您现在的位置是:系统运维 >>正文
新型ValleyRAT恶意软件通过伪造Chrome下载传播
系统运维3997人已围观
简介Morphisec发现了一种新型ValleyRAT恶意软件变种,该变种采用了先进的规避策略、多阶段感染链和新型传播方式,专门针对系统进行攻击。Morphisec威胁实验室的网络安全研究人员发现,一种新 ...
Morphisec发现了一种新型ValleyRAT恶意软件变种 ,新型e下该变种采用了先进的意软规避策略 、多阶段感染链和新型传播方式,过伪专门针对系统进行攻击。造C载传
Morphisec威胁实验室的新型e下网络安全研究人员发现 ,一种新版本的意软复杂ValleyRAT恶意软件通过多种渠道传播,包括钓鱼邮件、过伪即时通讯平台和受感染的造C载传网站。ValleyRAT是新型e下一种多阶段恶意软件,与臭名昭著的意软Silver Fox APT组织有关。
根据Morphisec的源码下载过伪调查,该攻击活动的造C载传关键目标是组织内的高价值个人,尤其是新型e下财务 、会计和销售部门的意软员工,目的过伪是窃取敏感数据 。

感染链(来源 :Morphisec)
恶意软件的传播方式早期的ValleyRAT版本使用伪装成合法软件安装程序的PowerShell脚本 ,免费模板通常通过DLL劫持将有效载荷注入到WPS Office甚至Firefox等程序的签名可执行文件中。2024年8月,Hackread.com报道了一种使用shellcode直接将恶意软件组件注入内存的ValleyRAT版本。
相比之下,当前版本使用一个名为“Karlos”的虚假电信公司网站(karlostclub/)来分发恶意软件,该网站下载一系列文件,包括一个检查管理员权限并下载其他组件(包括DLL文件)的.NET可执行文件。
“有趣的是 ,攻击者在旧版本和新版本中重复使用了相同的URL,高防服务器”研究人员在博客文章中写道。
伪造Chrome下载作为初始感染途径研究人员表示 ,攻击链中的初始感染途径是从anizomcom/下载伪造的Chrome浏览器,诱骗受害者下载并执行恶意软件 。sscronet.dll文件故意使用听起来合法的标识符命名,以避免引起怀疑,它将代码注入到合法的svchost.exe进程中,充当监视器,终止预定义排除列表中的任何进程,以防止干扰恶意软件的建站模板操作。

伪造的Chrome浏览器下载(来源:Morphisec)
恶意软件的执行与规避技术接下来 ,恶意软件利用修改版的抖音(中国版TikTok)可执行文件进行DLL侧加载,并使用来自Valve游戏(特别是《Left 4 Dead 2》和《Killing Floor 2》)的合法Tier0.dll文件来执行隐藏在nslookup.exe进程中的代码。该进程从mpclient.dat中检索并解密主要的ValleyRAT有效载荷 。
解密后的有效载荷使用Donut shellcode在内存中执行恶意软件 ,绕过传统的基于磁盘的云计算检测方法 。它还试图禁用AMSI和ETW等安全机制。
ValleyRAT的功能与检测规避ValleyRAT是一种基于C++的远程访问木马,具有基本的RAT功能,例如访问WinSta0窗口站以进行屏幕、键盘和鼠标交互 ,并监视受害者的屏幕。它包含了广泛的反VMware检查,以规避虚拟化环境中的检测 ,香港云服务器并在安装期间使用其代码中初始化的IP地址和端口与其C2服务器建立连接 。
“如果恶意软件未检测到其在虚拟机(VM)中运行 ,它会尝试连接到baidu.com作为其网络通信检查的一部分 ,”研究人员指出。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/512a499483.html
相关文章
优步公司前首席安全官因隐瞒勒索软件攻击事件而被判三年缓刑
系统运维据外媒报道,美国联邦地区的一家法院法官判处优步(Uber)公司前首席安全官Joseph Sullivan三年缓刑,其罪名是在优步公司接受美国联邦贸易委员会调查期间,隐瞒了勒索软件 ...
【系统运维】
阅读更多如何保护数据中心免受电子腐蚀和突然故障的威胁?
系统运维日益恶化的空气质量是当今环境最严重的威胁之一。这次衰退主要是由于空气分子污染(AMC)和像烟尘这样的大气微粒造成的。当我们花大量时间关注室外空气调节时,我们往往忽略了办公室的室内空气质量(IAQ)。室 ...
【系统运维】
阅读更多iPhone7录像防抖性能分析(探究iPhone7在录像时的防抖表现及其关键技术)
系统运维随着智能手机的普及和摄影技术的不断发展,越来越多的人喜欢使用手机进行录像。然而,由于手持录像容易出现抖动,给观看者带来不好的观感。手机厂商纷纷在摄影技术上下功夫,其中,iPhone7作为苹果公司最新一 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能) 源码库网站建设b2b信息平台亿华云香港物理机云服务器企业服务器