當前位置:
首頁 > 科技 > 如何利用U盤傳送惡意軟體實施無文件攻擊

如何利用U盤傳送惡意軟體實施無文件攻擊

如何利用U盤傳送惡意軟體實施無文件攻擊

E安全9月1日訊 趨勢科技8月初分析了無文件後門 JS_POWMET,攻擊分子使用JS_POWMET.DE(濫用了各種合法功能的腳本)在目標系統上以無文件形式安裝後門BKDR_ANDROM.ETIN。

起初,趨勢科技並不清楚威脅如何到達目標設備,研究人員當時猜想是用戶下載或由其它惡意軟體丟給目標設備。

最近,趨勢科技研究發現之前的猜想是錯誤的,JS_POWMET竟然是通過U盤感染目標。

無文件後門 JS_POWMET技術細節

U盤包含兩個惡意文件( 趨勢科技檢測為TROJ_ANDROM.SVN),如下:


  • addddddadadaaddaaddaaaadadddddaddadaaaaadaddaa.addddddadadaaddaaddaaaadadddddadda

  • IndexerVolumeGuid

U盤中的autorun.inf 文件可能被修改運行上述第一個文件,該文件能解密第二個文件的內容,這兩個文件之後載入內存運行。解密器的文件名充當該實例中的加密密鑰,被感染系統上實際並未保存文件。

解密代碼負責創建自動啟動註冊表項。趨勢科技指出,感染的最終結果是安裝後門BKDR_ANDROM.ETIN

如何利用U盤傳送惡意軟體實施無文件攻擊

感染鏈

研究人員強調了兩點。

第一,Windows版本不同,過程會有差異,Windows 10的過程相對簡單:創建註冊表項,下載並在被感染系統上執行後門。然而Windows 10之前的Windows版本會多一個步驟:第二個後門(趨勢科技檢測為BKDR_ANDROM.SMRA)會丟在 %AppData%文件夾中,其文件名為ee{8 random characters}.exe,同時還會在用戶啟動文件夾中創建快捷方式,確保第二個後門自動執行。

第二,創建的註冊表項中包含的URL不同:其中一個URL用於Windows 10,而另一個用於Windows 10之前的版本。雖然研究人員未發現實際行為有任何不同之處,但攻擊者可能會根據用戶的操作系統發起不同的攻擊。

目前尚不清楚第二個後門安裝相對簡單的原因,有可能是為了轉移注意力,因為相比第一個無文件後門,研究人員或用戶更容易發現第二個後門,然而移除第二個後門可能會讓第一個更隱秘的無文件威脅不易被發現。

此類攻擊相關的SHA-256哈希如下:

  • 24bc305961cf033f78bc1a162c41a7c1a53836a6ccbb197a5669b5f8a9f5251d

  • 89dd71692bce3bb51a053570eb87fb5a9b5e1513fc1741f51b785e1137bd3cd1

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

CIA Angelfire:專門感染Windows的惡意軟體框架
Gazer:全球大使館和領事館被俄羅斯APT組織Turla監視
特朗普政府律師:OPM數據泄露相關集體訴訟無法證明該事件造成實際危害
美國國務卿蒂爾森計劃關閉國家網路辦公室
瑞典大型网络托管公司遭黑客“拖库”,影响数十万客户

TAG:E安全 |

您可能感興趣

銀行惡意軟體攻擊巴西移動用戶
出乎意料:P圖應用程序成為惡意軟體入侵橋樑
HookAds惡意廣告利用漏洞攻擊套件安裝惡意軟體
趨勢科技發現,無文件惡意軟體又興起!
警惕加密貨幣新騙局!黑客利用蘋果系統惡意軟體攻擊,竊取用戶密碼
如何利用深度神經網路預防惡意軟體
EDR軟體如何使用機器學習的方法檢測惡意軟體
用盜版軟體治理惡意軟體?谷歌這波操作值得期待
黑客將惡意軟體加密挖掘惡意軟體注入網站
新的R2D2技術可以保護文件免受擦除類惡意軟體的攻擊
解析針對巴西用戶的惡意軟體及垃圾郵件行動
設備管理器許可權遭惡意利用,衍生多種病毒攻擊用戶手機
關於惡意使用第三方軟體獲取遊戲勝利的處罰說明
微軟office漏洞再次被惡意利用,傳播惡意軟體
雙尾蠍仍在使用Android惡意軟體攻擊巴基斯坦政府實體
新的無宏技術分發惡意軟體
手機應用也能「變臉」!新型惡意病毒軟體威脅手機安全
黑客開始利用嚴重的WinRAR漏洞傳播惡意軟體
將惡意代碼隱藏在圖像中:揭秘惡意軟體使用的隱寫術
春節期間針對國人的挖礦惡意軟體攻擊活動