您现在的位置是:物联网 >>正文
新型ValleyRAT恶意软件通过伪造Chrome下载传播
物联网7351人已围观
简介Morphisec发现了一种新型ValleyRAT恶意软件变种,该变种采用了先进的规避策略、多阶段感染链和新型传播方式,专门针对系统进行攻击。Morphisec威胁实验室的网络安全研究人员发现,一种新 ...
Morphisec发现了一种新型ValleyRAT恶意软件变种,新型e下该变种采用了先进的意软规避策略、多阶段感染链和新型传播方式 ,过伪专门针对系统进行攻击 。造C载传
Morphisec威胁实验室的新型e下网络安全研究人员发现,一种新版本的意软复杂ValleyRAT恶意软件通过多种渠道传播,包括钓鱼邮件、过伪即时通讯平台和受感染的造C载传网站。ValleyRAT是新型e下一种多阶段恶意软件 ,与臭名昭著的意软Silver Fox APT组织有关 。
根据Morphisec的模板下载过伪调查,该攻击活动的造C载传关键目标是组织内的高价值个人,尤其是新型e下财务、会计和销售部门的意软员工 ,目的过伪是窃取敏感数据 。

感染链(来源 :Morphisec)
恶意软件的传播方式早期的ValleyRAT版本使用伪装成合法软件安装程序的PowerShell脚本,源码下载通常通过DLL劫持将有效载荷注入到WPS Office甚至Firefox等程序的签名可执行文件中。2024年8月,Hackread.com报道了一种使用shellcode直接将恶意软件组件注入内存的ValleyRAT版本。
相比之下,当前版本使用一个名为“Karlos”的虚假电信公司网站(karlostclub/)来分发恶意软件,该网站下载一系列文件 ,包括一个检查管理员权限并下载其他组件(包括DLL文件)的.NET可执行文件。
“有趣的是,攻击者在旧版本和新版本中重复使用了相同的URL ,源码库”研究人员在博客文章中写道。
伪造Chrome下载作为初始感染途径研究人员表示,攻击链中的初始感染途径是从anizomcom/下载伪造的Chrome浏览器,诱骗受害者下载并执行恶意软件。sscronet.dll文件故意使用听起来合法的标识符命名,以避免引起怀疑,它将代码注入到合法的svchost.exe进程中 ,充当监视器 ,终止预定义排除列表中的任何进程,以防止干扰恶意软件的服务器租用操作 。

伪造的Chrome浏览器下载(来源:Morphisec)
恶意软件的执行与规避技术接下来,恶意软件利用修改版的抖音(中国版TikTok)可执行文件进行DLL侧加载,并使用来自Valve游戏(特别是《Left 4 Dead 2》和《Killing Floor 2》)的合法Tier0.dll文件来执行隐藏在nslookup.exe进程中的代码。该进程从mpclient.dat中检索并解密主要的ValleyRAT有效载荷。
解密后的有效载荷使用Donut shellcode在内存中执行恶意软件,绕过传统的基于磁盘的建站模板检测方法 。它还试图禁用AMSI和ETW等安全机制。
ValleyRAT的功能与检测规避ValleyRAT是一种基于C++的远程访问木马,具有基本的RAT功能,例如访问WinSta0窗口站以进行屏幕、键盘和鼠标交互 ,并监视受害者的屏幕。它包含了广泛的反VMware检查,以规避虚拟化环境中的检测 ,香港云服务器并在安装期间使用其代码中初始化的IP地址和端口与其C2服务器建立连接。
“如果恶意软件未检测到其在虚拟机(VM)中运行 ,它会尝试连接到baidu.com作为其网络通信检查的一部分,”研究人员指出 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/623b599371.html
相关文章
软件安全知识之减少漏洞利用
物联网减少漏洞利用即使有很好的技术来防止在新代码中引入漏洞,或者检测现有代码中的漏洞,也必然会有大量的遗留代码。在可预见的未来,漏洞正在积极使用。因此,漏洞预防和检测技术可以辅之以减轻对剩余漏洞的利用的技术 ...
【物联网】
阅读更多揭秘神秘的65q1n(探寻65q1n的真相)
物联网65q1n是一个引发人们兴趣的神秘代码,它的出现引起了广泛的猜测和研究。本文将试图揭开65q1n背后的谜团,探寻它的真实含义和内涵。65q1n的由来及背景在这个中,将介绍65q1n的起源和出现背景,如 ...
【物联网】
阅读更多如何清洗滚筒式风机?(简单易学的清洗步骤和方法)
物联网滚筒式风机是现代生活中常见的一种通风设备,但长时间使用后会积累灰尘和污垢,影响其通风效果。定期清洗滚筒式风机非常重要。本文将介绍清洗滚筒式风机的简单易学的步骤和方法。准备工作:购买适合的清洁剂和工具在 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 黑客滥用微软 Copilot 发动高仿钓鱼攻击
- 企业风险管理案例
- 最大化安全预算投资回报率的策略与实践
- 网络安全问题,好多同学不知道啊......
- 网络安全技术:防火墙、VPN、入侵检测基础 亿华云企业服务器源码库网站建设b2b信息平台香港物理机云服务器