火绒杀毒软件|国产一区二区三区亚洲|火绒安全企业版_西南|国产一区二区三区网站|四川|重庆|国产一区二区三区四区五区入口|贵州|云南|西藏|成都火绒服务中心_成都火影科技有限公司-火绒安全|成都火影科技|火绒

火絨安全|成都火影科技|火絨

請注意,微信群聊再現“銀狐”病毒新變種——成都火絨

發布時間:2023-12-27 15:41

最近,火絨威脅情報系統監測到,又有后門病毒偽裝成“企業補貼政策名單.msi”“12月稽查稅務.msi”等誘導性文件在微信群聊中相互傳播。用戶下載運行該文件后,病毒會被激活并釋放多個惡意文件,添加計劃任務,遠程控制受害者的終端等,對用戶構成較大的安全威脅。

 Image-0.pngImage-1.png

用戶反饋情況

 

經過火絨安全工程師確認,該后門病毒為“銀狐”木馬的新變種,具有更強的對抗性和隱蔽性。溯源排查發現,該類病毒近期偽裝的相關文件名如下:

Image-2.png

偽裝文件名

此前,火絨已披露“銀狐”木馬呈現變種增多趨勢,且采取更多方式對抗安全軟件的查殺。火絨工程師再次提醒大家時刻注意群聊中發送的陌生文件(后綴.msi/.rar/.exe/.chm/.bat/.vbs),如有必要先使用安全軟件掃描后再使用。目前,火絨安全產品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。

Image-3.png

查殺圖

 

一、樣本分析

第一階段:

以 "企業補貼政策名單.msi" 為例,用戶雙擊該 msi 文件進行安裝后其會執行一系列相關進程,其中以 "CNM.exe" 和 "erp.exe" 為執行主體:

Image-4.png

進程執行圖

 

病毒樣本會釋放多個文件在 "C:\Windows\HAHA" 目錄下,其中 "1.txt" 和 "2.txt" 是 "CNM.exe" 的前身,是一個文件頭和主體分離的 16 進制文本(分離用于免殺操作)。樣本會通過 bat 文件進行拼接,并繼續執行拼接后的 "exe" 文件。

Image-5.png

目錄相關文件

 

"CNM.exe" 內部執行過程中會加載同目錄下 "opl.txt",后者是一個加密過的用于計劃任務的相關代碼文件,解密算法如下所示:

Image-6.png

opl.txt 相關

 

寫入的計劃任務用戶啟動下一階段的主體文件 "erp.exe",這是一個用于與 C2 進行通信的關鍵文件:

Image-7.png

寫入的計劃任務

 

隨后樣本連接托管的服務器,下載下一階段需要使用的 "libcurl.dll",這是一個 "shellcode" 相關的加載器:

Image-8.png

火絨劍執行圖

 

 

第二階段:

erp.exe 是一個白文件,樣本使用白加黑的方式規避殺軟查殺。其會加載同目錄下 "libcurl.dll",后者會加載同目錄下 "xo.had" 進行解密并作為回調函數加載執行:

Image-9.png

libcurl.dll 加載圖

 

解出來的代碼使用了包括代碼動態生成及多層混淆等手段用于躲避查殺:

Image-10.png

代碼縮略圖

 

在分析的過程中發現其在 "Services" 服務項中注冊了 "Rslmxp nnjkwaum" 目錄,并設立 "ConnentGroup" 鍵,該健是用于統籌連接用的 C2 IP 及標識相關進程使用的。

Image-11.png

注冊表設立

 

要連接的 "C2 IP" 是以硬編碼的方式存在于樣本中的,"IP" 和前面設立注冊表項會拼接在一起,創建一個標識特定連接 IP 的互斥體:

Image-12.png

互斥體創建

 

最后樣本會單獨開啟線程進行通信相關操作,連接建立后會在循環中監聽信息,后續操作均可以插件的形式下發,以此進行遠控和保持配置更新:

 Image-13.png

通信相關操作

 

溯源分析:

值得注意的是,以 erp.exe 部分為主體的進行區分,該類樣本早在 3 月份就被相關技術論壇發現及上傳,后續發現的相關樣本都是其免殺對抗的升級版本:

Image-15.png

VT 檢測圖

 

主體文件中 "erp.exe" 所使用的偽造的數字簽名和文件信息也在相關“銀狐”分析報告中被提及,回顧整個攻擊的 "TTP" 和針對的人群(財務類人員),種種證據表明這又是一起“銀狐”代表的攻擊事件:

Image-16.png

相關偽造證書

 

二、附錄

C&C:

 Image-17.png

HASH:

