Trickbot参加长途使用凭据盗取功用

访客5年前关于黑客接单1162

2019年11月,Trend Micro研究人员发现一个含有暗码盗取模块的Trickbot变种,该暗码盗取模块能够从很多的运用中盗取凭据。2019年1月,研究人员发现一个参加了多个功用的Trickbot变种,但歹意软件开发者并没有更新Trickbot,而是运用了一个更新了能够盗取长途运用凭据的pwgrab模块。
感染链

图1. 歹意软件感染链
技能剖析
歹意软件是经过伪装为来自首要金融服务公司的税收鼓励告诉的邮件进行传达的。邮件含有一个启用宏的Excel附件,其间含有税收鼓励的细节。附件中的宏文件是歹意的,运用激活后会在用户机器上下载和运用Trickbot。
 

图2. 含有启用了歹意宏的附件的垃圾邮件
 

图3. 附件中的文档截图
Trickbot变种于研究人员在2019年11月发现的变种十分类似。但2019年版别的变种参加了3个功用,别离对应Virtual Network Computing (VNC), PuTTY, 和Remote Desktop Protocol (RDP)渠道。
 

图4. 2019年11月(上)和2019年1月(下)pwgrab模块比较

图5. C&C流量和发送的RDP凭据
这些函数运用的技能包括经过XOR或SUB对字符串进行加密。

图6. XOR (上) 和SUB(下)字符串加密
歹意软件为非直接的API调用运用API哈希,这归属于2013年Carberp木马的源码走漏。
 

图7. Carberp源码中的API哈希
VNC
为了获取VNC凭据,pwgrab模块会运用坐落以下目录的*.vnc.lnk来搜索文件:
%APPDATA%MicrosoftWindowsRecent
%USERPROFILE%Documents, %USERPROFILE%Downloads
盗取的信息方针机器的主机名、端口和署理设置。
 

图8. Pwgrab在%USERPROFILE%Downloads目录定位vnc.lnk文件
该模块会经过POST发送有必要的数据,运用文件名dpost的下载的装备文件进行装备。该文件含有C2服务器会接纳来自受害者的盗取数据。
 

图9. 发送给C2服务器的盗取的数据
PuTTY
为了提取PuTTY凭据,歹意软件会查询注册表SoftwareSimonTathamPuttySessions来辨认保存的衔接设置,这答应模块来提取Hostname, Username, Private Key Files等用于认证的文件。

图10.用于Putty数据盗取的注册表遍历(左)、显现hostname, username 和Private Key Files的代码(右)
RDP
第三个功用于RDP有关,运用CredEnumerateA API来辨认和盗取保存的凭据。然后歹意软件会剖析字符串target=TERMSRV来确认每个RDP凭据保存的主机名、用户名和暗码。
总结
Trickbot中参加的功用也标明许多歹意软件作者增强功用的立异战略:对原有歹意软件的不断进化。这些变种一般都是不断参加新的小功用,并没有什么突破性,这也阐明Trickbot背面的安排和个人并不彻底依赖于Trickbot而且不断地进化该歹意软件,使具有要挟的歹意软件愈加高效。
 

相关文章

跨站恳求假造CSRF防护办法

 CSRF(Cross-site request forgery跨站恳求假造,也被称成为“one click attack”或许session riding,一般缩写为CSRF或许XSRF,是一种对网...

根据Session的身份盗取

一、Session是什么 暗码与证书等认证手法,一般用于登录进程。用户登录之后,服务器通常会树立一个新的Session保存用户的状况和相关信息,用以盯梢用户的状况。每个Session对应一个标识符Se...

安全搜索引擎Shodan(搜蛋)命令行形式运用TIPS

与谷歌经过网址来搜索互联网的方法不同,Shodan经过互联网背面的通道来搜索信息。它就象是一种“漆黑”的谷歌,不断在寻觅服务器、网络摄像头、打印机、路由器和其他与互联网衔接及构成互联网的全部东西。 S...

某网站缝隙排查经历

 在这儿共享一些之前对某网站会员/用户体系(一般域名都是passport.xx.com)进行缝隙检查查出的一些问题,这些问题大多都是逻辑类缝隙,运用缝隙进行进犯并不需求什么深邃的技能才干,所以损害特别...

你还在重视勒索病毒?他人现已转行挖矿

导语:近来,腾讯游戏安全中心捕获一款网吧内传达的歹意软件。原以为是惯例的网吧盗号木马,但详细剖析之后发现并非如此。经证明该歹意软件是现在发现的首款运用Windows SMB缝隙传达,开释虚拟钱银矿机挖...

谁看了你的Instagram账户?又是谁盗取了你的暗码?

简介 移动运用程序现在现已成为最有用的进犯向量之一,这些网络罪犯最喜欢的一种办法就是盛行运用程序的乱用。自己审视下是否在装置一款需求衔接到交际运用账户凭据,电子邮件账户,云存储服务的运用时有静下来细细...