专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

铭说一种名为RedlineStealer的密码窃取程序

  01序言
  RedlineStealer是一个运行于MaaS(恶意软件即服务)模式的信息窃取程序。该恶意软件由C编写而成,且在地下论坛根据功能的不同以不同的价格出售。
  研究人员在windows系统上通过Regsvcs。exe部署RedlineStealer。RedlineStealer通过processhollowing技术安装,RedlineStealer的装载器会在进程挂起状态时替换Regsvcs。exe进程的内容。然后RedLine的PE(可移植可执行文件)会被映射到Regsvcs进程中,并且线程上下文会被指向Stealer的入口点,通过以上操作,stealer被伪装成合法进程在系统中运行。本文主要是通过代码分析RedlineStealer所运用的技术。
  02Stealer的特征
  窃取用户信息,如信用卡信息、登录数据和浏览器中自动填充表单;
  以目标电脑桌面和文档目录中的用户文件作为目标。文件抓取器专门查找加密数据,如钱包和种子相关文件;
  能够标记并窃取存储在电子账户中的信息,最多能标记10个加密电子钱包和40个电子账户浏览器扩展信息;
  对目标电脑桌面截图;
  窃取目标系统上安装的FileZillaFTP应用程序和VPN应用程序存储的用户数据信息;
  窃取Steam应用程序中的存储的特定用户数据和Discord令牌;
  能够在目标系统上执行命令和附加Payload。
  03内置配置
  RedLinestealer内置配置中存在一个叫Arguments的类,Arguments包含以下字段:
  RedLinestealer使用的加密方式包含加密和异或运算:
  先将解密的数据做异或运算;
  再用解密上一步异或运算得出来的数据;
  最后得出的数据才是被RedLinestealer用于CommandControl通信的数据。
  通过解密出的数据的每个字符与运算结果进行异或运算(eachkeycharkey。Length)
  04区域检查
  Redline运行前会先检测目标服务器所在地区,如下图所示:
  RedLinestealer保存了一份独联体国家的列表,如果目标服务器属于列表中的任何国家,则程序终止运行。这对于独联体国家的对手国家恶意软件程序开发者来说是很常见的行为。
  05CommandControlIP配置
  在区域检查之后,RedLinestealer从数据包中获取C2配置。
  RedLineStealer行为由参数控制,在获取到配置信息后,RedLineStealer会加载配置信息并将配置信息存储在一个叫settings的类中。
  文件抓取器的配置中包含一个检查数据目录路径的方法,还包含一个用于检索目录中数据的方法。通过这两个方法,RedLinestealer会窃取所有文本文件和文档,还有包含密钥、电子账户和种子信息的文件。
  Redline会窃取各种应用程序的用户数据,包括浏览器、游戏启动器和VPN应用程序。
  Redline同样会窃取电子钱包数据,配置信息中包含电子钱包的名字和从相应应用程序的用户数据目录中检索到的环境变量。
  06Redlinestealer的实现
  Redlinestealer的核心能力通过两种模式实现:FullInfoSender和PartsSender,两者相互独立。Redlinestealer通过软件版本来确定软件所运行的模式,版本号为1的运行FullInfoSender。FullInfoSender和PartsSender之间没有功能上的区别,它们遵循完全相同的逻辑。
  Redlinestealer能够执行各种操作。除了FullInfoSender和PartsSender之外,TaskResolver类还提供了命令和payload执行能力。
  07动态链接
