精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何推測惡意軟件的下一次攻擊

安全 應用安全
當我們分析一個流行的惡意軟件家族時,會首先查看其使用的惡意基礎設施,從而收集線索,查找幕后的開發者。

當我們分析一個流行的惡意軟件家族時,會首先查看其使用的惡意基礎設施,從而收集線索,查找幕后的開發者。

本文就以Dridex為例,來說說如何利用惡意基礎設施來推測下一次可能的攻擊。

[[402657]]

Dridex

Dridex銀行木馬于2014年首次出現,至今仍是最流行的惡意軟件家族之一。 2020年3月,Dridex成為最受歡迎的惡意軟件之首。

Dridex是由一個名為“Evil Corp”的網絡犯罪組織創建的,該組織估計對全球銀行系統造成了1億美元的損失。在本文中,我們提供了迄今為止有關Dridex的關鍵細節的介紹。探索了Dridex開發的歷史,并展示其關鍵技術特征和傳播方法。

Dridex中的關鍵模塊名稱:

  • Evgeniy Bogachev:臭名昭著的ZeuS惡意軟件的創建者。
  • Maksim Yakubets:負責Eride Corp網絡犯罪集團的負責人,該集團負責Dridex的運營。

Dridex出現之前,ZeuS最為流行

Zeus是木馬惡意軟件,它的功能包括將受感染的計算機變成一個僵尸網絡節點,竊取銀行憑證,下載并執行單獨的惡意模塊。根據聯邦調查局的調查,網絡犯罪組織的成員試圖利用ZeuS在全球竊取約2.2億美元。

以下時間線顯示了ZeuS發展的關鍵點:

當ZeuS源代碼在2011年泄漏時,此惡意軟件的各個分支開始出現。它是非常流行的惡意軟件,并發展出了許多不同的惡意軟件分支。在撰寫本文時,ZeuS與29個不同的惡意軟件家族相關聯,共有大約490個版本。

2014年5月,美國聯邦調查局(FBI)發布了一份公告,其中描述了博加喬夫(Evgeniy Bogachev)的情況,并承諾懸賞300萬美元,以獲取有助于逮捕和/或定罪的信息。

Dridex時代

ZeuS家族消失后,Dridex就發展起來了。該惡意軟件是Bugat演變(于2010年出現)的結果,Bugat v5在2014年被命名為Dridex。據稱,Andrey Ghinkul(來自摩爾多瓦)是2015年Dridex僵尸網絡背后的管理員之一。Igor Turashev也是Dridex僵尸網絡背后的管理員之一。

Denis Gusev是EvilCorp背后的主要投資者之一,更多與Dridex有關的名字可以在美國財政部制裁聲明中找到。

下面的時間線顯示了Dridex演進的一些里程碑:

Dridex繼而從2017年開始使用Bitpaymer產生了許多勒索軟件,該分支繼續使用2019年開發的DoppelPaymer和2020年開發的WastedLocker。

在2019年,Dridex至少擁有14個活動的僵尸網絡,其中一些以前已經被發現,而另一些則是新開發的。僵尸網絡通過其ID號來區分。這些是目前最活躍的:10111, 10222, 10444, 40200, 40300。在2019年底,聯邦調查局發布了一份公告,其中描述了Dridex的作者,并承諾提供500萬美元的獎勵(此前為E.Bogachev提供300萬美元)。

也有證據表明,馬克西姆過著奢華的生活方式,這無疑是由于他的惡意活動所致。

[[402659]]

到目前為止,Maksim Yakubets尚未被執法部門逮捕。正如前面提到的,在2020年,Dridex是世界上最流行的惡意軟件家族。

感染鏈

在開始對Dridex樣本本身進行分析之前,我們想了解惡意軟件背后的基礎結構。如何傳播?目標是什么?支持文件的初始檢測率是多少?

