精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

德國用戶受Gootkit及REvil惡意軟件威脅

安全
早在11月23日,研究人員就收到了一位合作伙伴發出的關于德國Gootkit攻擊復發的警報。

[[357063]]

早在11月23日,研究人員就收到了一位合作伙伴發出的關于德國Gootkit攻擊復發的警報。 Gootkit是一個功能強大的銀行木馬,自2014年起就存在了,并且具有許多功能,例如旨在竊取與財務相關的信息的按鍵或視頻記錄。

在最新的活動中,攻擊者通過使用誘餌論壇模板來誘騙用戶下載惡意文件,從而依靠受到攻擊的網站對用戶進行社交工程。

在分析復雜的惡意軟件加載程序時,研究人員找到了一個令人驚訝的發現。受害者會收到Gootkit本身,或者在某些情況下會收到REvil(Sodinokibi)勒索軟件。在對犯罪基礎設施進行檢查之后,決定是否提供一個有效載荷。

在德國觀察到的Gootkit攻擊樣本

安全研究人員TheAnalyst于11月首次公開使用復雜的加載程序公開識別一個活躍的Gootkit攻擊樣本,該加載程序最終將幕后的主使者指向了Gootkit,此前Gootkit已經沉寂了好長一段時間了。德國的計算機緊急響應小組DFN-CERT后來證實,受到攻擊的網站已成為此次攻擊的目標。

大約在同一時間,研究人員開始從一些合作伙伴及其ISP收到有關Gootkit相關流量的報告。研究人員能夠在遙測范圍內確認所有位于德國的Gootkit檢測。


德國的Gootkit攻擊情況

幾天后,研究人員修復了600多臺遭到破壞的計算機。

網站上的虛假論壇模板

初始加載程序通過被黑客攻擊的網站傳播,使用一種有趣的搜索引擎優化(SEO)技術定制虛假模板,試圖欺騙用戶下載文件。

該模板模仿一個論壇主題,在該主題中,用戶以德語詢問有關特定主題的幫助,并收到一個答案,該答案似乎正是他們所尋找的。值得注意的是,托管此模板的被黑網站不是德語(只有模板);它們只是很容易受到攻擊,并被用作攻擊基礎設施的一部分。


受攻擊網站會加載誘餌模板來欺騙受害者

如果正確的受害者瀏覽了受攻擊的網站,則攻擊者會有條件地動態創建此虛假的論壇帖子。腳本從DOM中刪除合法的網頁內容,并添加自己的內容(該模板顯示指向要下載的文件的鏈接)。


誘餌模板后面的HTML代碼視圖

每次訪問頁面之前,都要進行服務器端檢查,以確定是否已經向用戶提供了假模板,在這種情況下,Web服務器將返回合法內容。

無文件執行和模塊安裝

一旦受害者執行了他們剛剛下載的zip存檔中的惡意腳本,攻擊過程就開始了。

德國用戶受Gootkit及REvil惡意軟件威脅

嚴重模糊處理的惡意腳本

此腳本是導致執行最終有效載荷的幾個階段中的第一個階段。下圖就是一個綜述:

攻擊流程

階段1:第一個JavaScript

第一個JavaScript模塊必須由受害者手動執行的,為了隱藏其真實意圖,它被模糊處理了。模糊處理由三層組成,上一層解碼下一層的內容。

第一階段就是對下一個元素進行解碼:

第一階段腳本

解碼后的輸出是一個逗號分隔的JavaScript塊數組:


用逗號分隔的腳本數組

數組中有四個元素由它們的索引引用,例如,索引為0的元素表示“構造函數”,1是另一個JavaScript代碼塊,2是空的,3是導致調用提供代碼的包裝器。

塊1負責讀取/寫入“HKEY_CURRENT_USER\SOFTWARE\

 

第三層JavaScript

此代碼段負責連接到C2,它從列表中獲取域,并逐個嘗試它們。如果得到響應,它將繼續運行。

上面的下載器腳本是加載過程的第一階段,在功能方面,它在所有被刪除的文件中幾乎是相同的。變體之間的區別將從下一部分開始,下一部分是從C2服務器獲取的另一個JavaScript。