  Redlinestealer拥有在程序运行时动态加载DDLs(动态链接库)去执行各种数据窃取活动的能力。Win32的API接口LoadLibraryA和GetProcAddress通过平台调用服务(Pinvoke)定义。平台调用服务(PInvoke)是公共语言基础结构(CLI)实现的一项功能,它能够通过管理代码调用本机代码。通过该服务,Redlinestealer能够在内存中加载特定的DLL模块,然后使用加载的DLL中的特殊方法去解析地址。
  动态加载DDLs主要运用在两个地方,一个是Redlinestealer调取特定于浏览器的存储数据,另一个是抓取受害桌面截图。如:Redlinestealer在执行数据窃取过程中,加载bcrypt。dll执行各种密码运算操作。
  Redlinestealer能够加载gdi32。dll来执行图像相关进程,这个动态链接库被恶意软件广泛运用于屏幕捕获。Redlinestealer主要运用的是GetDeviceCaps函数。
  08系统信息
  信息窃取软件一般通过Windows管理规范(WMI)来获得受害者的系统信息。以下为Redlinestealer需要的信息:
  用户名称;
  屏幕分辨率;
  语言和windows版本;
  CPU、GPU和内存信息;
  已安装的浏览器;
  已安装的程序;
  已安装的防病毒程序;
  运行中的进程;
  可用的语言。
  Redlinestealer基于收集到的信息绘制用户模型并发送给C2服务器。
  09浏览器数据
  Redlinestealer主要从浏览器存储数据中获取以下信息:
  Cookie;
  自动填充表单;
  存储的密码;
  存储的信用卡信息。
  像其他信息窃取软件一样,Redlinestealer通过以下操作来窃取信息:
  获得浏览器中存储的SQL数据库文件;
  窃取存储在浏览器的LocalState文件中的解密密钥,这些密钥是用来保护用户数据目录中的数据;
  接着Redlinestealer利用解密密钥将数据库里面的数据解密;
  解密后的数据再发回C2服务器。
  Redlinestealer通过构建SQL查询语句从数据库中获取数据:
  10文件窃取
  通过解析C2服务器配置,发现在Id10文件存储了用户桌面目录和文件目录的匹配模型。Redlinestealer根据这些信息搜索并窃取所有包含了key、wallet、seed字段的文件和所有的文本和文件。
  以下函数获取Id10的值通过FileSearcher。Search方法来完成搜索。
  11电子钱包和扩展
  C2服务器配置信息中包含供Redlinestealer检索的电子钱包应用名,以下为目录详细内容(AppData):
  Redlinestealer对照C2服务器配置信息中的电子钱包应用目录进行筛查,如果找到了相应的应用,Redlinestealer会将取得的wallet。dat文件发送给C2服务器。
  Redlinestealer还会收集安装在浏览器上的电子钱包扩展程序。Redlinestealer有一个加密的数组将电子钱包扩展程序用格式存储起来。扩展程序存储的重要数据会发送给C2服务器。
  12游戏启动器
  Redlinestealer会检索Steam程序路径:
  Redlinestealer主要着重查找包含ssfn字段的,config文件和vdf文件。文件路径是通过实例化GameLauncher类生成的。然后利用FIleScanning。Search方法搜索这些文件,生成的数据最终会发送给C2服务器。
  13VPN
  Redlinestealer主要关注以下这几个VPN程序:
  NordVPN
  OpenVPN
  ProtonVPN
  对于处理NordVPN程序:
  Redlinestealer会检索路径C:UsersuserAppDataLocalNordVPN;
  将NordVPN。exe目录中的user。config(xml)文件筛选出来;
  打开用户配置查找包含settingvalue的代码;
  再将获取到的数据加密后发送给C2服务器。
  对于OpenVPN和ProtonVPN,Redlinestealer分别从相应的目录中搜索config文件和ovpn文件。
  14FTP程序
