火绒杀毒软件|国产一区二区三区亚洲|火绒安全企业版_西南|国产一区二区三区网站|四川|重庆|国产一区二区三区四区五区入口|贵州|云南|西藏|成都火绒服务中心_成都火影科技有限公司-火绒安全|成都火影科技|火绒

火絨安全|成都火影科技|火絨

請注意,微信群聊再現“銀狐”病毒新變種——成都火絨

發布時間:2023-12-27 15:41

最近,火絨威脅情報系統監測到,又有后門病毒偽裝成“企業補貼政策名單.msi”“12月稽查稅務.msi”等誘導性文件在微信群聊中相互傳播。用戶下載運行該文件后,病毒會被激活并釋放多個惡意文件,添加計劃任務,遠程控制受害者的終端等,對用戶構成較大的安全威脅。

 Image-0.pngImage-1.png

用戶反饋情況

 

經過火絨安全工程師確認,該后門病毒為“銀狐”木馬的新變種,具有更強的對抗性和隱蔽性。溯源排查發現,該類病毒近期偽裝的相關文件名如下:

Image-2.png

偽裝文件名

此前,火絨已披露“銀狐”木馬呈現變種增多趨勢,且采取更多方式對抗安全軟件的查殺。火絨工程師再次提醒大家時刻注意群聊中發送的陌生文件(后綴.msi/.rar/.exe/.chm/.bat/.vbs),如有必要先使用安全軟件掃描后再使用。目前,火絨安全產品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。

Image-3.png

查殺圖

 

一、樣本分析

第一階段:

以 "企業補貼政策名單.msi" 為例,用戶雙擊該 msi 文件進行安裝后其會執行一系列相關進程,其中以 "CNM.exe" 和 "erp.exe" 為執行主體:

Image-4.png

進程執行圖

 

病毒樣本會釋放多個文件在 "C:\Windows\HAHA" 目錄下,其中 "1.txt" 和 "2.txt" 是 "CNM.exe" 的前身,是一個文件頭和主體分離的 16 進制文本(分離用于免殺操作)。樣本會通過 bat 文件進行拼接,并繼續執行拼接后的 "exe" 文件。

Image-5.png

目錄相關文件

 

"CNM.exe" 內部執行過程中會加載同目錄下 "opl.txt",后者是一個加密過的用于計劃任務的相關代碼文件,解密算法如下所示:

Image-6.png

opl.txt 相關

 

寫入的計劃任務用戶啟動下一階段的主體文件 "erp.exe",這是一個用于與 C2 進行通信的關鍵文件:

Image-7.png

寫入的計劃任務

 

隨后樣本連接托管的服務器,下載下一階段需要使用的 "libcurl.dll",這是一個 "shellcode" 相關的加載器:

Image-8.png

火絨劍執行圖

 

 

第二階段:

erp.exe 是一個白文件,樣本使用白加黑的方式規避殺軟查殺。其會加載同目錄下 "libcurl.dll",后者會加載同目錄下 "xo.had" 進行解密并作為回調函數加載執行:

Image-9.png

libcurl.dll 加載圖

 

解出來的代碼使用了包括代碼動態生成及多層混淆等手段用于躲避查殺:

Image-10.png

代碼縮略圖

 

在分析的過程中發現其在 "Services" 服務項中注冊了 "Rslmxp nnjkwaum" 目錄,并設立 "ConnentGroup" 鍵,該健是用于統籌連接用的 C2 IP 及標識相關進程使用的。

Image-11.png

注冊表設立

 

要連接的 "C2 IP" 是以硬編碼的方式存在于樣本中的,"IP" 和前面設立注冊表項會拼接在一起,創建一個標識特定連接 IP 的互斥體:

Image-12.png

互斥體創建

 

最后樣本會單獨開啟線程進行通信相關操作,連接建立后會在循環中監聽信息,后續操作均可以插件的形式下發,以此進行遠控和保持配置更新:

 Image-13.png

通信相關操作

 

溯源分析:

值得注意的是,以 erp.exe 部分為主體的進行區分,該類樣本早在 3 月份就被相關技術論壇發現及上傳,后續發現的相關樣本都是其免殺對抗的升級版本:

Image-15.png

VT 檢測圖

 

主體文件中 "erp.exe" 所使用的偽造的數字簽名和文件信息也在相關“銀狐”分析報告中被提及,回顧整個攻擊的 "TTP" 和針對的人群(財務類人員),種種證據表明這又是一起“銀狐”代表的攻擊事件:

Image-16.png

相關偽造證書

 

二、附錄

C&C:

 Image-17.png

HASH:

