一色屋精品亚洲香蕉网站| 在线日韩一区二区| 国产精品久久久久久网站 | 亚洲欧美国产视频| 国产女人高潮的av毛片| 日韩欧美国产高清91| 妺妺窝人体色www在线下载| 国产日韩在线不卡| 野战少妇38p| 蜜臀91精品一区二区三区| 亚洲aa中文字幕| 欧美极度另类| 亚洲欧美三级在线| www.香蕉视频| 亚洲一区精品在线| 国精产品视频一二二区| 94色蜜桃网一区二区三区| 91蝌蚪视频在线| 美女视频一区二区三区| 欧美日韩激情视频在线观看| avtt久久| 欧美成年人在线观看| 国产免费av在线| 国产丝袜精品第一页| 色老头在线视频| 亚洲va欧美va人人爽| 青青草精品在线视频| 国产精品国产三级国产a| 在线免费观看麻豆| 久久亚洲一区二区三区明星换脸| 无码人妻一区二区三区一| 韩国v欧美v亚洲v日本v| 婷婷免费在线观看| 日韩不卡一区二区三区| 欧美黄网站在线观看| 国产日韩欧美一区在线| 黄页网站在线观看视频| 国产精品mv在线观看| 午夜久久久久久久久久久| 国产精品久久久久蜜臀| 亚洲欧美99| 99精品美女| 中文字幕日韩精品一区二区| 91亚洲国产| 天天成人综合网| 国产精品极品在线观看| 成人女人免费毛片| 都市激情亚洲| 精品视频第一区| 外国成人在线视频| 欧美韩国日本精品一区二区三区| 任你躁在线精品免费| 精品日本一区二区三区| 综合伊思人在钱三区| 欧美日韩亚洲免费| 精品国产一区探花在线观看| 亚洲春色综合另类校园电影| 久久一级电影| 91精品一区二区三区四区| 欧美一区免费| 日本欧美黄色片| 日韩有码一区二区三区| www黄色在线| 看电视剧不卡顿的网站| 在线免费观看av网| 成年人国产精品| 国产精品亚洲无码| 亚洲欧美在线高清| 久久免费视频6| 色偷偷88欧美精品久久久| 黄色一区二区视频| 日韩一级片网站| 天天综合网天天综合| 亚洲人成电影网站色xx| 秋霞成人影院| 性欧美xxxx交| 国产精品一区二区免费福利视频 | 久久天堂久久| 国产一区在线免费| 欧美亚洲国产精品久久| 日韩一级片一区二区| 翔田千里一区二区| 182午夜在线观看| 成人黄色一级视频| 国产91丝袜美女在线播放| 亚洲精品国产视频| 91丝袜一区二区三区| 制服丝袜在线91| 天堂√在线中文官网在线| 色yeye香蕉凹凸一区二区av| 久久青青色综合| www.日韩系列| 妞干网免费在线视频| 国产欧美一区二区三区在线看| 哺乳挤奶一区二区三区免费看 | 秋霞午夜鲁丝一区二区| 91免费版在线| 国产精品99久久久久久成人| 五月综合激情婷婷六月色窝| 91精品国自产| 国产视频欧美视频| 亚洲丝袜一区| 国产精品视频免费观看www| 极品国产人妖chinesets亚洲人妖| 亚洲成人一区二区三区| 国产日韩欧美三区| 人妻 丝袜美腿 中文字幕| 中文字幕成人网| 美日韩一二三区| 精品国精品国产| 免费大片黄在线| 国产精品福利网站| 伊人久久大香线蕉av不卡| 欧美乱做爰xxxⅹ久久久| 麻豆91精品91久久久的内涵| 亚洲av无码一区二区三区网址 | 国产精品500部| 日韩一区二区三区观看| 亚洲s色大片| 日韩中文av在线| 欧美成人黑人| 精品乱码一区| 国内自拍一区| 少妇愉情理伦片bd| 国产精品短视频| 怡红院男人的天堂| 夜夜嗨av色一区二区不卡| 樱花草涩涩www在线播放| 国产伦精品一区二区| 午夜视频一区| 四虎国产精品永久免费观看视频| 国产精品久久久久久久久晋中 | 久久婷婷开心| 日韩午夜一区| 艳妇乳肉亭妇荡乳av| 亚洲国产成人tv| 欧美一级淫片aaaaaa| 欧美日韩高清区| 视频成人永久免费视频| av中文字幕av| 国产福利一区在线| 久久综合色综合| 亚洲成人av在线播放| 超碰在线视屏| 精品午夜一区二区三区| 在线一区免费观看| 免费观看av网站| 日本韩国精品一区二区在线观看| 黄色电影免费在线看| 久久久精品日本| 国产亚洲高清一区| 欧美性猛交内射兽交老熟妇| 懂色av一区二区三区免费看| 久青草免费视频| 日韩精品小视频| 91精品产国品一二三产区| 免费成人深夜夜行视频| 三级不卡在线观看| av资源在线免费观看| 欧美一区二区三区视频免费 | jiujiure精品视频播放| 国产aaaaa毛片| 成人精品鲁一区一区二区| 久久精品这里有| 亚洲精品自在久久| 国产成人毛片| 欧美国产视频一区| 久久色在线视频| 亚洲一区二区色| 欧美俄罗斯性视频| 偷拍自拍亚洲色图| 老司机久久精品| 亚洲一区二区三区不卡国产欧美| 深夜福利视频在线免费观看| 国产精品女人久久久久久| 欧美99在线视频观看| 国产麻豆天美果冻无码视频| 欧美无乱码久久久免费午夜一区 | xxxx国产精品| 欧美性视频在线| 99久久夜色精品国产亚洲96| 精品久久久久久无码人妻| 日韩欧美中文第一页| 国产黄a三级三级三级av在线看| 国产精品乱子乱xxxx| 日本午夜一区二区| 麻豆疯狂做受xxxx高潮视频| 亚洲欧美在线磁力| 日韩高清二区| 日韩中文字幕免费在线| 一区二区三区四区不卡视频| 国产高清一级毛片在线不卡| 99视频免费观看| 蜜桃视频在线观看一区二区|