  Redlinestealer主要关注FileZilla这个FTP程序,在目标系统的APP数据目录中检索以下两个文件:
  sitemanager。xml
  recentservers。xml
  获取上述XML文件的路径后,Redlinestealer将解析并窃取密码和用户信息。
  15屏幕窃取
  Redlinestealer通过以下操作对受害者的桌面截屏:
  Redlinestealer对获得的屏幕比例信息进行处理,通过在内存中加载gdi32。dll动态链接库,然后使用GetDeviceCaps的方法获取每个像素点的位数来计算出屏幕大小;
  在计算出屏幕大小后,屏幕截取程序开始工作,将截图出来的图像文件以png格式输出,再发送给C2服务器。
  16任务执行
  Redlinestealer为操作者提供了额外的运行RATbeacons之类的payload的能力。Redlinestealer通常通过payload或OS命令从C2服务器获得任务列表。
  Redlinestealer提供了以下4种功能来在目标系统中执行附加任务:
  通过cmd执行命令
  该功能能够使操作者通过cmd。exe执行命令:
  下载并执行payload
  该功能能够使Redlinestealer在网络上下载并执行payload:
  仅下载功能
  该功能仅下载payload但不执行,若需要执行payload,则需要使用仅执行功能:
  仅执行功能
  该功能仅执行payload但不下载,该功能可以跟在仅下载功能后使用:
  17通信
  Redlinestealer使用httptempuri〔。〕orgEntityId作为命令来控制,若没有提供正确的口令,该域名会被重定向到bing。com。
  小结
  综上所述,RedlineStealer是一种恶意窃取密码的软件,会窃取受害者设备中的敏感数据,例如密码、保存的银行卡详信息、加密货币钱包以及VPN服务的凭证。目前RedlineStealer已被大量利用,这背后的主要原因是它有效地利用了现代Web浏览器难以解决广泛可用的安全漏洞。
  对此,专家方面建议不要轻易点击可能具有钓鱼企图的邮件,这是此类恶意软件被植入的主要方法。目前,聚铭网络流量智能分析审计系统已经能够对上述恶意软件及其各类变种进行检测处理。

秋意渐浓,河南这个景区的秋日画卷让你过足眼瘾十月将逝,深秋时节渐渐到来宝泉也已经进入了一年中最美的秋季红叶蔓延,色彩多样枫叶漫山红遍,层林尽染远远望去,宛如一幅绝美的秋日画卷现在看来秋天作为四季浪漫的代表也不是没有一定的道理福建漳州值得推荐的十二个著名旅游景点南靖土楼独一无二的山区大型夯土民居建筑云水谣古镇南靖土楼,又称为福建土楼,拥有福建南靖土楼国家森林公园,其主要分布于漳州市,以及南靖华安平和等县山区,以历史悠久数量众多规模宏大造型河南十大冷门景点,人少景美好玩说起河南,那真是八天八夜也说不完,这里古称中原,地理位置独特,自古以来就是兵家必争之地,成就了众多王侯将相,也诞生了不少文明古都,被誉为华夏文化的发祥地。独特的地形地貌和悠久的文化武汉近郊秋游最佳打卡景点线路疫情笼罩下的秋天,对于每一个人来说都显得特别的亲切。规划远距离的旅行计划变得不现实,久居市区,生活变得愈来愈沉闷,长此以往让生活失去了本色,周末近郊的小憩受到了不少市民的喜爱。在武武汉那么多旅游景点?到底哪一个最好玩?去了一趟,果然名不虚传说起武汉,在很多人印象里面,那就是一个繁华的城市,武汉有很多出名的建筑,在我印象里面,第一个就是黄鹤楼,第二个是武汉长江大桥。记得第一次去南方,开车经过武汉长江大桥,瞬间就被大桥宏天津一景区内停着艘航空母舰,连武器弹药都在,游客能随意参观这几年国内的旅游业是蓬勃发展,各地的旅游景区也是各有特色。旅游模式也从传统的山水风景向特色的游乐体验度假的主题公园发展。而我今天要介绍的这个主题公园,更是特点鲜明,这就是位于天津市福建泉州值得推荐的十二个旅游景点永宁镇静谧古朴中西合璧的闽南侨乡永宁镇,位于福建省东南沿海石狮市,是座具有600多年历史的古卫城,永宁古卫城也是泉州古代规模最大的古卫城,是中国明朝三大古卫城之一,因其特殊地理位置孙颖莎力争卫冕!16位女乒高手将齐聚河南新乡,争夺700万奖金您好,我是乒谈。