Dridex的傳播

當運營商想要傳播Dridex時,他們會使用來自不同網絡犯罪集團的已建立的垃圾郵件程序,將惡意文件附加到精心制作的電子郵件中。在Dridex生命周期的不同時期,Necurs、Cutwail和Andromeda僵尸網絡都參與了Dridex的傳播。

當用戶下載并打開此類文檔(可能是Word或Excel)時,將啟動嵌入式宏,以下載并執行Dridex有效載荷。

 

目標

Dridex的目標是來自世界各地的不同知名機構:

  • 美國銀行帳戶;
  • 美國信用卡公司;
  • 美國金融投資公司;
  • 歐洲銀行帳戶;
  • 沙特阿拉伯、卡塔爾、阿曼的政府機構;

誘餌

為了提高Dridex的傳播成功率,惡意攻擊者將其垃圾郵件偽裝成合法的電子郵件。我們可以舉出UPS、FedEx和DHL等公司的例子,這些公司的標識和郵寄風格都被用作這類電子郵件的誘餌。

 

當受害者點擊鏈接時,帶有惡意文檔的存檔或惡意文檔本身都會被打開。

最初的檢出率

當首次在野外看到Dridex傳輸文件時,它的檢出率非常低。在下面的截圖中,我們看到了Dridex的Excel文檔的初始檢測率:

Dridex傳播文件的初始檢測率

加載程序和有效載荷

Dridex示例包括加載程序和有效載荷,我們將在下面討論每個部分的重點。

反調試技術

Dridex加載程序利用OutputDebugStringW函數使惡意軟件分析更加困難,不同的加載程序會產生不同的輸出(其中“Installing…”字符串非常流行),但該思想在各處都是相同的:創建一個包含大量無意義調試消息的長循環。在下面的圖中,我們看到了這樣一個循環的示例,該循環的迭代次數約為2億:

帶有0xBEBBE7C(大約2億次)迭代的循環調用OutputDebugStringW

日志中的輸出如下所示:

Dridex調試消息淹沒了分析日志

混淆

有效載荷被嚴重混淆,幾乎沒有函數被直接調用。調用解析是在標識庫及其包含的函數的哈希值的幫助下執行的。下面的截圖顯示了這樣的分辨率示例:

Dridex有效載荷中的調用解析示例

所有對關鍵Dridex任務重要的函數都是這樣調用的。

對Internet函數的解析調用示例

我們使用Labeless工具來解決混淆的函數調用,惡意軟件中的字符串使用RC4算法和樣本中存儲的解密密鑰進行混淆。

配置

有效載荷內部的主要關注點是其配置,它包含以下重要細節:

  • 木馬ID;
  • C&C服務器的數量;
  • C&C服務器本身的列表;

配置示例:

有效載荷內部Dridex配置的示例

本示例中的木馬ID為12333,命令和控制服務器包括:

  • 92.222.216.44:443
  • 69.55.238.203:3389
  • 66.228.47.181:443
  • 198.199.106.229:5900
  • 104.247.221.104:443
  • 178.254.38.200:884
  • 152.46.8.148:884

網絡活動

Dridex從配置向服務器發送POST請求以獲取更多命令,等待200 OK響應。請注意,這些服務器不是真實的C&C服務器,而是連接到真實服務器的代理。

Dridex僵尸網絡基礎設施

惡意軟件發送到C&C服務器的信息包含以下數據:

  • 計算機名;
  • 僵尸網絡身份證號碼;
  • 請求類型;
  • 操作系統的架構;
  • 已安裝軟件列表;

這些數據用RC4算法加密,密鑰存儲在惡意軟件的加密字符串中。

至少有6種不同類型的請求;其中有以下幾種:

  • " list ":獲取配置;
  • " bot ":接收bot模塊;

使用IOC盡早發現

感染越早被發現,緩解的機會就越大。為了在花費最少資源的情況下盡快捕獲感染,我們希望專注于初始傳播階段。

但是,檢測只是一個方面。我們可能會自信地說某些東西是惡意的,但我們也想對威脅進行分類。為此,我們必須確保該特定惡意軟件確實是Dridex。

讓我們再次看看Dridex感染鏈,并確定我們可以用于檢測和識別的不同階段:

Dridex檢測的不同階段

在Dridex感染的不同階段,我們可以使用以下指標進行檢測。

第一階段,惡意文件:

文件哈希;

  • 文件內的圖片;
  • 文件的內部結構;
  • 內部使用的宏;

第二階段,服務器:

  • 域;
  • 網址;

第三階段,加載程序和有效載荷:

  • 樣本哈希;
  • 配置文件中的IP地址;

為什么這么多因素很重要?

