您现在的位置是:IT资讯 >>正文
黑客利用新型Dropper在Windows上传播恶意软件
IT资讯16562人已围观
简介近日,Fortinet旗下FortiGuard实验室的威胁研究小组发现了一种新型安卓恶意软件投放器,负责传递最终有效载荷。由于它们通常包含一个波兰语字符串“Kolko_i_krzyzyk”,英语译为T ...
近日,黑客Fortinet旗下FortiGuard实验室的利用威胁研究小组发现了一种新型安卓恶意软件投放器,负责传递最终有效载荷。新型由于它们通常包含一个波兰语字符串“Kolko_i_krzyzyk” ,上传英语译为TicTacToe,播恶因此被命名为TicTacToe Dropper。意软目前研究人员发现TicTacToe Dropper在Windows设备上投放各种恶意软件 ,黑客其中包括著名的利用包括AgentTesla和LokiBot。

这些投放器在加载和初始执行期间对最终有效载荷进行了混淆,新型包括Leonem 、上传AgentTesla 、播恶SnakeLogger 、意软LokiBot、黑客Remcos 、利用RemLoader、建站模板新型Sabsik 、Taskun、Androm和Upatre。

根据FortiGuard的说法 ,井字棋投放器在过去12个月中分发了多个最终阶段的远程访问工具(RATs) ,而且最终有效载荷具有几个共同特征,包括多阶段分层有效载荷、.NET 可执行文件/库、使用SmartAssembly软件的有效载荷混淆 、DLL文件嵌套以及反射加载 。
在这次活动中,恶意软件执行文件通常通过.iso文件传递 ,这是亿华云一种经常被用来避免被杀毒软件检测的技术,也是一种绕过网络标记的技术 。可执行文件包含多个DLL文件层,这些文件层在运行时被提取并直接加载到内存中 。
TicTacToe Dropper针对Windows系统2024年2月,Amey Gat和Mark Robson在FortiGuard博客中指出,这种中等严重性级别的加载器主要影响Microsoft Windows平台 ,可能导致凭证泄露并使进一步的恶意活动成为可能。
2023年初的样本包含了“TicTacToe ”字符串 ,而后来的模板下载活动使用了不同的字符串和不同的最终阶段有效载荷。这表明该工具在不断发展,开发者试图避开基于字符串的分析。
第一个样本是一个名为‘ALco.exe’的32位可执行文件,它提取并加载了一个名为‘Hadval.dll’或‘stage2 payload’的.NET PE DLL文件 。该文件使用了DeepSea版本4.1进行了混淆,导致函数名称和代码流难以阅读。
使用de4dot工具de4dot工具是一个开源(GPLv3)的.NET反混淆和解包器,高防服务器在攻击中使用 ,成功绕过了某些DeepSea混淆技术 ,导致Hadval.dll文件的大部分被反混淆。
这个文件负责提取一个gzip blob ,在解压后,显示出另一个32位PE DLL文件和另一个.NET库。第三阶段的有效载荷,内部命名为‘cruiser.dll’,受到SmartAssembly软件的保护 。
cruiser.dll文件包含一个名为‘Munoz’的类 ,它在临时文件夹中创建了可执行文件的副本 。免费模板第三阶段的代码从位图对象‘dZAu’中提取 、加载并执行第四阶段的有效载荷。另一个DLL文件 ,‘Farinell2.dll’,使用了自定义混淆器进行混淆 。

之前分析了另一个TicTacToe 投放器样本 ,它投放了众所周知的RAT(远程管理工具)AgentTesla。这个32位的.NET可执行文件使用了相同的技术来加载存储在文件资源元素中的代码。
第二阶段的有效载荷内部名为‘Pendulum.dll’ ,源码库第三阶段的有效载荷名为‘cruiser.dll’ 。第三阶段的有效载荷从位图对象‘faLa’中提取了第四阶段的有效载荷,最终的有效载荷是AgentTesla。
为了缓解威胁,研究人员认为基于哈希的检测对已知的活动是有效的 。然而 ,鉴于这种恶意软件的动态本质,对于新的活动需要基于行为的端点安全工具 。像FortiEDR这样的EDR技术可以有效检测异常行为。
参考链接:https://www.hackread.com/tictactoe-dropper-steals-data-windows-threats/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/270e599724.html
相关文章
人机合智:安全运营中的人工智能
IT资讯大多数商业人工智能的成功都与有监督机器学习ML有关。例如智能家居助手对口语的理解,自动驾驶汽车的物体识别,都利用了训练复杂的深度学习模型所需的大量标记数据和计算。但在网络安全领域,AI虽然可以用来提高 ...
【IT资讯】
阅读更多用平板电脑手工制作折纸教程(简单易学的折纸技巧,用平板电脑带你创造无限可能)
IT资讯折纸是一项古老而有趣的手工艺,通过简单的折叠,一张平面纸可以变成各种立体造型。而如今,借助平板电脑的帮助,折纸艺术变得更加便捷和有趣。本文将以平板电脑手工制作折纸教程为主题,为大家介绍一些简单易学的折 ...
【IT资讯】
阅读更多windows10专业版百度网盘资源地址
IT资讯我们在使用win10操作系统的时候,有的情况下可能需要我们去重装自己的操作系统。那么目前市面上系统网站很多,那么至于哪个网站最安全可靠很多小伙伴还不知道。我们除了在百度网盘中寻找资源也可以在电脑技术网 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 华为荣耀7怎么使用智能遥控?
- 红米Note恢复出厂设置密码是什么
- OPPO N3云空间为什么只有5G
- 三星ProC5(性能卓越,操作简便,带给你高效工作体验)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- 小米海康威视摄像头(细致监控,安心无忧)
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)
- 改变logo,创造独特品牌形象的教程(简单易学的Logo设计教程,助你打造独特品牌) 香港物理机b2b信息平台亿华云企业服务器网站建设云服务器源码库