Image-18.png

標簽:醫院防病毒勒索病毒防護四川火絨成都火絨西南火絨

掃一掃在手機上閱讀本文章

版權所有? 火絨安全|成都火影科技|火絨    技術支持: 響應式網站建設
主站蜘蛛池模板: 液化气密度测定仪,原油有机氯测定仪-泰州市姜堰分析仪器厂 | 山东长青石油液压机械有限公司-致力于石油机械设备的研发制造,提供定制服务 | 汽修学校|汽车维修学校收费|全国职业技校汽修-北京万通汽修学校 汽车轴承|圆锥滚子轴承|轴承生产厂家|赛襄轴承 | 欧美日韩人妻精品一区二区三区_欧美成人精品欧美一级乱黄_亚洲欧美日韩高清一区二区三区_国产一级做a爰片久久毛片_日韩一级视频在线观看播放_精品一区二区三区免费毛片爱_完整观看高清秒播国内外精品资源 | 心心床垫_睡眠床垫-安徽瑶海心心工贸有限公司 | 无尘车间_净化工程_GMP食品药品化妆品电子厂无尘净化车间_无尘室 | 邮政纸箱_淘宝纸箱_抗压纸箱,盐城纸箱,盐城纸箱厂家,盐城承重纸箱-盐城君雅纸箱 | 磨粉设备_雷蒙磨粉机_雷蒙超细磨 | 南京叉车|电瓶叉车|电动叉车|电动堆高车|电动搬运车-南京诺嘉机械 | 微型电磁阀_隔膜泵_活塞泵_微型水泵_微型真空泵_微型气泵【东莞市宗旨电子科技有限公司】 | 树枝粉碎机,锯末机,木材粉碎机的专业生产厂家利鑫机械,问价格找利鑫 | 润滑油展会 沈阳 南京 润滑油 展会 西安 润滑脂 中国国际润滑油 全国润滑油 汽配_中国国际润滑油、脂、养护用品及技术设备展览会 | 蓝禹太阳能蓄电池 风能储能胶体铅酸电池-扬州东泰电源有限公司 | 江西同欣机械制造股份有限公司| 煤泥烘干机,酒糟烘干机,药渣烘干机,酵母烘干机,烘干机厂家-瑞奥新能源 | 曙海培训-ZEMAX培训射频培训无线电培训GMS培训EMC培训电磁兼容性培训Maxwell培训欧姆龙培训procast培训可靠性培训光学培训工业机器人培训NI培训Linux培训5G培训Hadoop培训CFD培训 | 山东德曼医疗设备集团有限公司| 南京自学考试网-南京自考报名 | 重庆物流公司,重庆商贸货运,工厂物流,同城冷链物流配送,物流软件租售-重庆协通国际物流有限公司 重庆污水处理设备_废气处理设备_纯净水设备-山艺环保 | 麦秸映像网络技术有限公司,河南省政府采网入驻对接,新乡网站维护建设,小程序开发,APP定制开发,钉钉开发,新乡软件开发等相关网络业务 | 环球医网 | 带来健康生活... | 南开大学在职研究生招生信息网 | 内衬不锈钢复合管,大口径内衬不锈钢复合钢管,双金属复合管,内衬不锈钢复合管厂家-江苏新澎 | 惠普工作站_联想工作站_HPE服务器_H3C服务器-河南金铭科技有限责任公司 | 玉米加工机械_玉米深加工机械_玉米加工设备--河南工粮机械设备有限公司 | 全降解塑料厂家_淋膜_秸秆_手机壳_气泡袋_牙刷牙线_GRS可回收包装材料-东莞全球环保科技有限公司 | 通信系统-通信人在线| 真空烘箱-高低温试验箱-防爆烘箱-防爆高低温试验箱-老化房-恒温恒湿箱-高低温试验箱-高低温冲击试验箱厂家—上海标承实验仪器有限公司 | 塑料振动筛-防腐蚀振动筛-聚丙烯振动筛-塑料振动筛厂家河南迈能机械设备有限公司 | 组合式空调机组-吊顶式新风换气机-消防高温排烟风机-德州宏楚空调设备有限公司 | 一站式应用与数据集成平台(iPaaS) - 数环通 | 清关公司_进口报关公司【恒邦】进口报关流程及费用 | 山东自保温砌块_泰安自保温砌块厂家_山东润德新型建材有限公司【网站】 | 十树品牌策划—品牌战略、品牌策划、品牌定位、品牌设计、包装设计、品牌营销-上海十树品牌管理咨询有限公司官网 | 云南万通汽车学校【官方网站】 | 深圳彩盒印刷-纸盒包装-不干胶标签印刷-深圳印刷厂家-深圳贝的印刷 | 面粉加工成套设备|面粉加工设备|面粉加工机械|面粉机组设备-河南成立粮油机械有限公司 | 专注全球电机测试-电机测试系统-AIP艾普【官网】 | 深圳社区邦家政公司-保姆_月嫂_育儿嫂 _早教育婴师_家政钟点工_家政培训_家政加盟- 社区邦优质生活服务 专业、标准化、便捷、安心,一站式家庭服务平台,服务专业有保障 ! | 网站建设|营销型网站|独立站搭建|外贸网站建设|wordpress独立站|小程序开发-?无双建站? | 气动法兰软密封蝶阀-电动高温通风蝶阀-气动开关球阀-川沪阀门 |