犯罪分子竟使用签名Rootkit窃取登录和付款信息-黑客接单平台

访客5年前黑客文章590
近期,研究人员发现有 *** 犯罪分子正在大规模的歹意活动中运用数字签名的Rootkit来盗取方针用户的登录凭据、付出信息以及浏览器历史记录,并以此来对交际 *** 用户进行 *** 欺诈以及歹意广告传达活动。 研究人员将此系列歹意活动命名为了“Scranos”,在此进犯活动中, Rootkit会要求方针用户装置一个视频驱动程序。装置完结后,它便会下载进犯者所设定的Payload。受此进犯影响的除了像Chrome、Chromium、Firefox、Opera、Edge和IE这些常用浏览器之外,还有Facebook、Amazon、Airbnb、Steam和Youtube这样的 *** 在线服务。 进犯方式新颖 研究人员表明,Rootkit签名所运用的证书很有或许是盗取来的。签名所用的数字证书来自于上海的一家健康办理咨询公司,而这家公司并未进入软件开发范畴。现在,该证书依然是有用的。 研究人员现在已将Scranos活动的【具体剖析陈述】发布了出来,并在陈述中具体介绍了此次进犯活动中所涉及到的进犯组件。 技术细节 进犯者在感染方针Windows体系时运用的是内存Rootkit,在完结感染时首要运用的是伪装成合法应用程序的电子书浏览器、视频播放器或反歹意软件产品。为了完结在方针主机上的耐久化感染,Scranos会在方针设备封闭之前向硬盘掩盖写入数据,并在完结后删去一切的Payload。并且在某些特殊情况下,Payload甚至会向合法进程“svchost.exe”中注入歹意下载器。 依据研究人员的剖析,现在该歹意软件样本的功用只包含:下载和运转Payload Dropper、完结耐久化感染,以及删去正在运用的文件(用于移除内存中的Payload)。 但研究人员表明,Rootkit下载器是一款多功用的歹意软件,它还能够从方才咱们说到的浏览器中提取方针用户的登录凭据,并运用歹意DLL文件来施行其他进犯。 感染规模 除了Youtube用户之外,很大一部分方针用户都来自于我国,其间包含广东、上海、江苏和浙江的数万名用户在内。 但研究人员也表明,Scranos活动现在仍在不断进化,而它的感染规模也现已扩张到了印度、罗马尼亚、巴西、法国、意大利和印度尼西亚等国家和地图。除此之外,依据研究人员对歹意软件样本的剖析,进犯者还有或许会在歹意软件中添加多种新式的感染组件。 Payload剖析 针对Youtube频道的Payload运用了Chrome的调试形式,并将本身从使命栏中躲藏,不过咱们仍是能够经过使命办理器来查看到相应歹意软件的活动。假如方针主机中没有装置Chrome,歹意软件会直接装置在方针体系中。 研究人员表明:“咱们在对一个Youtube页面及西宁剖析后,咱们发现歹意软件会先在Chrome中翻开一个URL,然后运用歹意Payload来操控Chrome在这个页面中进行各种操作:翻开一个视频,然后静音,并订阅该频道,最终点击歹意广告,而这些操作全部都是经过Chrome的调式指令完结的。” 在一天之内,YouTube Payload能够在后台悄然订阅许多的特定频道,每天大约能够给方针频道带来3100多个新订阅者。 用于装置浏览器插件的Payload能够进犯Chrome、Opera和IE等支撑Web页面JavaScript功用的浏览器。 在Chrome中,它能够Chrome Filter、Fierce-tips和PDF-Maker等插件,而最终一个现在依然能够在ChromeWeb商城中找到,并且装机量也达到了12万8千多。 Facebook *** 欺诈Payload担任发送老友恳求以及垂钓信息(歹意链接指向一个Android APK文件)。它能够从Firefox、Chrome以及其他根据Chromium的浏览器中盗取Cookie信息。 针对Edge浏览器,它会装置EdgeCookiesView这款东西,这款东西是Nirsoft开发的一款合法东西,而他所开发的东西是许多歹意软件开发人员曾经都运用过的。 针对Steam账号,它首要会运用初始下载器下载装置Rootkit以及其他组件。然后从头设置一个注册表键来存储Steam账号凭据。除了凭据数据之外,盗取的数据还包含体系中装置的游戏列表以及上一次游戏时刻等等。 研究人员表明,现在Scranos活动仍在继续进行中,并且进犯手法一直在不断进化晋级,并且影响规模也在逐渐扩展,其间绝大多数受影响的用户都是Windows 10用户。 完好剖析陈述:【点我获取[1][2]黑客接单网

相关文章

我是怎么经过指令履行到终究获取内网Root权限的

你的子域名叫什么? 这一切都是从信息侦查开端的查找子域,解析为IP然后检查端口。不过这一次,我发现了一个较为古怪的主机名,并有一个应用程序正运行在64351端口上。这并不是咱们平常常见的web端口,需...

专业接单黑客联系方电话,攻击私彩的黑客联系方式,个人信息被泄露找黑客帮忙

总的来说,咱们所发现的感染状况可以分为两类,这也就意味着进犯者在侵略方针站点的过程中,或许会运用两种不同的感染载体。 Fuzz成果:经过1.e这种特别的数值方法,可成功绕过union select防护...

reshacker,如何找黑客破解对方密码,怎样找黑客服务

二、审计思路SQL Explorer最开端的5个字节为发送方的ShockBurst地址,用于给无人机验证是不是配对的遥控器。 二、影响规模最大的地下工业链 2定论在学习长辈们的文章后,...

怎么偷偷同步微信,找黑客破解qq要多少钱,找黑客追回赌资

前一个寄存网卡接口、IP、子网掩码等,后一个主要是寄存DNS。 此外,AppUse预装了许多"hack me"运用,包含他们的服务端。 关于浸透测验者而言,在测验几个新东西或许技能以及一些意图时,有这...

区块链应用于安全的7种方法

区块链技能能够被用作安全东西,假如你还没有计划去运用它,现在你或许需求重新考虑一下了! 布景介绍 现在,区块链的分布式分类账现已在从加密钱银到供应链等许多范畴得到了运用。区块链的首要运用归功于它作为一...

温故知新:寻觅新缝隙,绕过JS沙箱的约束

在参加缝隙赏金方案的过程中,我发现了一个网站,其间包括十分风趣的功用——该网站答应我根据用户操控的表达式过滤掉一些数据。例如,我能够写出相似于book.price > 100这样的条件,并让该网...