您现在的位置是:网络安全 >>正文
窃密恶意软件通过仿冒盗版软件下载网站进行传播
网络安全14822人已围观
简介攻击者正在针对寻求下载盗版软件的用户进行攻击,由于用户自己知道获取与使用盗版软件是违法的,许多下载盗版软件的用户都不会对下载来源进行安全审查,这些用户最终可能会付出更大的代价。介绍自从 Napster ...

攻击者正在针对寻求下载盗版软件的窃密用户进行攻击,由于用户自己知道获取与使用盗版软件是恶意违法的 ,许多下载盗版软件的软件软件用户都不会对下载来源进行安全审查,这些用户最终可能会付出更大的通过代价 。
介绍
自从 Napster 在互联网上发布盗版已经有二十余年,仿冒海盗湾种子下载站出现也近十年。盗版尽管许多国家都针对此发布了相关的下载法律与禁令,但是网站盗版依旧屡禁不止,许多人都会下载与使用 。进行互联网上也有很多宣传破解软件的服务器租用传播的广告 ,出现在 Google 的窃密搜索结果与网站的广告位中 。

Google 搜索结果中的恶意仿冒盗版下载网站
安全研究人员最近发现了通过仿冒盗版软件下载网站进行恶意软件传播的攻击行动。如上所示,软件软件Google 的通过搜索结果中就包含此类虚假网站 ,这些网站看起来与真正的仿冒盗版下载网站差不多 。
案例一分析
阶段一:重定向分发用户访问仿冒盗版下载网站时,会被多次重定向到最终部署恶意软件的网站 ,模板下载多次重定向则是为了规避搜索引擎和其他扫描程序的检测。如下所示 ,此类重定向在正常网站上可能会引起受害者的警觉 ,但是在盗版下载网站上,受害者可能会认为这是网站运行的正常方式。

多次重定向
如下所示,恶意文件都部署在开放目录中,其中包含 3000 余个伪装成常见破解软件的恶意 ZIP 压缩文件,用户下载的建站模板文件通常是一个小于 10MB 的 ZIP 压缩文件。

开放目录
分发方式也并不单一,攻击者会还使用 Mediafire 与 Discord 等受信任的公共网站部署恶意软件 。

钓鱼网站
阶段二 :Loader下载的压缩文件中包含一个受密码加密的 ZIP 压缩文件和另一个伪装成包含密码的文本文件。

压缩文件与密码
加密的 ZIP 文件中还包含一个名为 setup.zip 的文件,大小为 1.3MB 。提取压缩文件会出现一个 0x20 与 0x00 字节填充的可执行文件,香港云服务器大小超过 600MB,如下所示:

填充文件
研究人员认为填充字节只是为了逃避检测,该样本还具备反虚拟机与反调试功能 。删除无关字节后 ,样本大小从 600MB 下降到 78KB ,如下所示 。

实际大小
文件被执行 ,就会生成一个被编码的 PowerShell 命令,解码后为 (Start-Sleep-s10;Remove-Item-Path"C:\Users\User\Desktop\Setupfinal.exe"-Force)。连接远程服务器,下载名为 windows.decoder.manager.form.fallout15_Uwifqzjw.jpg的文件,如下所示 :

下载文件

下载文件
下载的文件看起来是源码下载加密的 ,但实际上只是倒序存储 。将其翻转过来可以发现 ,这是一个 DLL 文件。
阶段三 :RedLine StealerDLL 为一个 RedLine 窃密恶意软件,会窃取受害者的隐私信息,例如浏览器历史记录。
案例二分析
研究人员还发现仿冒盗版下载网站还分发 RecordBreaker 窃密恶意软件,样本文件通过 Themida 、VMprotect 和 MPRESS 等进行加壳,如下所示 。

加壳文件
攻击者常常使用加壳来躲避检测 ,免费模板并且在壳中融合反虚拟机与反调试技术 ,如下所示 。

反调试技术

反调试技术

反调试技术

关闭安全软件的提示
样本与 C&C 服务器通信,并回传机器 ID 与配置 ID:

C&C 通信
通过浏览器窃取的信息包括 MetaMask 、TronLink、BinanceChain 、Ronin 、MetaMask 、MetaX 、XDEFI、WavesKeeper、Solflare 、Rabby、CyanoWallet 、Coinbase、AuroWallet 、KHC、TezBox 、Coin98 、Temple 、 ICONex、Sollet 、CloverWallet 、PolymeshWallet、NeoLine、Keplr、TerraStation、Liquality 、SaturnWallet 、GuildWallet、Phantom 、TronLink、Brave、MetaMask、Ronin 、MEW_CX、TON、Goby 和 TON。
收集到的失陷主机上的相关信息回传给 C&C 服务器:

窃密信息
恶意软件还能够将屏幕截图回传给攻击者,如下所示:

发送屏幕截图
RecordBreaker 收集用户的 Cookie 也会回传给 C&C 服务器,如下所示 :

窃取浏览器 Cookie
结论
攻击者通过盗版软件的渠道分发恶意软件 ,窃取受害者的信息进行获利 。用户能够通过使用合法网站下载的正版软件来规避此类 ,由于非法行为造成的感染 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/742a899249.html
相关文章
TA866 威胁组织以鞑靼语用户为目标进行攻击
网络安全网络安全研究人员最近发现了一种新的 Python 恶意软件,该恶意软件以讲鞑靼语的用户为攻击目标,鞑靼语是一种土耳其母语,主要是由俄罗斯及其邻国的鞑靼人使用。基于 Cyble 的恶意软件设计使其可以捕 ...
【网络安全】
阅读更多又逮捕一人!法国当局控制了与 Hive 勒索软件有关的嫌疑人
网络安全Bleeping Computer 网站消息,法国当局在巴黎逮捕了一名涉嫌帮助 Hive 勒索软件团伙“清洗”赎金的俄罗斯人。据悉,法国反网络犯罪办公室OFAC)根据嫌疑人在社交网络上的踪迹,将其与一 ...
【网络安全】
阅读更多最新成果公开!揭秘深信服安全GPT落地效果与2.0升级能力
网络安全9月22日,深信服对外展示安全GPT落地成果与2.0升级能力。来自各行业权威嘉宾代表:美的集团首席信息安全官CISO)兼软件工程院院长、欧洲科学院院士MAE)、IEEE Fellow、IET Fell ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- win10系统使用隐藏的小技巧有哪些
- 新手平板电脑使用教程(轻松掌握平板电脑的基本操作技巧)
- 以先科平板电脑刷机教程详解(简单易懂的刷机步骤,让你的平板焕然一新)
- driverpowerstatefailure什么意思
- 极云普汇云电脑致命错误的原因与解决方法(探究极云普汇云电脑的常见致命错误,并提供解决方案)
- 电脑上人人通使用教程(轻松掌握人人通的使用技巧,让您与朋友保持紧密联系)
- driverpowerstatefailure无法重启
- win10副本和正版有区别吗
- 电脑报read错误的解决方法(遇到电脑报read错误如何应对,尝试这些方法解决问题)
- win10和win8哪个吃硬件 香港物理机云服务器亿华云源码库b2b信息平台企业服务器网站建设