99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

常規(guī)銀行木馬只單向通信,SocketPlayer感染路徑

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:李倩 ? 2018-06-13 15:03 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

6月12日訊 據(jù)安全公司 G Data 近期一份報(bào)告稱,最近發(fā)現(xiàn)的遠(yuǎn)程訪問(wèn)木馬 SocketPlayer 正在使用一個(gè)專門(mén)的程序庫(kù) socket.io,操作者可以此與被感染的設(shè)備進(jìn)行交互,而不需要“信標(biāo)” 消息。

常規(guī)銀行木馬只單向通信

SocketPlayer 后門(mén)與大多數(shù)使用典型單向通信系統(tǒng)的銀行木馬、后門(mén)及鍵盤(pán)記錄程序不同,它通過(guò)使用 socket.io 庫(kù),可在應(yīng)用程序之間實(shí)現(xiàn)實(shí)時(shí)的雙向通信,根據(jù)這個(gè)特性,惡意軟件處理程序不再需要等待被感染的設(shè)備啟動(dòng)通信,攻擊者可以自行聯(lián)系被感染的計(jì)算機(jī)。

據(jù)稱,后門(mén) SocketPlayer 一旦在被入侵的機(jī)器上安裝成功,便能接收操作者的命令并執(zhí)行各種操作,如嗅探驅(qū)動(dòng)器、屏幕截圖、抓取和運(yùn)行代碼等。研究人員還發(fā)現(xiàn),SocketPlayer 還能夠選擇性采用其他功能,例如,作為鍵盤(pán)記錄器,盡管在后門(mén)中沒(méi)有實(shí)際的鍵盤(pán)記錄功能。目前看似還沒(méi)有過(guò)具體使用情況。

SocketPlayer感染路徑

后門(mén) SocketPlayer 的感染路徑始于 downloader 的沙盒系統(tǒng)檢測(cè),如果通過(guò)檢測(cè),downloader 會(huì)下載一個(gè)可執(zhí)行文件并進(jìn)行解密,然后使用 Invoke 方法在內(nèi)存中運(yùn)行該解密程序。

被調(diào)用的程序會(huì)為宿主創(chuàng)建一個(gè)套接字連接(宿主為http://93.104.208.17:5156/socket.io),同時(shí)還要?jiǎng)?chuàng)建一個(gè)可實(shí)現(xiàn)持久化的注冊(cè)表鍵。接下來(lái)檢查是否存在 Process Handler/ folder,如果沒(méi)有,就需要?jiǎng)?chuàng)建一個(gè)。之后,還需創(chuàng)建一個(gè)值為“Handler”的自動(dòng)啟動(dòng)鍵。

此外,SocketPlayer 還會(huì)下載另一個(gè)可下載 SocketPlayer 的可執(zhí)行文件,解密并在內(nèi)存中運(yùn)行。

兩個(gè)變種

G Data 的安全研究員在研究過(guò)程中發(fā)現(xiàn)了 SocketPlayer 后門(mén)的兩個(gè)變種:

第一個(gè)變種是一個(gè)大約100kb的文件,用以充當(dāng)可從網(wǎng)站上執(zhí)行任意代碼的 downloader;

第二個(gè)變種則具備更復(fù)雜的功能,包括檢測(cè)和規(guī)避沙箱機(jī)制。

據(jù) G Data 的技術(shù)報(bào)告稱,SocketPlayer 的第一個(gè)變種的第一個(gè)樣本已于3月28日首次提交給 VirusTotal(免費(fèi)的可疑文件分析服務(wù)網(wǎng)站),并在3月31日提交了該變種的第二個(gè)樣本。此外,SocketPlayer 的第二個(gè)變種也存在兩個(gè)版本。

安全研究人員注意到,SocketPlayer 的兩個(gè)變種之間經(jīng)歷了一系列的變化,包括:

命令和控制(C&C)端口

文件位置

初始流程所發(fā)送的信息

在服務(wù)器中新添加了命令

在惡意軟件中新添加功能

upldex 的存儲(chǔ)位置等

惡意軟件通過(guò)某印度網(wǎng)站分發(fā)

