前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。
下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。
psfin32模块
图1. TrickBot新模块psfin32
psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:
图2. LDAP查询字符串搜索
图3. LDAP查询机器搜索
如果查询不能解析请求的信息,就执行其他账户或者对象的查询:
sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。
图4. sAMAccountName用户查询
图5. sAMAccountName组查询
Site Name:
图6. Site name查询
Organizational Unit (OU):
图7. OU查询
除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。
图8.非域控制器查询
TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。
图9. C2通信
总结
考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。
独生子女证办理流程(办理独生子女证需要哪些材料)独生子女证的办理程序并不复杂,最关键的一点需要将所需要的证件带齐,国家机关的工作人员将会在规定的时间内为你完成办证手续...
怎么能联系上黑客(网络黑客联系方式)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客业...
微信是目前大家都使用的一种聊天工具,这就使得很多人都在使用微信来和别人搞暧昧,或者是联系的比较亲密,无论是在男女朋友阶段,还是在婚姻阶段,这使得另一半很不安,就想要知道对方每天联络的对象以及到底说了一...
鸡汤怎么炖好喝又营养(家常鸡汤怎么炖好喝)鸡汤的营养价值相信大家都知道,但是大家知道怎么炖鸡汤好喝吗?想要做好鸡汤其实并不是那么简答的,尤其是将鸡汤炖的好吃又营养。今天小编就为大家介绍一些炖鸡汤的做法...
怎么找黑客找回网赌输的钱相关问题 黑客技术基础入门教学相关问题 黑客怎么样才能盗QQ号 黑客军团怎么样(黑客军团为什么被禁)...
文章转载自:香港地产资讯网 旺角豉油街及上海街交界住宅地皮截标 中原张竞达料每呎楼面地价9000米 九龙旺角豉油街与上海街交界的九龙内地段第11240号用地,将于今日截标。该地地盘面积约为673...