WTT澳门冠军赛今日迎来收官战,马上月底会举办WTT世界杯总决赛,乒坛高手齐聚河南新乡,争夺100万美金奖金!目前,赛事的参赛名单已经全部出炉,接下来我们分享下女子桂林银行筹备上市多年未果定增百亿冲IPO内控违规频现10月14日,在桂林市地方法人金融机构暨桂林银行高质量发展新闻发布会上,广西桂林市政府透露,今年9月末,桂林银行已完成第七轮增资扩股,募集资金101。61亿元,并创下国内近5年来非黄金2023年走势推演,2022年对金银压力2023年均将转为支撑力量2022年黄金白银走势经历三个阶段已经确认,3月之前处于涨势,37月处于跌势,进入7月后金银开始弱势构建中期底部,这个中期底部横究竟有多长?并不能通过判断提前进行,今天对2023年BTC价格保持在窄幅范围内,空头的下一步是什么?比特币价格已经在一个多星期的受限范围内波动。在过去的几天里,这枚硬币曾试图向北移动。然而,它未能在20,000美元关口附近交易。比特币价格的走势主要分别夹在18,000美元和20,
再见了张呈栋!禁赛合同到期教练员培训,与河北队缘分已尽32岁的河北队队长张呈栋,在最近消失了将近1个月的时间。首先,河北队进驻广州赛区的时候,没有张呈栋的身影。其次,河北队开始正式比赛的时候,替补席上也没有张呈栋!在将近1个月的时间里河北一女子孕吐闻不了油烟味,全家人吃饭都要包裹严实防止沾味近日,河北廊坊的网友分享了一则令人哭笑不得的视频。视频中一位孕妇因为孕吐闻不了油烟味,家人为了照顾她,每次吃饭的时候都要全副武装,把自己包裹得严严实实,就怕身上沾了油烟味被孕妇闻到中超0河北豪取10连胜,11年后再问鼎北京时间12月26日,中超争冠组第5轮(总第19轮)的一场焦点大战中,山东泰山迎战河北队。第21分钟,费莱尼为山东泰山打破僵局,第34分钟,徐新的进球因此前进攻中有队友越位被吹掉下中超山东泰山VS河北队,河北部分球员罢赛,泰山提前3轮夺冠12月26日晚间,中超第19轮将会迎来一场焦点战,榜首的山东泰山,对阵榜尾的河北队!争冠组领头羊和副班长的战斗,结局可想而知,更为关键的是,泰山这场比赛若获胜,将会提前3轮完成夺冠河北开紧急会议,郝伟着眼赢球,费莱尼盼夺冠,天津暂时脱险中超联赛倒数第四轮比赛陆续打响,天津津门虎惊现绝杀保级对手重庆两江竞技暂时脱险,河北证实多名主力缺战,主帅金钟夫罕见开会动员,郝伟透露球队多名主力或因伤缺席夺冠大战,费莱尼期待来到夜廻3前瞻在鬼怪环伺的街道中找寻失落的记忆一边躲避鬼怪一边在灯光黯淡的街道中展开探索的动作游戏夜廻不久前刚刚公布了系列第三作夜廻3。本作在继承了系列一如既往的恐怖氛围的同时,又加入了全新的躲藏方式和回收记忆等新要素。为解开腾讯游戏疯狂投资收购,其实是买学习资料?图片来源视觉中国文雷科技leitech相信不少玩家都在今年多次听到了腾讯在海外收购工作室投资游戏公司的各种消息,诸如研发了黑神话悟空的游戏科学影之刃系列的灵游坊都接受了腾讯的投资,艾尔登法环新影像赏!扭曲的土地升起失意的低语艾尔登法环(EldenRing)官方推特公布了一段新影像,让我们一起来看看吧!该影像时长为15秒,向玩家展示了新游戏场景,官方为该影像配文在那永恒之旅中,扭曲的土地升起了伤感失意的英雄联盟手游圣诞皮肤今日上线7款冰雪节皮肤抢先看最新消息,英雄联盟手游圣诞皮肤今日上线曝光,小伙伴们快来围观吧。此次共上线7款冰雪节皮肤,其中包括邪恶圣诞老人维迦,圣诞老人布隆,冬境仙灵索拉卡,冬季仙境奥莉安娜,寒冬精灵璐璐,持曝Switch新机型正在开发中,已有开发商拿到原型机近日,爆料人SamusHunter在社交媒体上表示,他已得到任天堂Switch新机型的消息。SamusHunter表示,目前任天堂确实在开发下一代机型,不过尚未进入到最终阶段。Sa百亿投资背后的国帅龟仙洞,洞中酿出好酱酒中国的大好河山,总会在不经意间带给我们莫大的惊喜,沿着赤水河一路行走,每一站都会发现不一样的风景,在遵义习水的贵州洞酿洞藏酒业,本以为和寻常的酒厂相似,万万没想到这里竟是在溶洞里酿
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网