网上怎样才能查询到老婆以前的开房记录 查开房记录可以查到另一个人吗

访客3年前黑客工具773

由威胁分析人员Augusto Remillano II,Mohammed Malubay和Arvin Roi Macaraeg撰写)

LokiBot具有收集敏感数据(如密码和加密货币信息)的能力,证明其背后的参与者已投入资金来发展威胁。过去,我们看到过一个利用远程代码执行漏洞利用Windows Installer服务提供LokiBot,使用ISO映像的Lokibot变体以及使用隐写术具有改进的持久性机制的变体的运动。最近,我们发现了LokiBot(被趋势科技检测为Trojan.Win32.LOKI),它冒充了流行的游戏启动器,以诱骗用户在其计算机上执行它。进一步的分析表明,此变体的示例使用了一个古怪的安装例程,该例程涉及删除已编译的C#代码文件。


这种不寻常的LokiBot变体使用了“交付后编译”检测规避技术,并被 趋势科技解决方案内置的机器学习检测功能Troj.Win32.TRX.XXPE50FFF034 主动检测和阻止。


技术分析

感染始于一个文件,该文件可能是Epic Games商店的安装程序。该伪造的安装程序是使用NSIS(Nullsoft脚本安装系统)安装程序创作工具构建的。在此活动中,恶意的NSIS Windows安装程序使用Epic Games的徽标(Fortnite等流行游戏背后的开发公司)诱骗用户以为它是合法的安装程序。

图1.以游戏安装程序为幌子的LokiBot恶意软件安装程序的文件图标

执行后,恶意软件安装程序会在受影响计算机的“%AppData%目录”中删除两个文件:C#源代码文件和.NET可执行文件。

图2.安装程序脚本的屏幕截图

对.NET可执行文件的进一步分析显示,文件严重混淆,其中包含大量垃圾代码,使反向工程更加困难。

图3.屏幕截图显示了已删除的.NET可执行文件的主要功能

然后,.NET可执行文件将在受感染的设备中读取并编译删除的C#代码文件,该文件名为“ MAPZNNsaEaUXrxeKm”。

图4.代码片段的屏幕快照显示了可以在二进制文件中找到的部分垃圾代码(顶部),以及显示了如何读取和编译已删除的C#代码文件的代码(底部)


编译C#代码文件后,二进制文件将使用InvokeMember函数调用C#代码文件中存在的EventLevel函数。被调用的函数将解密并加载嵌入其中的加密汇编代码。

图5.代码截图显示了二进制文件调用EventLevel()函数

图6.代码片段显示了如何解密汇编代码

LokiBot示例的安装例程结合了两种技术来逃避检测:之一,它使用C#源代码来逃避仅针对可执行二进制文件的防御机制。此外,它还使用嵌入在C#代码文件中的加密汇编代码形式的混淆文件。


感染的最后阶段是执行LokiBot有效负载。在野外最活跃的信息窃取者中,对安装和混淆机制的这些调整表明,LokiBot在不久的将来不会放慢速度。


相关文章

微软最新消息黑客利用Windows10漏洞发起攻击 现在没有安全补丁修补漏洞

尽管承受强烈争议,离婚冷静期最终还是进入了民法典,明年开始实施。那么提醒感情已经破裂的朋友们,离婚要抓紧,过了今年年底,这婚就不是那么好离了。没破裂的抓紧破裂,以后破不破裂,也不是你自己说了算了。 具...

STAMINA深度学习用来检测把恶意软件转换成图片,用来分类恶意软件

STAMINA深度学习用来检测把恶意软件转换成图片,用来分类恶意软件,近来,微软和英特尔团结开辟了一个斩新的人工智能钻研项目--耐力,对歹意应用举行检验和分类。Static Malware-as-Im...

打磨了一年,微软终于发布Win10 2020正式版,系统快如闪电

打磨了一年,微软终于发布Win10 2020正式版,系统快如闪电

根据最新的消息,微软Windows10 2020正式版已经正式发布了,目前只有开发者用户才可以下载到通过MSDN下载到 ISO镜像文件。对于普通用户而言还无法进行Windows10的更新,只有等到5月...

网上有能查询爱人手机短信

宝宝的每一次成长都离不开父母的引导,其实很多时候孩子成长的同时父母也是一次蜕变的过程,初为人父人母第一次都显得那么生疏却又激动。比如听见宝宝叫爸爸妈妈的那种喜悦是难以言喻的,那么应该怎样教宝宝学说话呢...

怎么查开房同住人记录 公安局怎么才给查开房记录

研究人员使用端口扫描服务进行了快速搜索,发现大约6,000个IP地址可以托管易受攻击的Docker安装。 防范可能在运行时损害云环境的新兴威胁,这对组织构成了重大挑战。 容器是DevOps中最重要的技...

怎么查看我老公手机的微信聊天记录 怎么查看我老公的微信聊天记录

看了兜哥在freebuf上的专栏文章《学点算法搞安全之HMM(上篇)》,大意就是将URL参数进行范化,然后使用hmm算法来进行训练和测试,这里检测的重点是xss,但是带着我自己的疑问认真看了下方的评论...