我們已經看到Dridex的基礎設施和指標以及其他流行的惡意軟件家族(例如Emotet和Ursnif)之間的關聯。當用于傳送上述所有惡意軟件時,惡意文檔具有共同的指標。一些C2服務器,確切地說,是代理服務器——被Dridex和Emotet使用,盡管端口和連接類型是不同的。

因此,在得出結論之前,我們必須分析很多細節。與我們所擁有的特定僵尸網絡相關的獨特因素越多,就越容易說出另一種攻擊是否具有相同的模式。

當然,對惡意軟件進行分類的理想方法當然是獲取并分析最終的有效載荷:如果是Dridex,則在惡意軟件之前啟動的所有內容也都歸為Dridex。但是,在知道結果之前可能需要一些時間(有時在獲得最初的惡意文檔之后需要相當長的時間)。通過分析感染鏈早期階段的所有指標,我們可以更快、更有信心地進行分類。

另一個有趣的注意事項是利用相同的網絡下載Dridex示例,我們分析了用于此目的的域,解析了它們的IP,發現其中很多都位于同一網絡84.38.180.0/22中,總共可用地址少于1024個。該網絡屬于俄羅斯ASN Selectel公司,該公司很少刪除惡意內容或垃圾郵件。

我們在84.38.180.0/22網絡(以及同一ASN內的其他網絡)中看到了以下鏈接到Dridex域的IP地址,日期顯示Dridex域首次指向相應的IP:

盡管僅憑此因素不足以識別Dridex,但這是處理Dridex IOC時要參考的一個很好的輔助細節。

檢測

下面的圖表顯示了不同日期的Dridex峰值

6月29日Dridex感染峰值

7月6日至7月8日Dridex感染峰值

能夠盡早攔截Dridex攻擊至關重要,在許多情況下,如果7月6日至7月8日之間連續幾天都沒有發送垃圾郵件,則僵尸網絡的活動在第二天就會變慢,并且我們獲得的IOC匹配次數不會像高峰期那樣多

Dridex的發展

自7月22日以來,我們還沒有發現任何新的Dridex垃圾郵件樣本。 Dridex在9月7日重新出現,顯示其活動峰值連續2天大幅增加:

Dridex運營商更新了Dridex執行的第一階段:他們添加了更多可從其下載有效載荷的URL,而不是最早版本的惡意文檔中的單個URL。現在,在單一文件中,他們的數量可能高達50個。

我們一直在監控這個僵尸網絡,并在不同的執行階段檢測它的有效載荷。

本文翻譯自:https://research.checkpoint.com/2021/stopping-serial-killer-catching-the-next-strike/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2014-07-17 15:31:48