階段2:第二個JavaScript(從C2下載)

服務器的預期響應是一個十進制字符串,其中包含用于驗證的偽隨機標記,需要在進一步處理之前將其移除,標記由 “@[request argument]@”組成。


使用C2服務器的GET請求

轉換為ASCII后,將顯示下一個JavaScript,并執行代碼。該JavaScript帶有嵌入式PE有效載荷,該載荷可能是Gootkit的加載程序,也可能是REvil勒索軟件的加載程序。用于去模糊化的算法也存在一些差異。

Gootkit變體示例


下載的JavaScript

下載的代碼塊負責安裝持久性攻擊元素,它還運行一個Powershell腳本,該腳本讀取存儲,對其進行解碼并進一步運行。

階段3:存儲的有效載荷和解碼Powershell

開發者還多樣化了編碼和存儲有效載荷的方法,在研究人員的測試中,他們觀察到了兩種編碼方式。在其中一種格式中,PE存儲為Base64編碼的字符串,而在另一種格式中存儲為十六進制字符串,通過用模式替換特定的數字來模糊處理。

有效載荷通常存儲為注冊表項列表,但是研究人員還觀察到了一種變體,其中類似的內容被寫入TXT文件中。

存儲在文件中的有效載荷示例: 


有效載荷作為磁盤上的文件

該文件的內容是一個模糊處理的Powershell腳本,該腳本運行另一個Base64模糊處理的層,該層最終對.NET有效內容進行解碼。

用于對文件進行模糊處理的Powershell腳本示例:

  1. "C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass -windowstyle hidden -Command "IEX (([System.IO.File]::ReadAllText('C:\Users\[username]\bkquwxd.txt')).Replace('~',''));" 

下面研究人員將研究加載程序的兩個示例:一個導致執行REvil勒索軟件,另一個導致執行Gootkit。

示例1:加載REvil勒索軟件

下面的示例顯示了將PE文件編碼為模糊處理的十六進制字符串的變體,在分析的案例中,整個流程導致了REvil勒索軟件的執行。

執行第二階段JavaScript將導致有效載荷以密鑰列表的形式寫入注冊表。內容被編碼為十六進制,并略微模糊處理。


存儲在注冊表中的有效載荷片段,編碼為使用模式模糊處理的十六進制字符串

編寫密鑰后,JavaScript會部署一個PowerShell命令,該命令負責解碼和運行存儲的內容。


JS組件使用Base64編碼腳本部署PowerShell

腳本的解碼內容:


解碼后的內容

它從注冊表項中讀取內容,并通過替換模式來對其進行模糊處理。在給定的示例中,將十六進制字符串中的模式 “!@#” 替換為“1000”,然后在.NET Reflection的幫助下對PE進行解碼和加載。

下一階段的PE文件(.NET):

REvil加載程序:(0e451125eaebac5760c2f3f24cc8112345013597fb6d1b7b1c167001b17d3f9f)

.NET加載程序帶有一個硬編碼的字符串,該字符串是下一階段的PE:最終的惡意載荷。 PowerShell腳本調用的Setup函數負責解碼和運行下一個PE:


硬編碼字符串(PE)

部署有效載荷

加載程序借助Process Hollowing法(PE注入的經典方法之一)進入下一階段。


REvil贖金記錄

示例2:加載Gootkit

在另一個常見變體中,有效載荷另存為Base64。注冊表項以以下格式組成一個PowerShell腳本:

  1. $Command =[System.Text.Encoding]::Unicode.GetString([System.Convert]::FromBase64String("[content]")); Invoke-Expression $Command;Start-Sleep -s 22222; 

 

存儲有效載荷的注冊表項

解碼base64編碼的內容后,研究人員得到另一個PowerShell腳本:


更多的PowerShell

它還附帶了另一個base64編碼的片段,該片段在Reflection Assembly的幫助下進一步解壓縮和加載。它是.NET二進制文件,與上一個類似。

Gootkit加載程序:(973d0318f9d9aec575db054ac9a99d96ff34121473165b10dfba60552a8beed4)