Image-18.png

標簽:醫院防病毒勒索病毒防護四川火絨成都火絨西南火絨

掃一掃在手機上閱讀本文章

版權所有? 火絨安全|成都火影科技|火絨    技術支持: 響應式網站建設
主站蜘蛛池模板: 普利卡管|普利卡管接头|普利卡接头-上海闵彬管业有限公司 | 锯轨机|气动锯轨机|内燃锯轨机|电动钢轨钻孔机|内燃钢轨钻孔机-山东卓力铁路设备有限公司 | 摩托车-摩托车配件-摩托车与配件_摩托车与配件行业权威的门户网站! | 影像测量仪|检测设备定制|平面度测量仪|三坐标测量机|广州市海科思自动化设备有限公司-400-0528-668 | 深圳蓝枫印刷_画册印刷_彩页印刷_宣传册印刷_包装盒印刷_彩盒印刷厂_不干胶印刷厂 | 四氟瓶塞-塑料离心机-双联恒温水浴锅-常州天瑞仪器有限公司 | 联系我们果博东方公司福布斯客服电话 | 上海熙隆光电科技有限公司-半导体激光器,一字线激光器,光纤耦合激光器,拉曼激光器 | 金蝶软件_金蝶湖南公司_长沙金蝶软件_精斗云软件_财务软件_进销存软件_云ERP软件_金蝶软件销售电话 | 塑木地板-木塑地板厂家「云南昆明楚雄曲靖玉溪塑木地板」云南云冶中信塑木新型材料有限公司 | 聚达|聚达物联|聚达物联科技|杭州聚达物联科技有限公司|www.judawulian.com|智慧社区|数字驾驶舱|智慧清运|智慧工地|邻家小达 | 西安西玛电机销售,西安西玛电机有限公司(原泰富西玛西安电机厂) 西安西雷脉冲功率技术有限公司-高压调制器/加速器与脉冲功率系统的研发/生产/应用推广/高压脉冲电源的应用研究/设计/生产和销售/高功率脉冲器件/材料与仪器设备的研发/生产和销售/高电压/大电流/强磁场环境的模拟及测试服务/会议会展服务/货物及进出口的业务/脉冲功率技术领域类的技术转让 西安网站建设,西安网站设计制作,西安短视频拍摄_短视频运营就选动力无限网络推广公司 | 轻质隔墙板厂家-加气隔墙板_grc轻质隔墙板_空心实心复合隔墙板_水泥混凝土轻质隔墙板批发价格 | 深圳固派克包装机械科技有限公司_封口收缩机_封箱机-捆包机-缠膜机 | 阻抗分析仪 阻抗测试仪 介电常数测试仪 充电枪测试仪-苏州腾斯凯电子科技有限公司 | 康复支具-医用颈托-辅助固定矫形器-骨折固定带生产厂家-安平县康信医疗器械有限公司 | 卫生间隔断-东莞卫生间隔断-东莞卫生间隔断厂家-公共卫生间隔断-东莞市康丰家居建材有限公司 | 南尔智能科技 南尔 小南管家 智慧中控屏 智能语音面板 - 深圳市南尔智能科技有限公司 | 自动锁螺丝机_在线式拧螺丝机_自动化灌胶机_ab点胶机_品牌厂家 | 液体灌装机-酱料灌装机-全自动灌装机-旋盖机-铝箔封口机-贴标机厂家-迈特威自动化设备(天津)有限公司" | 无塔供水设备_无负压供水设备_变频供水设备_净化过滤设备_加油站油罐_S/F双层油罐_开封市东方供水设备有限公司 | 宜宾三江人才网_三江人才网_宜宾三江人才网_三江人才直聘网是本地颇具规模的网上人才市场 | 浙江云野科技有限公司_智慧旅游规划_智慧景区管理系统_全域旅游解决方案-云野科技旅游大数据管理平台 | 津南人才网_津南招聘网_求职找工作平台 | 九江赛璐珞实业有限公司-赛璐珞板,赛璐璐板材,PVC装饰膜,PVC片材,醋酸纤维胶板_多彩装饰材料生产厂家 | 重庆聚成达汽车有限公司-重庆吸污净化车 | 深圳专卖店设计,餐饮空间设计,酒店空间策划设计【左右高端人文空间设计公司】 | 绍兴凯渥人力资源有限公司-劳务派遣,劳务分包,代办公司注册 | 影像测量仪|检测设备定制|平面度测量仪|三坐标测量机|广州市海科思自动化设备有限公司-400-0528-668 | 上海搬运公司_上海工厂设备搬迁_大型设备吊装搬运_设备安装公司-桂星装卸搬运 | 庭院大门,铝艺大门厂家,别墅庭院大门「免费设计」汉兰达庭院门厂家 | 浙江凯力防爆电气集团有限公司【官网】| 欣宇航化工-湖北片碱-冰醋酸厂家联系方式-工业氨水价格-工业片碱厂家-武汉宇航化工 | 无锡大型数控龙门铣加工中心,精密焊接件制造,机械设备加工-无锡嘉迅机械科技有限公司 | 仪商网-专业测试仪器,测量仪表行业信息综合门户 | 乐清人才网_乐清招聘网_求职找工作平台 | 液压扳手-液压扭力扳手-电动扭矩扳手-气动扭力扳手-波霆机械(上海) | 太阳能光伏发电_太阳能热水器_空气能热水器_直饮净水器_深圳市大兴节能环保科技有限公司 | 吉林市康艺商贸有限公司_吉林市康艺商贸有限公司 | 全降解塑料厂家_淋膜_秸秆_手机壳_气泡袋_牙刷牙线_GRS可回收包装材料-东莞全球环保科技有限公司 | 水溶肥料-大量元素水溶肥-含氨基酸水溶肥料-高塔复合肥-水溶肥生产厂家-河南中黄特肥科技有限责任公司 |