锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务,锦州广厦维修电脑,公司IT外包服务
topFlag1 设为首页
topFlag3 收藏本站
 
maojin003 首 页 公司介绍 服务项目 服务报价 维修流程 IT外包服务 服务器维护 技术文章 常见故障
锦州市广厦电脑维修|上门维修电脑|上门做系统|0416-3905144热诚服务技术文章
远控木马盗用网易官方签名

作者: 佚名  日期:2018-10-25 12:01:40   来源: 本站整理

 每逢节假日,各种木马病毒都习惯性蹭热点刷存在感。在临近国庆假期之际,360核心安全监测到木马病毒的传播又活跃起来了,有款远控木马试图借用 “网易”官方签名躲避查杀大肆传播。

历史回顾
近些年来关于数字签名的攻击层出不穷,首先简单回顾一下近两年内发生过的一些签名攻击事件,主要分为签名盗用类、签名冒用类、签名仿冒类和签名过期类。

签名盗用类是指恶意程序使用的数字签名为某公司官方使用过的相同数字签名,其数字证书的指纹也相同。本次新发现的远控木马就属于盗用签名类。此外我们也曾经发现过“北京财联融讯信息技术有限公司”、“科云(上海)信息技术有限公司”和“上海海鼎信息工程股份有限公司”等公司的数字签名被用于签发恶意程序。

签名冒用类是指恶意程序使用的数字签名与某公司的数字签名串相同,但并非使用该公司的官方证书签发,而是另外从其他签发机构申请到相同签名主体的证书。此类攻击360核心安全持续追踪并进行披露,独家发现了包括“方正”、“京东”、“IBM”等多家知名公司的数字签名被冒用,具体可参见附录的参考链接。 

签名仿冒类是指恶意程序使用的数字签名为某公司数字签名的仿冒品,并非该公司官方的签名串,而是仿冒该公司数字签名串去申请了具有混淆特征的签名串。在今年4月份,360核心安全就发现了一起针对网易公司的签名仿冒攻击,仿冒的签名用于签发大量恶意样本,经过与网易官方沟通后已联系相关部门对该证书进行了吊销处理。

签名过期类是指恶意程序使用的数字签名为某公司官方使用过的相同数字签名,但其是在它使用的数字证书过期后进行签署的,所以正常系统将显示该签名过期,而如果修改系统的时间使其满足有效期则签名可显示正常。此类攻击相关可详见附录参考报告——过期签名“红颜”木马分析。

样本分析
本次捕获的样本,除了数字签名是真真切切的“网易”公司官方签名外,程序的外貌特征上面也做了一些掩饰,比如程序图标故意做成了IE浏览器的图标,文件版本信息伪装成了XShell软件的程序版本,此外文件名还取为“xitongjihuo”(系统激活)。

样本运行后,先解密远控模块,然后对其进行内存加载执行。解密的过程其实是比较简单的异或解密,解密key为0x0C,但是解密代码做了简单的反调试处理,采用主动抛异常的方式来分割解密流程。

容易发现解密出来的远控模块特意将程序头标志“MZ”抹成“00”,将其从内存转储成文件并修复格式之后发现是一个伪装成“音速启动”的dll模块,实则是个远控服务模块。

解密出该模块后,简单检查一下“PE”头标志后就进行内存加载执行,最终就调用Newserver.dll的入口点函数。

而Newserver.dll模块首次运行时会将xitongjihuo.exe注册成自启动类型的服务程序,并添加一个命令行参数“Win7”来启动木马上线流程,上线地址为“srv.war3secure.club:2018”。

连接上远程控制服务器后,该模块搜集系统版本、计算机名称、内存和磁盘等用户信息,将其压缩并添加头部标识数据后回传服务器进行上线,且在收到回包后每隔一小段时间往服务器发送一个字节的心跳数据来保持上线状态。



热门文章
  • 机械革命S1 PRO-02 开机不显示 黑...
  • 联想ThinkPad NM-C641上电掉电点不...
  • 三星一体激光打印机SCX-4521F维修...
  • 通过串口命令查看EMMC擦写次数和判...
  • IIS 8 开启 GZIP压缩来减少网络请求...
  • 索尼kd-49x7500e背光一半暗且闪烁 ...
  • 楼宇对讲门禁读卡异常维修,读卡芯...
  • 新款海信电视机始终停留在开机界面...
  • 常见打印机清零步骤
  • 安装驱动时提示不包含数字签名的解...
  • 共享打印机需要密码的解决方法
  • 图解Windows 7系统快速共享打印机的...
  • 锦州广厦电脑上门维修

    报修电话:13840665804  QQ:174984393 (联系人:毛先生)   
    E-Mail:174984393@qq.com
    维修中心地址:锦州广厦电脑城
    ICP备案/许可证号:辽ICP备2023002984号-1
    上门服务区域: 辽宁锦州市区
    主要业务: 修电脑,电脑修理,电脑维护,上门维修电脑,黑屏蓝屏死机故障排除,无线上网设置,IT服务外包,局域网组建,ADSL共享上网,路由器设置,数据恢复,密码破解,光盘刻录制作等服务

    技术支持:微软等