該腳本從.NET模塊調用函數“Install1”。此函數加載另一個PE,該PE作為base64編碼的緩沖區嵌入其中:


另一個緩沖區

部署有效載荷

這次,加載程序使用另一種PE注入方法,即手動加載到父進程中。

顯示的有效載荷是Gootkit的第一階段二進制文件:60aef1b657e6c701f88fc1af6f56f93727a8f4af2d1001ddfa23e016258e333f。該PE用Delphi編寫。在其資源中,研究人員可以找到另一個PE(327916a876fa7541f8a1aad3c2270c2aec913bc8898273d545dc37a85ef7307f),該文件已通過XOR進行了單字節模糊處理,它被第一個文件進一步加載。

總結

此活動背后的攻擊者使用了非常聰明的加載程序,就像是俄羅斯套娃一樣。該加載程序執行了許多步驟來逃避檢測。鑒于有效載荷是使用隨機命名的密鑰存儲在注冊表中的,因此許多安全產品將無法檢測到并刪除它。

但是,在某些情況下該加載程序會負責下載REvil勒索軟件。研究人員曾經能夠在實驗室中重現此流程,但大多數時候研究人員都發現的是Gootkit。

REvil組織對新成員有非常嚴格的規定,他們必須通過測試并必須為俄羅斯人。在研究人員收集到的REvil樣本中,他們注意到的一件事是,贖金記錄仍指向cryptoror.top而不是cryptoror.cc,這表明這可能是一個較舊的樣本。

銀行木馬是一種與勒索軟件截然不同的商業模式。勒索軟件在過去幾年中蓬勃發展,部分得益于知名受害者的巨額贖金。研究人員已經看到,銀行惡意軟件(即Emotet)變成了勒索軟件的加載程序,在這些加載程序中,不同的攻擊者可以專門研究其最擅長的領域。時間會告訴我們Gootkit的回歸到底意味著什么,以及它將如何發展。

檢測與保護

Malwarebytes通過不同的保護層來防止、檢測和刪除Gootkit和REvil。當研究人員收集到了攻擊指標后,就能夠阻止傳播網站,使用戶不下載初始加載程序。

當JavaScript通過WinRar或7-Zip等壓縮文件應用打開時,研究人員基于行為的反利用層也可以阻止惡意加載程序,而不會產生任何簽名。


阻止腳本執行

如果系統已經攻擊了Gootkit,Malwarebytes可以通過清理Gootkit隱藏的注冊表項來補救:

檢測隱藏在注冊表中的有效載荷

最后,研究人員還會檢測并終止REvil(Sodinokibi)勒索軟件:


REvil勒索軟件被阻止

攻擊指標


本文翻譯自:https://blog.malwarebytes.com/threat-analysis/2020/11/german-users-targeted-with-gootkit-banker-or-revil-ransomware/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2014-11-07 11:20:19

