您现在的位置是:电脑教程 >>正文
窃密恶意软件通过仿冒盗版软件下载网站进行传播
电脑教程1人已围观
简介攻击者正在针对寻求下载盗版软件的用户进行攻击,由于用户自己知道获取与使用盗版软件是违法的,许多下载盗版软件的用户都不会对下载来源进行安全审查,这些用户最终可能会付出更大的代价。介绍自从 Napster ...

攻击者正在针对寻求下载盗版软件的窃密用户进行攻击 ,由于用户自己知道获取与使用盗版软件是恶意违法的,许多下载盗版软件的软件软件用户都不会对下载来源进行安全审查,这些用户最终可能会付出更大的通过代价 。
介绍
自从 Napster 在互联网上发布盗版已经有二十余年,仿冒海盗湾种子下载站出现也近十年。盗版尽管许多国家都针对此发布了相关的下载法律与禁令,但是网站盗版依旧屡禁不止,许多人都会下载与使用 。进行互联网上也有很多宣传破解软件的亿华云传播的广告 ,出现在 Google 的窃密搜索结果与网站的广告位中。

Google 搜索结果中的恶意仿冒盗版下载网站
安全研究人员最近发现了通过仿冒盗版软件下载网站进行恶意软件传播的攻击行动。如上所示 ,软件软件Google 的通过搜索结果中就包含此类虚假网站,这些网站看起来与真正的仿冒盗版下载网站差不多。
案例一分析
阶段一:重定向分发用户访问仿冒盗版下载网站时,会被多次重定向到最终部署恶意软件的网站 ,建站模板多次重定向则是为了规避搜索引擎和其他扫描程序的检测。如下所示,此类重定向在正常网站上可能会引起受害者的警觉,但是在盗版下载网站上 ,受害者可能会认为这是网站运行的正常方式。

多次重定向
如下所示,恶意文件都部署在开放目录中,其中包含 3000 余个伪装成常见破解软件的恶意 ZIP 压缩文件 ,用户下载的源码库文件通常是一个小于 10MB 的 ZIP 压缩文件 。

开放目录
分发方式也并不单一,攻击者会还使用 Mediafire 与 Discord 等受信任的公共网站部署恶意软件。

钓鱼网站
阶段二 :Loader下载的压缩文件中包含一个受密码加密的 ZIP 压缩文件和另一个伪装成包含密码的文本文件。

压缩文件与密码
加密的 ZIP 文件中还包含一个名为 setup.zip 的文件,大小为 1.3MB。提取压缩文件会出现一个 0x20 与 0x00 字节填充的可执行文件,香港云服务器大小超过 600MB ,如下所示 :

填充文件
研究人员认为填充字节只是为了逃避检测,该样本还具备反虚拟机与反调试功能。删除无关字节后 ,样本大小从 600MB 下降到 78KB ,如下所示。

实际大小
文件被执行 ,就会生成一个被编码的 PowerShell 命令,解码后为 (Start-Sleep-s10;Remove-Item-Path"C:\Users\User\Desktop\Setupfinal.exe"-Force)。连接远程服务器 ,下载名为 windows.decoder.manager.form.fallout15_Uwifqzjw.jpg的文件 ,如下所示 :

下载文件

下载文件
下载的文件看起来是模板下载加密的 ,但实际上只是倒序存储。将其翻转过来可以发现,这是一个 DLL 文件 。
阶段三 :RedLine StealerDLL 为一个 RedLine 窃密恶意软件,会窃取受害者的隐私信息,例如浏览器历史记录。
案例二分析
研究人员还发现仿冒盗版下载网站还分发 RecordBreaker 窃密恶意软件 ,样本文件通过 Themida 、VMprotect 和 MPRESS 等进行加壳,如下所示。

加壳文件
攻击者常常使用加壳来躲避检测 ,云计算并且在壳中融合反虚拟机与反调试技术,如下所示。

反调试技术

反调试技术

反调试技术

关闭安全软件的提示
样本与 C&C 服务器通信,并回传机器 ID 与配置 ID:

C&C 通信
通过浏览器窃取的信息包括 MetaMask、TronLink、BinanceChain 、Ronin、MetaMask、MetaX 、XDEFI、WavesKeeper 、Solflare 、Rabby 、CyanoWallet 、Coinbase 、AuroWallet、KHC 、TezBox、Coin98、Temple、 ICONex 、Sollet、CloverWallet 、PolymeshWallet 、NeoLine、Keplr、TerraStation、Liquality、SaturnWallet 、GuildWallet 、Phantom 、TronLink、Brave、MetaMask、Ronin、MEW_CX、TON、Goby 和 TON 。
收集到的失陷主机上的相关信息回传给 C&C 服务器:

窃密信息
恶意软件还能够将屏幕截图回传给攻击者,如下所示:

发送屏幕截图
RecordBreaker 收集用户的 Cookie 也会回传给 C&C 服务器,如下所示 :

窃取浏览器 Cookie
结论
攻击者通过盗版软件的渠道分发恶意软件 ,窃取受害者的信息进行获利。用户能够通过使用合法网站下载的正版软件来规避此类 ,由于非法行为造成的感染 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/853a999137.html
相关文章
人工智能如何改变网络安全
电脑教程随着人工智能 (AI) 的使用越来越广泛,它正在寻找进入网络安全的途径。根据 Markets and Markets 的研究,全球组织今年预计将在网络安全人工智能解决方案上花费 ...
【电脑教程】
阅读更多索尼DSCH7相机评测(一款革新摄影体验的先驱者)
电脑教程索尼DSCH7相机作为索尼旗下的一款先进数码相机,凭借其卓越的功能和出色的性能,深受摄影爱好者的喜爱。本文将对索尼DSCH7相机进行全面的评测,探讨其在画质、操作性、拍摄体验等方面的优点和不足。一:外 ...
【电脑教程】
阅读更多GTX660虎将(性能稳定,价格亲民,适合高性能需求的游戏爱好者)
电脑教程作为一名游戏爱好者,选择一款适合自己需求的显卡是至关重要的。在众多显卡品牌中,GTX660虎将以其强大的性能、稳定的表现和亲民的价格备受瞩目。本文将详细介绍GTX660虎将显卡的性能特点以及适用范围, ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Excel表格中将竖列数据求和的方法教程
- excel超出设置值显红色的设置教程
- Excel表格相同数据用相同颜色填充的方法
- 如何设置笔记本电脑启动U盘(一步步教你将U盘设置为笔记本电脑的启动选项)
- 从U盘安装电脑系统的完全指南(学习如何使用U盘来安装和重装电脑系统)
- Excel批量在空白单元格中填充数字0的方法
- 手机回收站删除照片恢复妙招(一键找回已删除的手机照片,让珍贵回忆不再消失)
- 手机连电脑usb无法识别怎么办
- 使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定)
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验) 源码库云服务器b2b信息平台香港物理机企业服务器网站建设亿华云