Trickbot参加长途使用凭据找取功用

访客4年前黑客文章527

2019年11月,Trend Micro研究人员发现一个含有暗码盗取模块的Trickbot变种,该暗码盗取模块能够从很多的运用中盗取凭据。2019年1月,研究人员发现一个参加了多个功用的Trickbot变种,但歹意软件开发者并没有更新Trickbot,而是运用了一个更新了能够盗取长途运用凭据的pwgrab模块。
感染链

图1. 歹意软件感染链
技能剖析
歹意软件是经过伪装为来自首要金融服务公司的税收鼓励告诉的邮件进行传达的。邮件含有一个启用宏的Excel附件,其间含有税收鼓励的细节。附件中的宏文件是歹意的,运用激活后会在用户机器上下载和运用Trickbot。
 

图2. 含有启用了歹意宏的附件的垃圾邮件
 

图3. 附件中的文档截图
Trickbot变种于研究人员在2019年11月发现的变种十分类似。但2019年版别的变种参加了3个功用,别离对应Virtual Network Computing (VNC), PuTTY, 和Remote Desktop Protocol (RDP)渠道。
 

图4. 2019年11月(上)和2019年1月(下)pwgrab模块比较

图5. C&C流量和发送的RDP凭据
这些函数运用的技能包括经过XOR或SUB对字符串进行加密。

图6. XOR (上) 和SUB(下)字符串加密
歹意软件为非直接的API调用运用API哈希,这归属于2013年Carberp木马的源码走漏。
 

图7. Carberp源码中的API哈希
VNC
为了获取VNC凭据,pwgrab模块会运用坐落以下目录的*.vnc.lnk来搜索文件:
%APPDATA%MicrosoftWindowsRecent
%USERPROFILE%Documents, %USERPROFILE%Downloads
盗取的信息方针机器的主机名、端口和署理设置。
 

图8. Pwgrab在%USERPROFILE%Downloads目录定位vnc.lnk文件
该模块会经过POST发送有必要的数据,运用文件名dpost的下载的装备文件进行装备。该文件含有C2服务器会接纳来自受害者的盗取数据。
 

图9. 发送给C2服务器的盗取的数据
PuTTY
为了提取PuTTY凭据,歹意软件会查询注册表SoftwareSimonTathamPuttySessions来辨认保存的衔接设置,这答应模块来提取Hostname, Username, Private Key Files等用于认证的文件。

图10.用于Putty数据盗取的注册表遍历(左)、显现hostname, username 和Private Key Files的代码(右)
RDP
第三个功用于RDP有关,运用CredEnumerateA API来辨认和盗取保存的凭据。然后歹意软件会剖析字符串target=TERMSRV来确认每个RDP凭据保存的主机名、用户名和暗码。
总结
Trickbot中参加的功用也标明许多歹意软件作者增强功用的立异战略:对原有歹意软件的不断进化。这些变种一般都是不断参加新的小功用,并没有什么突破性,这也阐明Trickbot背面的安排和个人并不彻底依赖于Trickbot而且不断地进化该歹意软件,使具有要挟的歹意软件愈加高效。
 

相关文章

教你同步对方微信不被发现,怎么监控别人微信

11月21日,由《新周刊》主办的“第二十一届中国视频榜”发布盛典在北京举行。发布盛典旨在褒奖2020年文娱产业中发挥创造力,推动行业正向发展的视频项目。腾讯视频重磅脱口秀竞技节目《脱口秀大会》第三季,...

提升学历的方法(究竟有哪几种提升学历的方法呢?)

  学历提升的方式(到底有哪些学历提升的方式呢?)针对大家大专生来讲大家的文凭一直便是大家的缺陷,而目前大家许多 大专生在一些层面是要好过本科毕业生的,可是无可奈何仅限于文凭的难题。而目前这一社会发展...

杭州失踪女子尸体在小区化粪池找到 杭州女子失踪前活动轨迹还原

浙江杭州近日发生一起颇为蹊跷的失踪案:杭州市江干区三堡北苑小区53岁女子来惠利至7月22日,已经持续失联18天。津云记者23日凌晨1时多从接近杭州警方人士处获悉,来惠利女士已经找到。23日早上8时多,...

获取他人微信聊天记录_我们收费标准 正规委托

如今网上黑客横行,稍不留神就可能被黑客光顾,避如前段时间我们空间商的服务器就被入侵了,数据都被删光了,所以要想在网上生存,做好安全措施是必不可少的。一般我们都只重视对机器进行安全设置,而往往忽略了被入...

找黑客黑别人手机号-黑客必须掌握的技术有哪些(成为黑客必须掌握的知

每日好文 黑客是怎么定位别人的 专门卖虚拟商品的app(咸鱼怎么卖虚拟商品) 你怎么设置黑客密码 24小时接单的黑客好友恢复(24小时接单的黑客) 太平洋黑客怎么 救助赌徒的公益平台是不是真的(心理...

老公偷偷给别人发短信打电话我怎么能同步监控

最近国产医美风刮得很大,不少人对国产护肤也是相当感兴趣,不过比较出名的协和维E乳是什么牌子的,北京协和医院并不不生产维E乳吗,友谊长存小编就来说说吧。 北京协和医院不生产维E乳是怎么回事 近期,一...