2015-05-25 11:04:18

2013-01-18 16:14:36

2021-04-24 09:39:26

勒索軟件蘋果威脅泄露

2023-03-14 16:05:36

2012-12-06 10:59:04

2025-03-14 12:57:43

2023-10-18 12:18:47

2021-10-11 09:21:14

惡意軟件黑客網絡攻擊

2013-12-12 16:23:58

2016-01-06 14:53:18

2011-06-07 14:58:03

2011-05-18 14:44:40

2021-08-13 09:48:25

惡意軟件移動威脅網絡攻擊

2022-02-21 18:13:52

網絡釣魚網絡攻擊

2021-01-12 18:11:06

AI

2014-10-11 13:13:28

2014-12-18 13:24:53

2019-05-13 08:36:22

無文件惡意軟件

2013-03-15 15:37:40

點贊
收藏

51CTO技術棧公眾號

一区二区三区四区在线观看视频 | 成人在线播放| 日韩成人视屏| 免费精品视频| 日韩欧美一区二区久久婷婷| 热舞福利精品大尺度视频| 欧美成人一二三区| jizz性欧美10| 91香蕉国产在线观看软件| 欧美大片在线看免费观看| www.色就是色.com| av资源网站在线观看| 久久人人精品| 亚洲人午夜精品免费| 99精品人妻少妇一区二区| 国产成人手机在线| 欧美涩涩网站| 亚洲成人a级网| 亚洲熟妇无码一区二区三区导航| 精品人妻午夜一区二区三区四区 | 国产精品2023| 亚洲精品一二三区| 147欧美人体大胆444| 极品久久久久久| 成人豆花视频| 亚洲精品一二三区| 先锋影音欧美| 国产有码在线观看| 天天影视天天精品| 欧美一区二区三区在线观看视频| 强伦女教师2:伦理在线观看| 国产a∨精品一区二区三区仙踪林| 大陆精大陆国产国语精品| 欧美日韩亚洲综合在线 欧美亚洲特黄一级 | 国产精品15p| 欧美一区二区在线视频| 中文字幕欧美人妻精品一区| 成人性生交大片免费看午夜| 成人av资源网站| 91精品国产成人| japanese中文字幕| 国产欧美在线观看免费| 成人免费在线观看入口| 99久久伊人精品影院| 欧美不卡视频在线观看| 国产不卡av一区二区| 欧美视频一区二区在线观看| 99热这里只有精品7| 国产精品免费播放| 国产老妇另类xxxxx| 久久久久久尹人网香蕉| 亚洲激情视频小说| 图片一区二区| 五月婷婷久久丁香| 视频一区二区在线| 国产日本在线视频| 国产精品麻豆99久久久久久| 91久久精品www人人做人人爽| 中文字幕一二区| 欧美午夜免费影院| 欧美精品www| 亚洲国产精品成人无久久精品| 女人av一区| 日韩视频一区在线观看| 人妻内射一区二区在线视频| 国产丝袜在线| 久久免费看少妇高潮| 91社区国产高清| 黄色一级片免费在线观看| 先锋资源久久| 日韩hd视频在线观看| 日韩高清第一页| 国产精品xx| 曰韩精品一区二区| 色一情一乱一伦一区二区三区丨| 成人在线二区| 一区二区三区中文字幕| 男女啪啪免费视频网站| 欧美18av| 精品福利一区二区| 一本一生久久a久久精品综合蜜| 免费av网站在线播放| 蜜桃久久久久久| 秋霞成人午夜鲁丝一区二区三区| 青娱乐国产盛宴| 99久久99久久精品国产片果冰| 久久手机免费视频| 69精品无码成人久久久久久| 超碰成人97| 欧美一区二区三区视频在线观看| 91亚洲一区二区| 芒果视频成人app| 亚洲成av人片在www色猫咪| 无码人妻丰满熟妇区96| 欧美xxxx黑人又粗又长| 18成人在线观看| 精品少妇人欧美激情在线观看| 主播国产精品| 亚洲视频图片小说| 一本一道久久久a久久久精品91 | 欧美黑人做爰爽爽爽| 欧美一级在线视频| 精品国产av色一区二区深夜久久| 