集后门木马挖矿脚本勒索病毒于一身,这个ZIP压缩文件厉害了
近日,白帽子黑客Marco Ramilli捕获到了一封"奇特"的恶意电子邮件,其中包含一条链接,一旦点击就会导致一个名为"pik.zip"的压缩文件被下载。之所以说它奇特,是因为包含在这个ZIP文件中的JavaScript脚本文件采用了西里尔字母进行命名——被命名为"Группа Компаний ПИК подробности заказа",翻译过来就是"PIK集团公司订单详情"。
需要说明的是,目前使用西里尔字母的文字包括俄语、乌克兰语、卢森尼亚语、白俄罗斯语、保加利亚语、塞尔维亚语和马其顿语等,而PIK恰好就是俄罗斯的一家房地产公司,拥有超过1.4万名员工。也就是说,攻击者显然试图将电子邮件伪装成来自PIK公司,从而借助该公司的声誉开展攻击活动。
Marco Ramilli表示,攻击者使用了多种混淆技术来对该脚本JavaScript进行混淆处理。其中,在感染第一阶段阶段存在两个主要的混淆流:第一个混淆流涉及到引入伪静态fork,例如"if"和"cases";第二个混淆流涉及到从动态构建或分成多个关联步骤的嵌套字符串中动态构建函数区块。
图1.Javascript感染第一阶段
该脚本最终会释放并执行一个虚假的图像文件"msg.jpg",该文件实际上是一个经过UPX加壳的Windows PE文件,被用于感染的第二阶段。
在感染的第二阶段,三个额外的模块会被释放并执行:一个后门木马、一个挖矿脚本和一种此前曾被广泛报道过的勒索病毒——Troldesh。
图2.感染第一阶段的执行
分析表明,第一个被释放的模块(327B0EF4.exe)与Troldesh非常相似。该勒索病毒会在加密目标文件之后对其进行重命名并附加一个".crypted00000"扩展名。举例来说,当一个名为"1.jp"的文件在被加密之后,其文件名就会被重命名为"hmv8IGQE5oYCLEd2IS3wZQ==.135DB21A6CE65DAEFE26.crypted000007"。同时,Troldesh还会篡改计算机桌面的壁纸,以显示勒索信息:
图3.勒索信息
第二个被释放的模块(37ED0C97.exe)是被证实一个名为"nheqminer"的挖矿脚本,被用于挖掘大零币(Zcash,一种加密货币)。
图4.攻击者的钱包地址
第三个安装被释放的模块(B56CE7B7.exe)则被证实是Heur木马,该木马的主要功能是针对WordPress网站实施暴力破解,曾在2017年被广泛报道。
根据Marco Ramilli的说法,该木马的典型行为与HEUR.Trojan.Win32.Generic非常相似,包括:下载及安装其他恶意软件。利用受感染计算机进行点击欺诈。记录键盘输入和访问的网站。将与受感染计算机相关的信息发送给攻击者,包括用户名和浏览历史。赋予攻击者对受感染计算机的访问权限。在用户访问的Web页面中注入广告框。随机的Web页面文本被转化为超链接。浏览器弹窗,以推荐虚假更新和其他软件。
一旦该木马安装成功,就会通过暴力破解来寻求弱口令凭证,而一旦发现了弱口令凭证,就将pik.zip复制到这些WordPress网站中。
图5.暴力破解模块
图6.暴力破解模块安装路径
Marco Ramilli认为,此次攻击活动背后的攻击者显然试图通过多种渠道来牟利——勒索病毒和加密货币挖矿脚本。此外,攻击者还试图通过受感染计算机来暴力破解并控制随机的WordPress网站。这样的攻击活动工作量显然非常大,且很容易被检测到。因此,攻击者不太可能是某个国家黑客组织,而只是一群想要同时通过多种方式来牟利的网络犯罪分子。
Pixel6Pro感人配置遭曝料,Pixel5命运悲惨跌至感人价有消息称,Pixel6Pro配备120Hz显示器,该手机配备12G内存,配备潜在变焦摄像头,支持电池共享,也就是反向无线充电,屏幕分辨率为3120x1440,UWBwell1200
全运会山东第一有人不服全运会金牌榜明明是山东第一,但偏偏看到很多文章说是广东第一,不知道他们是怎么算的,即使按照奥运会时期美国的算法也是山东第一啊!感觉和他们无法讲道理,你给他看金牌榜,他给你讲历史,你
iPhone13震撼来袭,iPhone12价比百元机,果粉服气9月15日凌晨1点,苹果正式发布iPhone13系列新产品,售价5199元。四款新iPhone都继承了直角中框设计,刘海区域缩小了20。iPhone13mini和iPhone13的
AppleWatch7重磅发布,Watch6跌至感人价创历史9月15日凌晨,苹果举行秋季新产品发布会,带来了iPhone13系列新型iPad和iPadmini。此外,苹果还发布了新的AppleWatchSeries7,在屏幕充电耐久性等方面
易图通与北汽新能源达成合作,未来有望实现高阶自动驾驶近日,易图通科技(北京)有限公司(以下简称易图通)与北京新能源汽车股份有限公司(以下简称北汽新能源)达成合作,双方将就L3L4级自动驾驶相关项目进行深入研发,共同推动自动驾驶相关应
数字孪生技术,让酷炫的智慧城市不再遥不可及人们与智慧城市的距离还可以再缩短一些,得益于数字孪生技术,使得人们可以先在虚拟映射中完成规划。智慧城市对于不同的人,不同的角色所处不同立场都会有不同的定义。在普通人眼中上班不拥堵,
高精地图现状分析与实现方案研究摘要随着自动驾驶技术研究的逐渐深入和智能汽车精细化监管需求的不断增长,高精地图的重要性逐渐凸显。高精地图是近几年兴起的产物,国内外有关高精地图数据采集生产可视化表达等诸多研究取得了
国标自动驾驶分级标准正式出炉2020年或为L3级自动驾驶元年我国正式拥有自己的自动驾驶汽车分级标准!3月9日,工信部正式发布汽车驾驶自动化分级推荐性国家标准报批公示,而正式标准拟于2021年1月1日开始全国实施。该标准明确了我国汽车驾驶自动
从安全的角度看自动驾驶站在2020年年尾回看智能驾驶,这一年黑科技层出不穷,无疑是一片琳琅满目的壮观景象超大的显示屏娱乐功能强大智能座舱高度数字化OTA远程升级几乎是新车型标配ADAS辅助驾驶功能也越来
揭秘矢量地图的前世今生这是一期矢量地图成长故事自传。凭谁问廉颇老矣,尚能饭否?用来形容今天的主人公也许是最为贴切不过了。第一章高贵的矢量地图前世我的前世是手绘纸质地图,下文就统称地图啦,所以不要再问我到
王志勤车联网支持实现无人驾驶的思考无人驾驶是车辆作为运载工具智能化网联化发展的核心应用功能,也是车联网智慧交通产业发展的核心应用服务。网联无人驾驶则是在车辆智能化基础上,通过车联网实现车与车车与路等的互联和信息交互