TrickBot POS模块分析

访客4年前黑客工具985

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。
下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。
psfin32模块

图1. TrickBot新模块psfin32
psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:


图2. LDAP查询字符串搜索

图3. LDAP查询机器搜索
如果查询不能解析请求的信息,就执行其他账户或者对象的查询:
sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。

图4. sAMAccountName用户查询

图5. sAMAccountName组查询
Site Name:

图6. Site name查询
Organizational Unit (OU):

图7. OU查询
除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。

图8.非域控制器查询
TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。

图9. C2通信
总结
考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

相关文章

如何伪装一个黑客(电脑伪装黑客的方法)

如何伪装一个黑客(电脑伪装黑客的方法)

本文导读目录: 1、怎么样才可以玩手机让被人以为我是黑客 2、如何假装自己是个黑客 3、如何在同学面前装黑客 4、如何伪装黑客 5、如何像黑客一样装x 6、如何更好的装逼 黑客...

2020年企业为何做网络营销

序言:受新冠疫情爆发伤害,疫情防控的悠长整个过程导致 了一股无形中的破坏力一直在扩散,不仅伤害到大家的日常日常生活,也是有销售市场经济结构委缩,复工复产初期扶贫项目消费水平大幅降低给实体店面、生产商、...

房产知识:小产权可以买卖吗

相信现在有很多的朋友们对于小产权可以买卖吗都想要了解吧,那么今天小编就来给大家针对小产权可以买卖吗进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 建议三思,去看看大产权的房子小产权房的坏处是法...

黑客接单app._怎么找黑客社群

sudo apt-get install build-essential automake libtool libc6-dev-i386 python-pip g++-multilib3.运用暗码办理...

兑换怎么赚钱?货币兑换怎么赚钱

兑换怎么赚钱?货币兑换怎么赚钱

前面给大家分享了如何在《万王之王3D》中每天两小时赚金币(没看过的朋友可以翻看之前文章),金币到手了,大家最关心的肯定是出金币的问题,今天就给大家分享金币如何兑换人民币! 还是以万王为例 玩过...

半藏森林是什么人(半藏森林多大呢)

一年前,由于有着干万粉絲的大网红阿沁在新浪微博公布的一篇文章,取得成功把“半藏森林”这一姓名送到了大家的眼前。那时候阿沁在全篇中公布与恋爱很多年的男朋友刘阳提出分手,而且曝出了刘阳外遇另一位小网红半藏...