百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Netwire恶意软件将攻击目标对准意大利|病毒样本分析

bigegpt 2024-08-05 11:39 18 浏览

ZLab恶意软件研究人员分析了使用Netwire恶意软件感染说意大利语的受害者的攻击链。

介绍

信息窃取者恶意软件证实是网络参与者最广泛采用的武器之一。

其中之一就是Netwire(MITRE S0198),这是一种多平台远程管理工具(RAT),至少从2012年开始就被犯罪分子和间谍团体使用。在我们的网络威胁情报监视期间,我们发现了一个特定的Office文档,该文档被装备以提供这种恶意工具,并发现了一个旨在针对讲意大利语的受害者的隐藏恶意活动。我们发现的特定攻击链显示了有趣的技术模式,类似于针对意大利制造业格局的其他先前活动,因此,我们决定更深入地研究。

技术分析

此活动中使用的变体与NetWire恶意软件家族的其他示例类似,但具有攻击链的演变。下图报告了此活动中使用的NetWire感染链:


意大利感染管道

该NetWire活动是作为带有嵌入的XML宏的恶意电子邮件附件提供的。以下是滴管的静态信息:



打开后,Excel文档看起来像是带有一些动态元素的文档,但是没有一些可单击的按钮。在那里,经典的安全通知告知我们宏包含在文档中并且被禁用。



文档中包含的宏非常小,并且不包含无效代码或其他反分析技术,这是随机查找变量命名的一部分。



VBS宏代码段与“ cloudservices-archive。] best”域联系,以便下载隐藏在名为图片文件的文件中的下一阶段有效负载,但它不是图片,也不是可执行文件:它实际上是XSL样式表,其中包含能够加载另一个ActiveX对象的Javascript。



该powershell命令的混淆很容易解码,结果如下:



此时,恶意软件尝试从先前位置下载其他“ fiber.vbs”文件,这是一个小代码段,通过多个嵌套替换隐藏了powershell调用。



实际上,这次代码被严重混淆,并且包含许多字符串操作子例程,但是,一旦重构了结果字符串,上述powershell引用就会变得更加清晰。



它实际上包含另一个Powershell阶段,旨在了解执行环境并触发另一个阶段的执行。

在这种情况下,恶意软件会从先前阶段的同一域下载“ image01.jpg”文件。如果下载成功,则恶意软件会从下载的文件中读取原始字节,并将其转换为可以执行Powershell代码的位置。在这里,两个动态链接的库被解压缩并准备好加载到内存中:一个用于AMSI旁路,而其他则是最终的有效负载。

该脚本还配置了一种持久性机制,将其自身复制到目录``%APPDATA%\ Local \ Microsoft''内,并在``HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run''上设置注册表项。



黑客工具1:修补AmsiScanBuffer

以前的Powershell片段中嵌入的两个DLL中的第一个实际上是用作绕过Microsoft的AntiMalware扫描接口AMSI的工具。特别是,在加载后,此DLL在感染链中运行的第一种方法是“ [oioioi] :: fdsfdf()”。


上图显示了该技巧的完成方式:从“程序集标题”字段中检索引用目标方法进行修补以避免在运行时检测到有效负载所需的两个组件“ amsi.dll”和“ AmsiScanBufer”。

黑客工具2:注入器

实际上,第二个DLL并不是最终的有效负载。而是另一个实用程序:进程注入实用程序,用于将恶意软件植入程序隐藏到其他进程内存中。


如代码片段4所示,变量“ $ MNB”在调用“ CASTLE”类中的静态方法“ CRASH”时作为参数传递。另一个参数是进行注入的目标过程。该.NET编译的可执行文件包含对攻击者使用的注入方法的许多引用。其中的一部分如下:



Payload

最终有效负载存储在最后一个powershell阶段捕获的$ MNB2变量中。



在分析二进制结构时,我们恢复了已配置命令和控制服务器的硬编码IP地址:185.140.53。] 48。一位由匿名服务提供商运营的比利时主机,被此行为者滥用。Netwire可执行文件使用自解密例程运行其特洛伊木马模块,它分配一个新的内存区域,然后解密干净代码,如下图所示。



解密后,恶意软件会将其漫游器信息保存到注册表项“ HKCU \ Software \ Netwire”中。此时,很容易发现表征Netwire RAT变体的恶意功能。综上所述,Netwire RAT使其操作员能够从受害者机器获取敏感信息,例如:

窃取Outlook凭据;

窃取Internet Explorer浏览器历史记录;

窃取Chrome浏览器历史记录;

窃取Mozilla浏览器历史记录;

记录击键。

然后,将通过该恶意软件获取的所有敏感数据发送到攻击者的命令和控制服务器,从而可能导致欺诈行为和进一步的网络危害。



相似与模式

在此分析中,我们描述了一种旨在诱骗意大利受害者的攻击,并通过进行严格的代码操纵来避免检测到这种所谓的“商品恶意软件”。

但是,这种特殊的操作和混淆模式对我们来说并不新鲜。实际上,尤其是在处理Powershell阶段时,我们注意到一些变量和名称结构与我们最近关于意大利制造业发起的Aggah运动的最新报告之一非常相似。