報(bào)告顯示,已知的惡意軟件樣本通過(guò)一個(gè)印度網(wǎng)站進(jìn)行分發(fā),但尚不清楚后門(mén)如何傳播。但無(wú)論該網(wǎng)站是用于感染目的還是只是用于鏡像,顯然該惡意軟件在很長(zhǎng)一段時(shí)間內(nèi)都未被注意到。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 通信
    +關(guān)注

    關(guān)注

    18

    文章

    6206

    瀏覽量

    137786
  • 木馬
    +關(guān)注

    關(guān)注

    0

    文章

    47

    瀏覽量

    13537
  • 惡意軟件
    +關(guān)注

    關(guān)注

    0

    文章

    34

    瀏覽量

    9155

原文標(biāo)題:警告!雙向通信銀行后門(mén)SocketPlayer可規(guī)避沙箱機(jī)制

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    QQ密碼輸入框被盜號(hào)木馬屏蔽后表現(xiàn)如何?

    一種,則很可能感染了此類盜號(hào)木馬,請(qǐng)注意不要在此計(jì)算機(jī)上登錄QQ,應(yīng)盡快使用殺毒軟件解決此問(wèn)題。異常表現(xiàn)1: 使用軟鍵盤(pán)輸入密碼時(shí),密碼輸入框沒(méi)有顯示*號(hào),看見(jiàn)光標(biāo)在向后
    發(fā)表于 02-05 11:26

    特洛伊木馬隱蔽性研究

    、添加、刪除文件,修改注冊(cè)表,控制鼠標(biāo)和鍵盤(pán)等,而這些權(quán)力并不是服務(wù)端賦予的,是通過(guò)木馬程序竊取的。隱蔽性是指木馬的設(shè)計(jì)者為了防止木馬被發(fā)現(xiàn),會(huì)采用多種手段來(lái)隱藏木馬,這樣服務(wù)端即使發(fā)
    發(fā)表于 10-10 14:29

    淺析木馬病毒寄生之處

    淺析木馬病毒寄生之處2.木馬常規(guī)性發(fā)現(xiàn)方法2.1 反病毒軟件的掃描法這恐怕是我們絕大數(shù)朋友首選,也恐怕是唯一的選擇,現(xiàn)在病毒種類是越來(lái)越多,隱蔽的手段也越來(lái)越高明,所以給查殺病毒帶來(lái)了新的難度,也
    發(fā)表于 10-10 14:34

    PSoC Creator 3.3被病毒感染無(wú)法正常運(yùn)行該怎么辦?

    我剛剛升級(jí)到PSoC Creator 3.3,我有問(wèn)題讓它正常運(yùn)行?;旧?,我的防病毒軟件在每次嘗試和運(yùn)行時(shí)都在PSoCyCalto.EXE中檢測(cè)到木馬病毒(或類似的行為),基本上是關(guān)閉軟件并想對(duì)其
    發(fā)表于 10-10 12:32

    最好的殺木馬清除工具

    推薦最強(qiáng)最好的殺木馬清除工具AVGAnti-Spyware--極致安全完美防護(hù).針對(duì)因特網(wǎng)上傳播的新一代安全威脅的有效解決方案.確保您的數(shù)據(jù)安全,保護(hù)您的隱私,抵御間諜軟件,廣告軟件,木馬
    發(fā)表于 01-17 13:19 ?47次下載

    木馬清除工具免費(fèi)下載

    木馬清除工具免費(fèi)下載
    發(fā)表于 01-17 13:21 ?16次下載

    qq木馬專殺工具

    qq木馬專殺工具:QQ病毒木馬、流氓插件的終結(jié)者--QQKav    上網(wǎng)沖浪、聊天最擔(dān)心的是什么——系統(tǒng)安全、帳號(hào)安全。QQKav就是為解決這個(gè)問(wèn)題所寫(xiě),通過(guò)閃電掃描
    發(fā)表于 01-17 13:28 ?31次下載
    qq<b class='flag-5'>木馬</b>專殺工具

