您现在的位置是:系统运维 >>正文
黑客利用新型Dropper在Windows上传播恶意软件
系统运维472人已围观
简介近日,Fortinet旗下FortiGuard实验室的威胁研究小组发现了一种新型安卓恶意软件投放器,负责传递最终有效载荷。由于它们通常包含一个波兰语字符串“Kolko_i_krzyzyk”,英语译为T ...
近日,黑客Fortinet旗下FortiGuard实验室的利用威胁研究小组发现了一种新型安卓恶意软件投放器,负责传递最终有效载荷。新型由于它们通常包含一个波兰语字符串“Kolko_i_krzyzyk” ,上传英语译为TicTacToe ,播恶因此被命名为TicTacToe Dropper。意软目前研究人员发现TicTacToe Dropper在Windows设备上投放各种恶意软件,黑客其中包括著名的利用包括AgentTesla和LokiBot 。

这些投放器在加载和初始执行期间对最终有效载荷进行了混淆 ,新型包括Leonem 、上传AgentTesla 、播恶SnakeLogger、意软LokiBot 、黑客Remcos、利用RemLoader 、免费模板新型Sabsik 、Taskun 、Androm和Upatre 。

根据FortiGuard的说法 ,井字棋投放器在过去12个月中分发了多个最终阶段的远程访问工具(RATs),而且最终有效载荷具有几个共同特征,包括多阶段分层有效载荷 、.NET 可执行文件/库 、使用SmartAssembly软件的有效载荷混淆 、DLL文件嵌套以及反射加载。
在这次活动中,恶意软件执行文件通常通过.iso文件传递,这是云计算一种经常被用来避免被杀毒软件检测的技术 ,也是一种绕过网络标记的技术。可执行文件包含多个DLL文件层 ,这些文件层在运行时被提取并直接加载到内存中 。
TicTacToe Dropper针对Windows系统2024年2月 ,Amey Gat和Mark Robson在FortiGuard博客中指出 ,这种中等严重性级别的加载器主要影响Microsoft Windows平台,可能导致凭证泄露并使进一步的恶意活动成为可能 。
2023年初的样本包含了“TicTacToe ”字符串 ,而后来的模板下载活动使用了不同的字符串和不同的最终阶段有效载荷。这表明该工具在不断发展,开发者试图避开基于字符串的分析 。
第一个样本是一个名为‘ALco.exe’的32位可执行文件,它提取并加载了一个名为‘Hadval.dll’或‘stage2 payload’的.NET PE DLL文件 。该文件使用了DeepSea版本4.1进行了混淆,导致函数名称和代码流难以阅读。
使用de4dot工具de4dot工具是一个开源(GPLv3)的.NET反混淆和解包器 ,源码下载在攻击中使用,成功绕过了某些DeepSea混淆技术,导致Hadval.dll文件的大部分被反混淆。
这个文件负责提取一个gzip blob ,在解压后,显示出另一个32位PE DLL文件和另一个.NET库。第三阶段的有效载荷 ,内部命名为‘cruiser.dll’ ,受到SmartAssembly软件的保护。
cruiser.dll文件包含一个名为‘Munoz’的类 ,它在临时文件夹中创建了可执行文件的副本。香港云服务器第三阶段的代码从位图对象‘dZAu’中提取 、加载并执行第四阶段的有效载荷。另一个DLL文件 ,‘Farinell2.dll’,使用了自定义混淆器进行混淆 。

之前分析了另一个TicTacToe 投放器样本,它投放了众所周知的RAT(远程管理工具)AgentTesla 。这个32位的.NET可执行文件使用了相同的技术来加载存储在文件资源元素中的代码。
第二阶段的有效载荷内部名为‘Pendulum.dll’ ,建站模板第三阶段的有效载荷名为‘cruiser.dll’。第三阶段的有效载荷从位图对象‘faLa’中提取了第四阶段的有效载荷,最终的有效载荷是AgentTesla。
为了缓解威胁 ,研究人员认为基于哈希的检测对已知的活动是有效的。然而,鉴于这种恶意软件的动态本质 ,对于新的活动需要基于行为的端点安全工具。像FortiEDR这样的EDR技术可以有效检测异常行为 。
参考链接 :https://www.hackread.com/tictactoe-dropper-steals-data-windows-threats/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/381c699612.html
相关文章
瑞数信息再度入选Gartner中国云安全资源池代表厂商
系统运维近日,Gartner发布报告《2023中国云安全资源池创新洞察》Innovation Insight for Cloud Resource Pools in China,2023),瑞数信息继2022 ...
【系统运维】
阅读更多Facebook 惊现网络钓鱼浪潮,每周攻击 10 万个账户
系统运维Bleeping Computer 网站披露,某黑客组织通过一个伪造和受损的 Facebook 账户网络,发送数百万条 Messenger 钓鱼信息,利用密码窃取恶意软件攻击 Facebook 企业账 ...
【系统运维】
阅读更多2023年MacOS恶意软件威胁态势观察
系统运维日前,苹果公司正式将XProtect升级至2173版本,并为Atomic Stealer和Adload添加了新的安全规则。总体来说,苹果公司一直在加强对Mac系统的安全防御,更多行为规则原型proto ...
【系统运维】
阅读更多