TrickBot POS模块分析_导语

访客3年前关于黑客接单887

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。psfin32模块图1. TrickBot新模块psfin32psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:图2. LDAP查询字符串搜索图3. LDAP查询机器搜索如果查询不能解析请求的信息,就执行其他账户或者对象的查询:sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。图4. sAMAccountName用户查询图5. sAMAccountName组查询Site Name:图6. Site name查询Organizational Unit (OU):图7. OU查询除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。图8.非域控制器查询TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。图9. C2通信总结考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

标签: 好话题

相关文章

中国纺织行业大数据中心(湖南中心)项目落地株洲

10月15日,在2020湖南服博会暨芦淞服饰节开幕式上,中国纺织工业联合会信息化部副主任、中国纺织行业工业互联网联盟副理事长、中纺网络信息技术有限责任公司总经理殷强作为代表签约中国纺织行业大数据中...

知道身份证号码可以查到开房记录吗?怎么查别人酒店入住信息?_爱问知识的人

知道身份证号码可以查到开房记录吗?怎么查别人酒店入住信息?【黑客V信→5】诚.信.第.一,查你所需,非常靠谱!...

怎么样能定位老公手机_怎么样才能定位老公的手机不让老公看见的小技巧

随着微信的不断更新换代,出现了很多新的功能,例如附近的人漂流瓶等等,这些功能都是可以搜索到,附近的异性可以进行聊天的,聊天的人群是可以自行设定的,男人在一般情况下都会将目标设定为女性,这个时候,很多时...

nba是什么意思?NBA的全称是什么

NBA的全称是NBA,它是美国第一个职业篮球赛事,代表了世界上最高水平的篮球。该协会有30支球队,分别隶属于两个东联和西联。每个联盟由三个联盟组成,每个联盟有五个队。30支球队中有29支来自美国,另一...

微信上怎么写文章更吸粉

对于很多人来说,能够写一篇合格的文章,最关键的一个定义就是吸引很多的粉丝量,而且吸引很多的阅读量,这是一门技巧也是一门学问。只要是我们掌握住了就可以像是握住病毒一样那样可以合理式的宣传,很快就可以拥有...

住酒店记录会保存多久_住酒店记录会别人能查的到吗?

住酒店记录会保存多久_住酒店记录会别人能查的到吗? 所谓 “零日漏洞” 的收购商为 Android 漏洞支付的费用比 iOS 还要高,直到最近这都是不可想象的。 零日漏洞收购商 Zerodiu...