    什么是特洛伊木馬技術(shù)

    什么是特洛伊木馬技術(shù) 特洛伊木馬(Trojan horse)源于一場(chǎng)古希臘持續(xù)了十年的戰(zhàn)爭(zhēng)。最終希臘的一位謀士設(shè)計(jì)制作了一個(gè) 巨大無(wú)比的木馬
    發(fā)表于 06-16 23:35 ?2537次閱讀

    木馬的工作原理

    木馬的工作原理 一個(gè)完整的木馬系統(tǒng)由硬件部分,軟件部分和具體連接部分組成。   (1)硬件部分:建立木馬連接所必須的硬件
    發(fā)表于 06-16 23:38 ?7667次閱讀
    <b class='flag-5'>木馬</b>的工作原理

    單向話音通信系統(tǒng)

    單向話音通信系統(tǒng) 一個(gè)圈方位駐極式
    發(fā)表于 09-18 15:39 ?946次閱讀
    <b class='flag-5'>單向</b>話音<b class='flag-5'>通信</b>系統(tǒng)

    木馬的檢測(cè)與檢測(cè)方式

    、程序隱藏、進(jìn)程隱藏、網(wǎng)絡(luò)通信模式、免殺技術(shù)等方面。 對(duì)用戶來(lái)說(shuō),圖標(biāo)是識(shí)別文件是否是可執(zhí)行文件的顯著特征,最早的隱藏是將木馬可執(zhí)行文件的擴(kuò)展名隱藏,并將圖標(biāo)設(shè)置成圖片文件、Word文件、Pdf文件、文件夾等類型的
    發(fā)表于 12-11 10:51 ?0次下載

    兩大金融網(wǎng)絡(luò)犯罪“巨頭”背后勾結(jié),Trickbot木馬瞄準(zhǔn)多國(guó)銀行

    Flashpoint 公司表示,操控負(fù)責(zé)人可能監(jiān)管著一個(gè)復(fù)雜的欺詐者網(wǎng)絡(luò),這些網(wǎng)絡(luò)欺詐者們又連接了被這兩種木馬感染的機(jī)器。這個(gè)操控負(fù)責(zé)人被稱作 botmaster,負(fù)責(zé)操作僵尸網(wǎng)絡(luò)的命令和控制,以
    的頭像 發(fā)表于 06-05 15:38 ?4137次閱讀

    卡巴斯基實(shí)驗(yàn)室發(fā)現(xiàn),2019年銀行木馬攻擊的數(shù)量將繼續(xù)增加

    卡巴斯基實(shí)驗(yàn)室在聲明中進(jìn)一步列舉了一些情況。在卡巴斯基實(shí)驗(yàn)室發(fā)現(xiàn)的三種惡意軟件中,Zbot和Gozi是迄今為止破壞性最大的銀行木馬,分別占全球惡意軟件攻擊的26%和20%。第三種銀行木馬
    的頭像 發(fā)表于 03-27 15:28 ?3252次閱讀

    基于可逆計(jì)數(shù)器的時(shí)序性總線硬件木馬

    RS總線集成電路在航空航天及工業(yè)控制領(lǐng)域具有廣泛的應(yīng)用,隨著集成電路硬件木馬的檢測(cè)成為研究熱點(diǎn),作為總線硬件木馬研究領(lǐng)域的分支,其設(shè)計(jì)越來(lái)越受關(guān)注。在常規(guī)時(shí)序型硬件木馬的基礎(chǔ)上,針對(duì)R
    發(fā)表于 03-19 17:19 ?34次下載
    基于可逆計(jì)數(shù)器的時(shí)序性總線硬件<b class='flag-5'>木馬</b>

    介紹一種基于分層聚類方法的木馬通信行為檢測(cè)模型

    一種基于分層聚類方法的木馬通信行為檢測(cè)模型
    的頭像 發(fā)表于 07-30 11:51 ?1391次閱讀
    介紹一種基于分層聚類方法的<b class='flag-5'>木馬</b><b class='flag-5'>通信</b>行為檢測(cè)模型