2013-07-05 09:44:42

SDN軟件架構

2020-05-22 12:14:04

物聯網IOT物聯網技術

2020-11-04 14:37:05

機器學習人工智能計算機

2020-05-11 13:44:08

人工智能

2020-04-28 15:46:56

物聯網

2021-05-31 23:43:47

加密貨幣比特幣貨幣

2014-03-18 09:24:00

ICT移動寬帶華為

2022-07-12 11:09:42

CIOIT 領導者

2023-06-19 15:14:04

WindowsWindows 12Windows 11

2010-03-17 08:27:58

HTML 5 Web Web通信

2022-01-25 10:36:49

工控安全網絡攻擊電子郵件

2022-07-07 14:26:22

區塊鏈加密貨幣網絡安全

2021-06-01 22:25:59

加密貨幣金融技術

2024-03-26 15:31:11

人工智能電動汽車

2016-10-19 13:18:28

數據驅動分析

2020-10-19 19:04:18

比特幣泡沫峰值數據

2021-06-23 13:57:13

數據泄露網絡攻擊數據安全

2018-08-06 11:17:31

華為云
點贊
收藏

51CTO技術棧公眾號

欧美色综合网站| 2014亚洲片线观看视频免费| 欧美精品在线网站| 国产原创剧情av| 日韩电影av| 亚洲视频 欧洲视频| 国产精品.com| 自拍偷拍色综合| 欧美伊人久久| 亚洲免费视频一区二区| 91小视频在线播放| 久久影院午夜精品| 国产精品久久久久久久浪潮网站| 动漫精品视频| 在线免费看91| 99精品视频免费| 久久精品视频va| 国产肥白大熟妇bbbb视频| 国产高清日韩| 日本黄色一区二区| 日本中文字幕在线视频观看| 第一页在线观看| 国产丶欧美丶日本不卡视频| 国产精欧美一区二区三区| 精品爆乳一区二区三区无码av| 久久99国产成人小视频| 精品欧美乱码久久久久久1区2区 | 国产区在线视频| 豆国产96在线|亚洲| 国产精品久久久久久亚洲影视| 日本学生初尝黑人巨免费视频| 亚洲成人精品| 色一情一乱一区二区| 一区二区三区少妇| 91精品短视频| 日韩欧美国产麻豆| 五月天av在线播放| 69堂免费精品视频在线播放| 五月天一区二区| 欧美性猛交内射兽交老熟妇| 免费黄网在线观看| 中文字幕国产一区二区| 久久久久无码国产精品一区| 亚洲爱情岛论坛永久| 国产一区三区三区| 国产日韩在线看| 999视频在线| 香蕉亚洲视频| 日韩av毛片网| 狠狠狠狠狠狠狠| 三级在线观看一区二区| 日本久久久久久久久| 成人午夜视频在线播放| 久久综合九色综合欧美亚洲| 国产69精品久久久久99| www.av成人| 五月开心六月丁香综合色啪| 日韩综合视频在线观看| 精品一区二区三孕妇视频| 欧美日韩在线观看视频小说| 国产亚洲a∨片在线观看| 日本激情小视频| 精品国产91久久久久久浪潮蜜月| 亚洲人成在线免费观看| 性欧美一区二区| 欧美日中文字幕| 日韩最新中文字幕电影免费看| 日本免费网站视频| 亚州av乱码久久精品蜜桃| 久久夜精品va视频免费观看| 国产av无码专区亚洲av毛网站| 欧美激情91| 亚洲**2019国产| 欧美 日韩 精品| 日韩福利电影在线观看| 国产美女精彩久久| www视频在线| proumb性欧美在线观看| 免费成人深夜夜行视频| 77777影视视频在线观看| ...av二区三区久久精品| 8x8x华人在线| 小早川怜子影音先锋在线观看| 色嗨嗨av一区二区三区| 孩娇小videos精品| 亚洲开心激情| 精品视频久久久| 国产麻豆a毛片| 欧美三级午夜理伦三级中文幕| 欧美激情中文网| 午夜一区二区三区四区| 国产美女视频91| 久久99影院| 日本欧美在线视频免费观看| 一区二区日韩电影| www黄色在线| 欧美一级片网址| 亚洲女人初尝黑人巨大| 日韩国产第一页| 