TrickBot POS模块分析_导语

访客4年前关于黑客接单954

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。psfin32模块图1. TrickBot新模块psfin32psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:图2. LDAP查询字符串搜索图3. LDAP查询机器搜索如果查询不能解析请求的信息,就执行其他账户或者对象的查询:sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。图4. sAMAccountName用户查询图5. sAMAccountName组查询Site Name:图6. Site name查询Organizational Unit (OU):图7. OU查询除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。图8.非域控制器查询TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。图9. C2通信总结考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

标签: 好话题

相关文章

如何破解男朋友的微信密码?看看就知道了_黑客

如何破解男朋友的微信密码? 微信好友丢掉手机后收到借钱信息。5月27日晚,家住金凤区的张女士到朋友家造访,回家后发现手机不见了。张女士赶紧给丢掉的手机打电话,希望能找回。起先,手机还开着,但过了一会...

SNS不被发现的四大盈利模式解密

今天我也谈SNS,先看定义,全称Social Networking Services,即社会性网络服务,专指旨在帮助人们建立社会性网络的互联网应用服务。这里说的是“社会性网络”,那么什么是社会性网络呢...

如何知道对方位置但不被对方知道(教你几个小技巧)

如何知道对方位置但不被对方知道(教你几个小技巧) 许多时分,女人不必然不爱男子,而是太累了。许多感觉都是如许的。早先,男子酷爱并最活泼。后来男子爱得越来越少,后来女人爱得越来越多,女人彻底无法自拔。...

如何偷偷关联老公微信

很多人都有偷窥自己另一半饮食的习惯,尤其是对于一些热恋中的男女或者结婚不久的夫妻。由于他们对彼此之间的信任感还不够,而且正处于热恋期,害怕失去对方的阶段,所以他们总是用各种方法想要偷窥自己的另一半是否...

不惊动对方通过微信查对方位置(如何偷偷知道对方位置

要点导读:讲述无人驾驶概念股票一览表的股票入门知识。 无人驾驶概念股有哪些     2019年,中国a股市场无人驾驶概念股共61家,其中上海上市公司17家,深圳上市股票44家。 无人驾驶概念股票一...

一个人变心会有哪些普遍行为呢 不被对方发现

男人和女人之间的爱往往是非常甜蜜和温暖的,但有些甜蜜和温暖往往只发生在刚刚开始,因为在未来,有各种各样的变量,男人和女人之间无一例外,对于爱的事情每个人都有一个独特的理解,无论他们是男孩还是女孩,都可...