EMOTET使用一次性C2服务器-黑客接单平台

访客6年前黑客文章1179
SentinelOne研究人员剖析发现Emotet运用一次性C2服务器来绕过IP ACL和域名过滤的检测。 跟着Emotet这种模块化下载器的增加,进犯从单一进犯来引发大型灾祸。本文剖析Emotet用来绕过IP ACL和域名过滤的办法。 样本静态剖析 假如样本文件被符号为歹意的,研究人员想更多地了解该样本与其他Emotet样本的不同。研究人员看到的是一个XML文件: 文件的熵值大约为6,因而或许躲藏了什么,由于office文档的熵值一般都很高,而熵值高并不能标明文件的内容是歹意的: 剖析文件头部,研究人员承认XML文件测验模仿DOC文件: 提取加密的PowerShell 研究人员运用OLETools来提取嵌入的宏并检查文件的效果。 宏文件内容很大,可是假如复制到文件中就能够搜索其成果了。宏文件是经过高度混杂的,可是能够看出其运用字符串的形式。有很多的字符串运用+来链接到其他的字符串熵,一切研究人员运用sed来移除这部分的混杂内容: $: sed 's/" + "//g' 这儿的意图不是得到一个功能性的脚本。而是暴力搜索字符串,那么更佳的开端方位应该是powershell: $: sed 's/" + "//g' | grep -i powershell 这会回来空内容。由于宏并不是100%彻底反混杂了,因而研究人员再次运用了暴力破解的办法。下面开端移除字母: $: sed 's/" + "//g' | grep -i owershell 得到的内容为: zkAJGDhw = "oWersheLL -e JABEAFkAaQBhAGYAUw" 反编译base64字符串,办法如下: · 发动Test Lab VM; · 装置office; · 保存歹意DOC文件到虚拟机硬盘,并翻开doc文件; · 翻开procmon。 运用 Ctrl+t 来翻开树形企图,并找到WINWORD.EXE,能够看到PowerShell指令: 然后就能够提取base64编码的指令语法了: 解码和修正语法来检查其效果: 经过特别的变量和URL,研究人员判别这是通用的Emotet dropper指令,其间含有5个硬编码的URL来提取final payload: 有多个URL不只能够容错,还能够快速修正主机IP地址来修正DNS记载。假如 *** 设备不只过滤DNS,只是依靠IP的话,那么就能够保证无法有用检测进犯,依然很简单绕过。 验证C2服务器,搜索payload 研究人员运用cURL来向这些URL发送恳求,并检查那些域名依然活泼: 以上URL有302重定向,可是终究回来的是200呼应。 第二个URL不在服务于payload。403 forbidden呼应标明URL依然是活动的,但403过错或许是由于主体提供商删掉了内容。 第三个URL也不在服务于payload,由于回来的404过错代码,因而该主机应该也是活动的。 第4个URL应该依然是服务于Emotet payload的。 第5和第6个URL的行为和第2和第3个URL相同。 从这2个活动的URL上,研究人员获取了final payload: 这两个文件都与Emotet有关: Payload URL: zeAtqnKQbF SHA1 = a7f4a98536f65c027fc10c057e3873e6c4cee9be Saved File Name: 200.exe 履行payload 初始进程在从头初始化之后就间断了: [1][2]黑客接单网

相关文章

黑客接单软件下载_找黑客改了成绩之后后悔

· 日本最大的加密钱银买卖所Coincheck被黑,导致约580亿日元(约合5.33亿美元)的虚拟钱银新经币(NEM)忽然消失。 export WORKDIR=$(pwd)支撑不久之前,Kubern...

黑客接单网站是真的嘛_阑盼盼

Powershell与.NET进犯运用时间线一、 紧跟缝隙开展脚步二、 活泼宗族实际上,这些歹意安排的技能水平和运营手法,决议了他们在得知自己现已进入公众视界之后所作出的反响。 有些歹意安排会直接抛弃...

Nmap备忘单:从探究到缝隙使用(Part 2)

TCP SYN扫描 SYN扫描是默许的且最盛行的扫描选项是有必定原因的。它能够在不受防火墙约束的高速网络每秒扫描数千个端口 。一起也是相对不显眼的和荫蔽的,由于它永久不会完结TCP衔接。 指令:NMA...

58黑客接单_zip破解

有电子邮件进犯2019年,咱们猜测网络违法分子针对内容管理体系注入歹意挖矿代码的活动会削减,而其他Web要挟会变得愈加遍及与常见,比如说Web skimmer。 有多种体系或软件的弱口令遭受进犯,这儿...

接单的黑客哪里可以找到_网赌输钱了怎么找黑客

传统安全软件对Powershell的防护不甚完善,经过Powershell进行网络勒索,挖矿的歹意软件越来越多,进犯方法也越来越杂乱。 怎么翻开日志记载功用有接单的黑客哪里可以找到,网赌输钱了怎么找黑...

俄罗斯黑客接单_淘宝找黑客人肉

2018年共有430余万台(只包含国内且不含WannaCry数据)计算机遭受勒索病毒进犯;GandCrab、GlobeImposter、CrySis这三大宗族勒索病毒的受害者最多,算计占比高达80.2...