Trickbot参加长途使用凭据找取功用

访客3年前黑客文章504

2019年11月,Trend Micro研究人员发现一个含有暗码盗取模块的Trickbot变种,该暗码盗取模块能够从很多的运用中盗取凭据。2019年1月,研究人员发现一个参加了多个功用的Trickbot变种,但歹意软件开发者并没有更新Trickbot,而是运用了一个更新了能够盗取长途运用凭据的pwgrab模块。
感染链

图1. 歹意软件感染链
技能剖析
歹意软件是经过伪装为来自首要金融服务公司的税收鼓励告诉的邮件进行传达的。邮件含有一个启用宏的Excel附件,其间含有税收鼓励的细节。附件中的宏文件是歹意的,运用激活后会在用户机器上下载和运用Trickbot。
 

图2. 含有启用了歹意宏的附件的垃圾邮件
 

图3. 附件中的文档截图
Trickbot变种于研究人员在2019年11月发现的变种十分类似。但2019年版别的变种参加了3个功用,别离对应Virtual Network Computing (VNC), PuTTY, 和Remote Desktop Protocol (RDP)渠道。
 

图4. 2019年11月(上)和2019年1月(下)pwgrab模块比较

图5. C&C流量和发送的RDP凭据
这些函数运用的技能包括经过XOR或SUB对字符串进行加密。

图6. XOR (上) 和SUB(下)字符串加密
歹意软件为非直接的API调用运用API哈希,这归属于2013年Carberp木马的源码走漏。
 

图7. Carberp源码中的API哈希
VNC
为了获取VNC凭据,pwgrab模块会运用坐落以下目录的*.vnc.lnk来搜索文件:
%APPDATA%MicrosoftWindowsRecent
%USERPROFILE%Documents, %USERPROFILE%Downloads
盗取的信息方针机器的主机名、端口和署理设置。
 

图8. Pwgrab在%USERPROFILE%Downloads目录定位vnc.lnk文件
该模块会经过POST发送有必要的数据,运用文件名dpost的下载的装备文件进行装备。该文件含有C2服务器会接纳来自受害者的盗取数据。
 

图9. 发送给C2服务器的盗取的数据
PuTTY
为了提取PuTTY凭据,歹意软件会查询注册表SoftwareSimonTathamPuttySessions来辨认保存的衔接设置,这答应模块来提取Hostname, Username, Private Key Files等用于认证的文件。

图10.用于Putty数据盗取的注册表遍历(左)、显现hostname, username 和Private Key Files的代码(右)
RDP
第三个功用于RDP有关,运用CredEnumerateA API来辨认和盗取保存的凭据。然后歹意软件会剖析字符串target=TERMSRV来确认每个RDP凭据保存的主机名、用户名和暗码。
总结
Trickbot中参加的功用也标明许多歹意软件作者增强功用的立异战略:对原有歹意软件的不断进化。这些变种一般都是不断参加新的小功用,并没有什么突破性,这也阐明Trickbot背面的安排和个人并不彻底依赖于Trickbot而且不断地进化该歹意软件,使具有要挟的歹意软件愈加高效。
 

相关文章

不用密码登别人的qq(登别人微信不用密码能登吗)

不用密码登别人的qq(登别人微信不用密码能登吗)

本文目录一览: 1、怎么登别人的QQ 不知道密码的情况登 2、怎样没有密码登别人的QQ? 3、如何不用qq密码登录别人的qq? 4、不用密码登录别人手机qq 怎么登别人的QQ 不知道密码...

有名黑客史(中国黑客史)

有名黑客史(中国黑客史)

本文导读目录: 1、历史上最著名的几次黑客事件 2、历史上著名的黑客有哪些 3、找一些著名黑客的故事! 4、中国十大黑客排名是什么?有什么事迹? 5、历史上最牛的黑客是谁? 6、史...

电脑无线投屏到电视(电脑怎么投屏到电视?)

电脑无线投屏到电视(电脑怎么投屏到电视?) 电脑无线投屏到电视(电脑怎么投屏到电视?)以前大家详细介绍过去了手机怎么投屏到电视上收看,实际上应用电脑投屏也很便捷,一样是有线电视、无线网络二种方法。有...

黑客如何破解wifi(黑客如何破解手机)

黑客如何破解wifi(黑客如何破解手机)

黑客们获取WiFi密码的方法 1、wifi暴力破解,这是手机软件的wifi破解神器,根据设备漏洞进行暴力破解获取密码,有个这个神器,就可以免费蹭别人的wifi了。2、方法一:使用密码破解软件下载并安装...

什么是保单?什么是保险?保险有什么用?

什么是保单?什么是保险?保险有什么用?

保险到底有什么复杂的,其实一点都不复杂,说白了,就这二十几个字,就能说清楚。“没事,存钱!有事,赔钱!老了,领钱!欠债,不还!诉讼,不给!离婚,不分!遗产税,不交!”这二十几个字,又是怎么实现的呢?...

找黑客通过姓名查电话号码,黑客入侵别的网站

一、通过姓名查电话号码怎么找黑客 1、接单黑客当你不接到命令时,一定要立即单击地图上方的离线,并确保地图消失回到原来的界面,以避免系统在休息时继续发出命令。如果你不点击离线,简单地返回桌通过姓名查电话...