TrickBot POS模块分析_导语

访客3年前关于黑客接单888

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。psfin32模块图1. TrickBot新模块psfin32psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:图2. LDAP查询字符串搜索图3. LDAP查询机器搜索如果查询不能解析请求的信息,就执行其他账户或者对象的查询:sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。图4. sAMAccountName用户查询图5. sAMAccountName组查询Site Name:图6. Site name查询Organizational Unit (OU):图7. OU查询除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。图8.非域控制器查询TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。图9. C2通信总结考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

标签: 好话题

相关文章

影响你我!高通与苹果决裂怎么回事?iPhoneXS系列被吐槽信号糟糕_和你

对于苹果来说,能否赶上5G手机的首波潮流,似乎并不那么重要。  近期,有外媒表示,支持5G网络的苹果手机将会在2020年正式推出。  据悉,苹果计划在2020年的iPhone产品中采用型号为8161的...

怎么样才能查看别人已删除的微信聊天记录呢 我如何获取我老公的

怎么样才能查看别人已删除的微信聊天记录呢 我如何获取我老公的 虽然它需要等到2019年或2020年下半年,但触摸敏感型智能手机制造商一直无法抵御内部动荡,Early ready 5g mobile...

在哪能找到真正的黑客(24小时接单的黑客)_在哪能找到真正的黑客

我在哪里能找到真正的黑客(24小时接接的黑客)?如果我想和男朋友重归于好,我该如何拯救他的心?分手后我该如何拯救我的男朋友?爱情的秘籍是什么?降低你的姿态并不意味着你会变得越来越没用,否则他会更鄙视你...

远程监控女朋友的手机(监视女朋友手机软件)

现在有很多小合作伙伴越来越离不开手机,无论是工作还是生活,手机的便利性还是很大的,在手机中保存各种数据是很常见的事情。然而,一些小合作伙伴会担心,这么多重要的手机数据,如果被自己意外丢失了怎么办?别担...

用微信偷看对方位置(用微信可以悄悄定位别人吗)_微信定位

用微信偷看对方位置 信息化手机对咱们来说是必不行少的,彷佛没有手机咱们甚么都做不了,因此有人乃至寻开心说本日的人是“手机的仆从”。当今每片面都有一部能够上网的手机,微信曾经成为咱们紧张的交流对象。咱...

黑客查微信聊天记录怎么查?多少钱?靠谱吗-免费接单黑客QQ

黑客查微信聊天记录怎么查?多少钱?靠谱吗-免费接单黑客QQ 【过来人告诉你:往事的这四个套路,会让你一步步输掉几十万! 上岸戒堵 过来人告诉你:网堵的这四个套路,会让你一步步输掉几十万!当局者迷,...