国产情侣久久| 2019国产精品视频| 精品乱码一区二区三四区视频 | 亚洲精品一区二区三区影院忠贞| 亚洲最新av| 日本精品久久电影| 国产av一区二区三区| 久久这里都是精品| 丰满人妻一区二区三区53号| 激情都市亚洲| 精品国产百合女同互慰| 国产三级aaa| 午夜在线一区| 国产精品一区二区欧美黑人喷潮水| 国产中文字幕在线看| 亚洲五码中文字幕| 在线观看国产中文字幕| 美日韩中文字幕| 久久久久亚洲精品国产| 一级成人免费视频| 2021中文字幕一区亚洲| 成人黄色大片网站| 国产高清日韩| 中文字幕日韩精品在线| 亚洲第一在线播放| 成人毛片老司机大片| 在线观看国产一区| 成人国产在线| 国产网站欧美日韩免费精品在线观看| 欧美三级在线免费观看| 久久电影网站中文字幕| 欧美一区国产一区| 国产精品高颜值在线观看| 精品免费一区二区三区| 日本老熟俱乐部h0930| 青青草原综合久久大伊人精品优势| 久久影视中文粉嫩av| aa级大片免费在线观看| 精品久久久久久综合日本欧美| 九九精品视频免费| 精品中文av资源站在线观看| 亚洲电影网站| 精品久久99| 精品国产美女在线| 国产精品九九九九| 中文字幕一区不卡| 在线观看日本www| 亚洲a一区二区三区| 91精品久久久久久久久青青| 日本视频在线免费观看| 91精品国产综合久久久久久| 波多野结衣久久久久| 蜜桃久久精品一区二区| 一区二区三区久久网| 欧美一级免费| 久久国产精品久久久久| 国产高清视频免费| 亚洲午夜一区二区| 蜜臀av粉嫩av懂色av| 99亚洲视频| 欧美日本韩国国产| av成人在线播放| 日韩在线观看高清| 国内毛片毛片毛片毛片| 亚洲一区二区四区蜜桃| 日本一级片在线播放| 亚洲一区二区动漫| 日韩亚洲视频在线| 国产成人久久精品一区二区三区| 欧美精品在线免费观看| 手机看片一区二区| 色婷婷狠狠综合| 亚洲欧美日韩第一页| 国产成人综合在线| 少妇人妻在线视频| 欧美天天综合| 91国产在线免费观看| 日本蜜桃在线观看视频| 在线观看精品自拍私拍| 国产av无码专区亚洲av麻豆| 精品人伦一区二区三区蜜桃网站| 真实乱视频国产免费观看| 久久 天天综合| 成人免费毛片在线观看| 教室别恋欧美无删减版| 91久久久久久国产精品| 国产高清中文字幕在线| 日韩资源在线观看| 午夜视频免费看| 精品视频123区在线观看| 欧美黑人一级片| 国产亚洲欧美激情| 中文字幕亚洲日本| 丝袜亚洲另类欧美| 视色,视色影院,视色影库,视色网| 国产欧美啪啪| 国产一区在线播放| 色网在线免费观看| 久久国产精彩视频| 精品三级久久久久久久电影聊斋| 欧美一区二区视频在线观看 | 欧美日韩三级一区二区| 丝袜美腿小色网| 久久综合一区二区| 人妻体体内射精一区二区| 久久久999| 久久综合久久久久| 成人免费在线观看av| 国产视频精品网| 五月天色综合| 国产成人久久久| 日本aa在线| 久久深夜福利免费观看| 番号在线播放| 亚洲嫩模很污视频| 三级网站免费观看| 日韩午夜激情av| 中文字幕 国产| 一本大道av一区二区在线播放| 久久一二三四区| 亚洲欧洲99久久| 懂色av粉嫩av浪潮av| 91美女在线视频| 国产免费一区二区三区最新6| 国内精品国产成人| 亚洲免费看av| 久久久久欧美精品| 男女高潮又爽又黄又无遮挡| 在线播放日韩| 国产精品视频一二三四区| 久久亚洲精品中文字幕蜜潮电影| 麻豆成人av| 欧美日韩破处| 国产福利久久| 亚洲国产欧美在线观看| 91在线观看欧美日韩| 久久久免费人体| 国产精品视频久久久| 成人做爰视频www网站小优视频| 9.1国产丝袜在线观看 | 91成人影院| 在线视频欧美一区| 婷婷综合亚洲| 99热一区二区三区| 欧美91大片| www.