“蛛”联璧合?LUNAR SPIDER活动中发现WIZARD SPIDER的TrickBot定制模块

访客6年前黑客文章913

2019年2月7日,CrowdStrike Intelligence发现了一个对WIZARD SPIDER歹意安排的TrickBot歹意软件进行分发的新活动,此次活动来自LUNAR SPIDER歹意安排,其特别之处在于,这是迄今为止初次在LUNAR SPIDER的活动中发现此类TrickBot模块的变体。
WIZARD SPIDER是TrickBot银行歹意软件的俄罗斯运营商,迄今为止一向处于不断发展的阶段,GRIM SPIDER疑似为WIZARD SPIDER要挟安排的所属小组。而LUNAR SPIDER歹意安排则是东欧产品银行歹意软件的开发和运营商,其名下的歹意软件BokBot(又叫IcedID)于2019年4月初次呈现。BokBot歹意软件经过运用webinjects和歹意软件分发功用,让LUNAR SPIDER在凭据偷盗和电信诈骗上大展拳脚。
2019年7月,CrowdStrike Intelligence初次确认了触及BokBot和TrickBot的活动。在这些活动中,受BokBot感染的机器发出了下载和履行TrickBot有效载荷的指令。自那时起,BokBot和TrickBot之间的联系便一向时断时续,而最近的这次活动或许标志着两者联系进入了一个更为“密切”的阶段。
TrickBot的分发
2019年2月7日,LUNAR SPIDER的BokBot(项目ID C610DF9A)被观测到从http://tfulf[.]host/ sw9hjxzq.exe处下载并履行了一个加载器,该定制的加载器随后从http://185.68.93[.]30/sin.png处下载了一个TrickBot加载器。此样本的配置文件标明它是TrickBot的1000351版别而且归于组标(gtag)为sin2的组。前缀为sin的组标是从前前缀为mom的组标的继任,与此次LUNAR SPIDER活动相关。
完好的TrickBot配置文件,包含指令和操控(C2)服务器,如下所示。
     1000351
     sin2
    
          185.246.64[.]237:443
          68.119.85[.]138:449
          65.184.200[.]184:449
          185.62.188[.]30:443
          96.36.253[.]146:449
          92.38.135[.]33:443
          24.247.181[.]155:449
          31.131.22[.]212:443
          208.79.106[.]155:449
          192.227.204[.]224:443
          124.29.213[.]74:449
          46.100.14[.]215:449
          190.109.178[.]222:449
          103.47.168[.]172:449
          208.79.110[.]201:449
          204.14.154[.]126:449
          103.47.168[.]72:449
          103.47.168[.]91:449
          46.21.249[.]220:443
          107.146.147[.]235:449
          185.62.188[.]30:443
          68.111.123[.]100:449
          103.47.169[.]27:449
          24.247.182[.]240:449
          36.91.74[.]138:449
          125.209.82[.]158:449
          76.107.90[.]235:449
          47.224.98[.]123:449
          185.222.202[.]79:443
          24.247.182[.]253:449
          216.17.92[.]138:449
          199.21.106[.]189:449
          208.79.106[.]213:449
          24.247.182[.]253:449
          136.25.2[.]43:449
          181.129.93[.]226:449
          170.79.176[.]242:449
    
    
         
         
         
    
修正后的TrickBot模块
此次活动遵从了从前的方式,使用BokBot帮忙传达TrickBot。不过,最风趣的部分是定制加载器是嵌入式base64编码的可移植可履行(PE)文件,如图1所示。

图1. Base64编码的PE文件
嵌入的PE文件由定制加载器提取,然后解码并履行。剖析标明,解码后的PE文件实际上是TrickBot横向移动模块shareDll的修正版别。一般,TrickBot模块以动态链接库(DLL)的方式下载,并供给一组名为Start、Control和Release的导出标准集。然后此DLL将被注入到一个TrickBot模块化结构内的子svcho .exe进程中。可是,在没有此结构的情况下,BokBot分发的shareDll模块是一个PE文件。

[1] [2]  黑客接单网

相关文章

微信密码忘记了_可以找黑客串改学信网的学历吗-黑客接单平台

'ADMIN_PASS' => '".$_POST['db_pass']' //创始人暗码初看这个方针感觉完成起来特别困难。 其实这个进犯有两个前提条件的:5、使用数据库履行在网站根目录输出vb...

邓紫棋多高,找黑客上教务系统,去哪里找网络游戏黑客

// JNDI 获取 RMI 上的办法目标并进行调用 613、现在GOOGLE搜索要害字 intitle:网站小帮手 inurl:asp在本教程中,咱们做出了一些示例查询,查找的...

苹果id-我问你答

1.2 Turla咱们发现了许多运用俄语的歹意安排,其间需求要点着重Sofacy、Turla和CozyBear在2018年的活动。 int start_byte; /* The start byte...

qq杀毒软件_北京黑客联系方式-在哪里可以找的黑客

inurl:help.asp登陆,如未注册成为会员!本年央视3.15晚会曝光了道有道科技公司经过推送歹意程序,使手机用户被莫名扣费的问题,引起了广阔手机用户的高度重视。 进程列表 使命办理器把表单中带...

全国黑客QQ号接单_损友圈找黑客黑了你是什么意思

上下文信息11、princess (新呈现)sudo apt-get updateWeb Skimmer(Magecart进犯)全国黑客QQ号接单,损友圈找黑客黑了你是什么意思 虚伪的未授权拜访正告·...

黑客10元接单_个人婚姻查询网上查询

一、 紧跟缝隙开展脚步第三章,勒索病毒开展趋势猜测要回答这个问题并不简单,咱们每个人都只能看到其间的一个部分,而且或许永久无法实在了解某些进犯的动机或其背面的展开。 尽管如此,在进犯发作之后,咱们能够...