尽管有变量名,但有效载荷的解码功能是相同的。另外,变量名“ $ MNB”和“ blindB”已保存。潜在地,这也可能意味着这些技术的一部分已被其他坚持意大利景观的演员重复使用,或者Aggah演员正在探索不同的感染链。


结论

在过去的几年中,Netwire RAT获得了很多成功,网络参与者也采用了它来感染受害者,甚至包括APT33(精制小猫)和Gorgon Group这样的政府资助团体也将其纳入了他们的武器库,让我们想起了即使是所谓的商品恶意软件也可以代表着严重的威胁,尤其是当由经验丰富的攻击者进行管理时,能够将其重新打包以逃避检测,并利用合并的操作做法来加速网络攻击。

我们观察到的特定运动显示出清楚的元素,表明攻击的目标是意大利语。它还显示了与最近针对意大利制造业的运营中采用的技术有趣的相似之处,即使未经证实,也表明仍可能进行低足迹的运营。此处发布的报告中提供了其他详细信息,包括危害指标(IoC)和Yara规则:

相关推荐

最全的MySQL总结,助你向阿里“开炮”(面试题+笔记+思维图)

前言作为一名编程人员,对MySQL一定不会陌生,尤其是互联网行业,对MySQL的使用是比较多的。对于求职者来说,MySQL又是面试中一定会问到的重点,很多人拥有大厂梦,却因为MySQL败下阵来。实际上...

Redis数据库从入门到精通(redis数据库设计)

目录一、常见的非关系型数据库NOSQL分类二、了解Redis三、Redis的单节点安装教程四、Redis的常用命令1、Help帮助命令2、SET命令3、过期命令4、查找键命令5、操作键命令6、GET命...

netcore 急速接入第三方登录,不看后悔

新年新气象,趁着新年的喜庆,肝了十来天,终于发了第一版,希望大家喜欢。如果有不喜欢看文字的童鞋,可以直接看下面的地址体验一下:https://oauthlogin.net/前言此次带来得这个小项目是...

精选 30 个 C++ 面试题(含解析)(c++面试题和答案汇总)

大家好,我是柠檬哥,专注编程知识分享。欢迎关注@程序员柠檬橙,编程路上不迷路,私信发送以下关键字获取编程资源:发送1024打包下载10个G编程资源学习资料发送001获取阿里大神LeetCode...

Oracle 12c系列(一)|多租户容器数据库

作者杨禹航出品沃趣技术Oracle12.1发布至今已有多年,但国内Oracle12C的用户并不多,随着12.2在去年的发布,选择安装Oracle12c的客户量明显增加,在接下来的几年中,Or...

flutter系列之:UI layout简介(flutter-ui-nice)

简介对于一个前端框架来说,除了各个组件之外,最重要的就是将这些组件进行连接的布局了。布局的英文名叫做layout,就是用来描述如何将组件进行摆放的一个约束。在flutter中,基本上所有的对象都是wi...

Flutter 分页功能表格控件(flutter 列表)

老孟导读:前2天有读者问到是否有带分页功能的表格控件,今天分页功能的表格控件详细解析来来。PaginatedDataTablePaginatedDataTable是一个带分页功能的DataTable,...

Flutter | 使用BottomNavigationBar快速构建底部导航

平时我们在使用app时经常会看到底部导航栏,而在flutter中它的实现也较为简单.需要用到的组件:BottomNavigationBar导航栏的主体BottomNavigationBarI...

Android中的数据库和本地存储在Flutter中是怎样实现的

如何使用SharedPreferences?在Android中,你可以使用SharedPreferencesAPI来存储少量的键值对。在Flutter中,使用Shared_Pref...

Flet,一个Flutter应用的实用Python库!

▼Flet:用Python轻松构建跨平台应用!在纷繁复杂的Python框架中,Flet宛如一缕清风,为开发者带来极致的跨平台应用开发体验。它用最简单的Python代码,帮你实现移动端、桌面端...

flutter系列之:做一个图像滤镜(flutter photo)

简介很多时候,我们需要一些特效功能,比如给图片做个滤镜什么的,如果是h5页面,那么我们可以很容易的通过css滤镜来实现这个功能。那么如果在flutter中,如果要实现这样的滤镜功能应该怎么处理呢?一起...

flutter软件开发笔记20-flutter web开发

flutterweb开发优势比较多,采用统一的语言,就能开发不同类型的软件,在web开发中,特别是后台式软件中,相比传统的html5开发,更高效,有点像c++编程的方式,把web设计出来了。一...

Flutter实战-请求封装(五)之设置抓包Proxy

用了两年的flutter,有了一些心得,不虚头巴脑,只求实战有用,以供学习或使用flutter的小伙伴参考,学习尚浅,如有不正确的地方还望各路大神指正,以免误人子弟,在此拜谢~(原创不易,转发请标注来...

为什么不在 Flutter 中使用全局变量来管理状态

我相信没有人用全局变量来管理Flutter应用程序的状态。毫无疑问,我们的Flutter应用程序需要状态管理包或Flutter的基本小部件(例如InheritedWidget或St...

Flutter 攻略(Dart基本数据类型,变量 整理 2)

代码运行从main方法开始voidmain(){print("hellodart");}变量与常量var声明变量未初始化变量为nullvarc;//未初始化print(c)...