欧美黄色| 伊人狠狠色j香婷婷综合| 国产av熟女一区二区三区 | 精品人妻一区二区三区四区在线| 亚洲小说欧美另类婷婷| 成人午夜精品久久久久久久蜜臀| 亚洲国产欧洲综合997久久 | 成年人深夜视频| 欧美成人日韩| 国产一二三在线视频| 国产一区导航| 国产精品乱码久久久久| 日韩av网站免费在线| 污网站在线免费| 国产精品99精品久久免费| 69久久精品无码一区二区| 国产91精品欧美| 网站免费在线观看| 国产性做久久久久久| 无码少妇精品一区二区免费动态| 国产精品视频一二三| 国产黄色小视频网站| 亚洲在线免费播放| 国产高潮久久久| 欧美日韩mp4| 精品国产九九九| 亚洲第一男人天堂| 欧美男男激情freegay| 中文字幕日韩av| 欧美videos另类精品| 青草青草久热精品视频在线观看| 高清在线一区| 懂色中文一区二区三区在线视频| 欧美色图五月天| 亚洲欧洲日本国产| 国产一区观看| www日韩视频| 国产激情一区二区三区四区| 免费a在线观看播放| 国产精品久久久久久久久免费丝袜| 免费一级黄色大片| 色综合激情五月| 国产黄频在线观看| 亚洲天堂男人天堂女人天堂| 菠萝菠萝蜜在线视频免费观看| 91精品国产91久久久久久久久 | 欧美自拍偷拍午夜视频| 99在线精品视频免费观看软件| 亚洲精品福利在线观看| 求av网址在线观看| 97精品欧美一区二区三区| 久久人体av| 久久久久久久久一区二区| 天堂网在线观看国产精品| 成人中文字幕在线播放| 久久电影国产免费久久电影| 成人精品在线观看视频| 亚洲美女淫视频| 午夜视频网站在线观看| 精品国产一区久久| 日本www在线观看视频| 日韩av电影手机在线| 国内精品国产成人国产三级粉色| 亚洲国产一区在线| 亚洲欧美日韩国产一区| 蜜桃视频无码区在线观看| 国产精品福利一区| 日韩精品一区二区亚洲av| 日韩色在线观看| 免费高清完整在线观看| 日韩美女视频中文字幕| 福利欧美精品在线| 中国一级黄色录像| 麻豆国产91在线播放| 久久久久无码精品国产sm果冻| 午夜精品久久一牛影视| 精品人妻aV中文字幕乱码色欲| 中文字幕亚洲欧美日韩在线不卡| 黄色亚洲网站| 久久久久久亚洲精品不卡4k岛国| 亚洲视频碰碰| 91精品人妻一区二区三区蜜桃2| 国产精品国模大尺度视频| 亚洲 国产 日韩 欧美| 日韩av一区二区在线| a级片在线免费| 成人资源视频网站免费| 午夜精品久久| 爱情岛论坛亚洲自拍| 综合久久给合久久狠狠狠97色 | 三区精品视频| 水野朝阳av一区二区三区| 91精品人妻一区二区| 欧美视频免费在线观看| 亚州av在线播放| 91成人免费观看网站| 亚洲v天堂v手机在线| 两根大肉大捧一进一出好爽视频| youjizz国产精品| 国产精品7777| 亚洲国产精品推荐| 两个人看的在线视频www| 国内一区在线| 亚洲制服少妇| 在线不卡av电影| 欧洲精品视频在线观看| 在线视频1区2区| 成人国产精品久久久久久亚洲| 天堂美国久久| 少妇熟女视频一区二区三区 | 亚洲熟女乱色一区二区三区| av成人免费在线| 中文字幕国产在线观看| 亚洲色图50p| 成人国产精品一区二区免费麻豆| 一本久道久久综合狠狠爱亚洲精品 | 精品国产拍在线观看| 视频一区日韩精品| 国产精品久久中文字幕| 久久一日本道色综合| 18国产免费视频| 欧美老女人xx| 欧洲亚洲视频| 凹凸日日摸日日碰夜夜爽1| 国产精品色呦呦| 亚洲高清在线观看视频| 国产91成人在在线播放| 成人一区不卡| 免费看的av网站| 欧美午夜www高清视频| h视频在线观看免费| 成人免费午夜电影| 亚洲电影av| 少妇一级黄色片| 精品三级在线观看| 国产精品亚洲一区二区三区在线观看| 在线观看欧美激情| 99久久精品国产一区二区三区| 激情网站在线观看| 久久久精品影院| 免费国产自久久久久三四区久久| 色噜噜狠狠一区二区| 亚洲va欧美va天堂v国产综合| 美女欧美视频在线观看免费 | 57pao国产成人免费| 色综合久久一区二区三区| 国产国语老龄妇女a片| 色久综合一二码| 狂野欧美性猛交xxxxx视频| 欧美日韩大片一区二区三区| 极品销魂美女一区二区三区| 国产精品久久久免费视频| 色综合伊人色综合网| 校园春色另类视频| xxx中文字幕| 欧美性感一类影片在线播放|