欧美日韩午夜电影网| 欧美高清激情brazzers| 日本 片 成人 在线| 精品免费av一区二区三区| 色综合天天综合网国产成人综合天| 久久久亚洲国产精品| 久久野战av| 在线一区二区三区四区| 精品久久久久久久免费人妻| 竹内纱里奈兽皇系列在线观看| 天天色图综合网| 91精产国品一二三产区别沈先生| 女人抽搐喷水高潮国产精品| 日韩亚洲欧美中文高清在线| 蜜桃av免费观看| 日韩精品一区二区三区免费观看| 中文字幕av一区| 国产在视频线精品视频| aa国产精品| 日韩av高清不卡| 高潮无码精品色欲av午夜福利| 首页欧美精品中文字幕| 国产精品久久久久久免费观看| 国产 欧美 自拍| 中文字幕中文在线不卡住| 中文字幕在线亚洲精品| 午夜伦理在线视频| 亚洲成人午夜电影| 美女福利视频在线| 国产66精品| 欧美高清在线视频观看不卡| 国产又粗又长视频| 成人一区二区三区中文字幕| 久久本道综合色狠狠五月| 青青草在线免费视频| 欧美韩日一区二区三区| 欧美日韩视频免费在线观看| 亚洲成人av观看| 亚洲天堂开心观看| 婷婷激情五月综合| 国产一区二区三区在线观看免费 | 人人九九精品| 精品人伦一区二区三区蜜桃网站 | 在线观看天堂av| 外国成人免费视频| 91人成网站www| 午夜成年人在线免费视频| 日韩一级高清毛片| 久久在线视频精品| 老司机午夜免费精品视频| 六月婷婷久久| 国产成人高清精品| 欧美一级在线免费| 久久亚洲AV无码| 91在线精品一区二区三区| 一道精品一区二区三区| 日韩午夜电影免费看| 久久最新资源网| 亚洲第一视频在线| 国产精品丝袜一区| 成人性生活视频免费看| 另类春色校园亚洲| 色噜噜久久综合伊人一本| 日产电影一区二区三区| 99精品国产热久久91蜜凸| 国产中文字幕在线免费观看| 国产精品嫩草影院在线看| 国产精品欧美激情| 五月天丁香视频| 亚洲女爱视频在线| 亚洲人成啪啪网站| 久久久久久欧美精品se一二三四| 99精品久久久久久| 九热视频在线观看| 麻豆一区二区| 国产97在线观看| 国产激情在线观看| 亚洲精品国产综合久久| 貂蝉被到爽流白浆在线观看| 精品一区二区免费| 国产欧美亚洲日本| 国内外激情在线| 精品成人在线观看| 青娱乐在线视频免费观看| av不卡一区二区三区| 午夜久久久久久久久久久| 爱爱精品视频| 国产成人精品a视频一区www| 午夜免费福利视频在线观看| 精品国产乱码久久久| 久久久综合免费视频| 国产一区二区三区四区视频| 亚洲国产精品一区二区久久| 免费黄在线观看| 天堂资源在线中文精品| 国产成年人在线观看| 美日韩中文字幕| 91网免费观看| 久久野战av| 97久久精品在线| 日韩一级片免费观看| 欧美系列日韩一区| 97超碰人人干| 亚洲自拍偷拍网站| 亚洲美女精品视频| 激情亚洲网站| 国产伦精品一区二区三区| 久久xxx视频| 51ⅴ精品国产91久久久久久| 亚洲欧美日韩综合在线| 69p69国产精品| 麻豆精品一区二区三区视频| 久久久久久免费| 亚洲 欧美 另类人妖| 99久久精品费精品国产风间由美| 久久综合久久久| 99精品中文字幕在线不卡| 国产中文欧美精品| av文字幕在线观看| 在线视频免费一区二区| 裸体xxxx视频在线| 欧美日韩在线三级| 久久青青草原亚洲av无码麻豆| 国产欧美一区二区三区鸳鸯浴 | 久草视频一区二区| 黄色成人av在线| 久久久久香蕉视频| 亚洲精品第1页| 中日韩一级黄色片| 国产传媒一区在线| av动漫在线看| 亚洲美洲欧洲综合国产一区| 久久久天堂国产精品| 国产精品毛片视频| 亚洲伊人一本大道中文字幕| heyzo在线欧美播放| 亚洲欧美成人网| 亚洲一区在线观| 亚洲一区日韩精品中文字幕| 黄色a一级视频| 久久激五月天综合精品| 久久综合久久网| 欧美区日韩区| 欧日韩免费视频| 亚洲专区在线| 欧美激情成人网| 日韩av网站在线观看| 永久免费网站视频在线观看| 秋霞影视一区二区三区| 国外成人在线视频网站| 日韩av系列| 日本不卡二区| 日韩在线综合| 国产一二三四区在线观看| 牛夜精品久久久久久久99黑人| 激情一区二区三区| 91嫩草国产线观看亚洲一区二区| 91精品国产91久久久久久不卡| www.