您现在的位置是:物联网 >>正文
NetSupport RAT 正利用精灵宝可梦游戏作为诱饵传播
物联网199人已围观
简介NetSupport Manager 是一款远程控制软件,普通用户可以使用,也经常被攻击者滥用。与基于命令行的后门或者远控木马不同,使用远程控制工具不仅更加友好,而且容易规避检测。分析人员发现,攻击者 ...
NetSupport Manager 是利用一款远程控制软件,普通用户可以使用,精灵也经常被攻击者滥用。宝可播与基于命令行的梦游后门或者远控木马不同 ,使用远程控制工具不仅更加友好,戏作而且容易规避检测 。为诱
分析人员发现,饵传攻击者通过伪装成精灵宝可梦游戏的利用钓鱼页面分发 NetSupport Manager。由于其恶意目的精灵 ,研究人员将其称为 NetSupport RAT。宝可播NetSupport RAT 一直在被攻击者利用,梦游通过不同的免费模板戏作垃圾邮件或者钓鱼网站进行分发 。
以下是为诱钓鱼网站的界面,当用户点击 Play on 饵传PC 按钮时就会触发 NetSupport Manager 的下载 ,而不是利用精灵宝可梦游戏 。

钓鱼网站
下载的文件使用欺骗性的图标与文件描述信息,使用户误认为是游戏程序点击执行 。

文件描述
该恶意软件是使用 InnoSetup 开发的高防服务器安装程序 。执行时 ,恶意软件会在 %APPDATA% 路径下创建一个文件夹,并且在执行前创建隐蔽的 NetSupport RAT 相关文件。在启动文件夹下也创建了快捷方式 ,以便在重新启动后能维持运行 。下图进程树中,最终执行的 client32.exe 即为 NetSupport Manager 客户端。

进程树
尽管安装的程序本身是良性程序,但攻击者将 C&C 服务器的地址嵌入在配置文件 client32.ini 中 。香港云服务器用户执行后,程序会根据配置文件建立与攻击者的连接,从而使得攻击者可以控制失陷主机。

程序文件与配置文件
根据全球遥测分析,研究人员又发现了一个不同的钓鱼网站 ,但其格式与虚假的精灵宝可梦网站相同 。2022 年 12 月以来,多个钓鱼网站都在分发同类的 NetSupport RAT Dropper。尽管其文件各不相同,但在配置文件中都包含相同的 C&C 服务器地址 。源码库

通信流量
样本中有图标伪装成 Visual Studio 的恶意样本,研究人员判断攻击者通过伪装成多个应用程序进行分发 。

伪装成 Visual Studio 的样本
还有伪装成普通 Windows 程序 svchost.exe 的文件 csvs.exe ,尽管图标与文件大小不同,但实际上能确定这是被攻击者修改过的、为了绕过检测的 client32.exe 文件 。

被篡改的文件
最近发现 ,NetSupport RAT 正在通过的亿华云伪装成发-票、采购订单等垃圾邮件进行分发。安装完成后,攻击者就获得了对失陷主机的控制权 。NetSupport 不仅支持远程控制 ,还支持屏幕捕获、剪贴板共享 、文件管理和命令执行等。

NetSupport 支持的功能
近期 ,攻击者一直在滥用各种远程控制工具。建议用户安装可靠的应用程序 ,不要随便相信可疑邮件的云计算附件 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/305f899686.html
相关文章
针对应用程序的网络攻击测试
物联网应用安全测试的重要性电子商务应用程序安全测试对于保护与应用程序相关的每个人包括客户、经销商和供应商)的个人和财务信息至关重要。电子商务应用程序遭受网络攻击的频率很高,这意味着需要足够的保护来防止数据泄 ...
【物联网】
阅读更多从零开始,制作自己的启动包(详细教程教你如何制作一个个性化的启动包)
物联网启动包是手机系统开机时显示的画面,它可以给用户留下第一印象,因此对于个性化设置来说非常重要。如果你希望拥有一个与众不同的启动界面,那么本文将为你提供一份详细的启动包制作教程,让你轻松制作一个个性化的启 ...
【物联网】
阅读更多数字化转型对数据中心有何影响?
物联网很多公司经营业务有着长期的历史。他们运营的数据中心设备和应用程序新旧共存。这意味着必须将一些传统应用程序通过数字化集成到当前的系统、协议和平台中。所有这些系统都必须具备云就绪能力,才能与现代技术和应用 ...
【物联网】
阅读更多