综合| 国产成人在线一区| 亚洲精品一区av| 国产高清在线一区| 日韩精品一页| 99理论电影网| 天天躁日日躁狠狠躁欧美巨大小说 | 午夜久久久久久久久久久| 亚洲调教视频在线观看| 五月天婷亚洲天综合网鲁鲁鲁| 青青草成人影院| 久中文字幕一区| 欧美一站二站| 91xxx视频| 午夜在线精品偷拍| 中文字幕 日韩 欧美| 国产成人精品一区二区三区网站观看 | 日本综合视频| 91久久精品www人人做人人爽| 欧美丝袜足交| 中文字幕一区二区中文字幕| 亚洲午夜电影| 国内自拍视频网| 成人一级视频在线观看| www.av欧美| 一区二区三区四区在线| 一级黄色大片视频| 日韩视频免费观看高清完整版 | 一本到高清视频免费精品| 国产一区二区小视频| 亚洲激情视频网站| 午夜视频在线| 亚洲香蕉成人av网站在线观看 | 成人毛片一区二区三区| 日韩视频国产视频| 国产高清在线| 欧美精品九九久久| 欧美特黄色片| 明星裸体视频一区二区| 中文字幕免费一区二区| 中文字幕在线乱| 午夜影院日韩| 天天躁日日躁狠狠躁免费麻豆| 国产成人精品免费| 古装做爰无遮挡三级聊斋艳谭| 美女诱惑一区二区| 国产艳妇疯狂做爰视频| 国产精品久久久久三级| 二区视频在线观看| 欧美成人高清电影在线| www.四虎在线观看| 中文字幕亚洲一区在线观看| 国产传媒在线| 999国产视频| 久久久久久久久久久久久久| 999香蕉视频| 99在线视频精品| 久久久久无码国产精品不卡| 欧美挠脚心视频网站| 国产69精品久久app免费版| 6080yy精品一区二区三区| 亚洲经典视频| 精品视频一区二区| 国产精品99免费看| 亚洲综合20p| 成人教育av在线| 九九热最新地址| 欧美妇女性影城| 欧美黄色激情| 久久久人成影片一区二区三区| 国产精品一区二区精品| 伊人久久大香线蕉午夜av| 日本亚洲三级在线| 国产1区2区在线观看| 在线一区二区三区| 成人亚洲综合天堂| 国产精品久久久久久搜索| 国产午夜一区| 国产野外作爱视频播放| 中文字幕免费观看一区| 黄色污污视频软件| 在线亚洲男人天堂| 亚洲青青久久| 波多野结衣与黑人| 成人晚上爱看视频| 国产成人无码精品| 午夜欧美一区二区三区在线播放| 在线观看毛片视频| 最新的欧美黄色| 日日夜夜精品| www.-级毛片线天内射视视| 国产一区二区三区四区五区美女| 91免费公开视频| 最新国产成人在线观看| 中文字幕一区二区三区四区视频 | 国产黄在线观看免费观看不卡| 国产精品高潮呻吟久久av野狼| 在线观看亚洲精品福利片| 亚洲三区在线| 国产一区二区三区四| 久久精品这里有| 欧美精品在线一区二区三区| 一级毛片视频在线观看| 成人妇女免费播放久久久| 欧美黄色影院| www.欧美日本| 亚洲人成网站影音先锋播放| 国产福利小视频| 中文字幕欧美国内| 国产视频一区二| 精品视频在线观看一区| 久久久精品综合| 国产免费黄色片| 日韩网站免费观看高清| 伊人精品综合| 日韩在线xxx| 亚洲精品国产a久久久久久| 亚洲欧洲视频在线观看| 国产精品一久久香蕉国产线看观看| 欧美激情影院| 国产一级做a爰片久久| 亚洲最快最全在线视频| 欧美日韩影视| 91麻豆蜜桃| 日本在线不卡视频一二三区| 精品一区在线视频| 尤物yw午夜国产精品视频明星| 欧美1区2区3| 999在线免费视频| 亚洲午夜精品一区二区三区他趣| 国产福利在线看| 国产精品久久久久久久久久久久冷 | 精品av导航| 日本黄色福利视频| 岛国精品视频在线播放| av中文字幕在线播放| 欧美xxxx黑人又粗又长精品| 国产麻豆欧美日韩一区| 欧美a视频在线观看|