CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

远程控制木马软件

2017年5月22日 1011点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

另类远控:木马借道商业级远控软件的隐藏运行实现

360安全卫士2015-10-20共250365人围观 ,发现 3 个不明物体数据安全文章

提起远控木马,灰鸽子、Gh0st等等都是臭名昭著。与这些木马相比,商业级远控软件的监控能力毫不逊色,只不过这类软件有着合法身份,并且在安装和运行时都会有明显提示。

但如果商业级远控软件能够被黑客玩坏,让它实现隐藏运行,那么它就会变成威力巨大的远控木马,因为这类商业级软件会被大多数安全厂商识别为合法程序。

360QVM团队就数次发现商业级远控软件遭恶意利用的情况,在此进行详细分析。

一、样本概况

样本是个常见的使用色情诱惑类名称的压缩包“我们小姐的相片”,在解压后得到一个批处理文件和一个隐藏的文件夹。依靠色情等擦边球传播,这是木马病毒惯用的手段。

隐藏文件夹内文件如下:

批处理文件经过混淆加密,用以对抗静态检测:

二、批处理流程

对批处理文件的解密结果:

其中主要命令为:

Part 1:

获得当前日期时间并保存到ok.txt,形如201510151742;

 

带参数运行ge.log,即进入命令行版的rar;

 

解压文件user.txt到文件夹user,并删除源文件。

 

Part 2:

之后则是创建文件夹c:\user0和c:\78g并复制解压的文件。

user0目录:

78g目录:

此时另外两个文件开始运行:

ok.txt是之前命令运行生成的包含当前日期时间的文件,tu1.txt是user目录中原有文件。

再运行pb.bat,此时该目录下仅剩一个名为照片的快捷方式。

 

Part 3:

pb.bat中内容同样是混淆加密的:

解密后命令:

ok.txt是之前保存有当前日期时间的文本,此处通过查找字符来判断样本激活时间是否在指定时间范围内。

添加注册表。此处添加的内容将在下面介绍。

打开一张图片,此时的“照片”,方才成为真正的图片。

此,批处理的命令已经结束,全程不存在病毒。当用户想再次打开“照片”时,则会运行“照片.lnk”指向的程序。

三、利用小众软件隐藏远控程序

照片所指,是一款名为装模作样的窗口隐藏工具,usersys.ini是该软件的配置文件。

该软件也并不是病毒,其配置文件具备“指定启动时自动隐藏并运行指定程序”的功能。

样本预设的配置,使svchnst.exe运行时便会启动C:\user0\svchest.exe并隐藏这两个程序的界面。

而svchest.exe实为一款名为“网灵”的商业远控受控端。对于具有合法身份的商业远控,很多杀毒软件原则上也是不报毒的。

该程序运行时原本有明确提示;但由于svchnst的隐藏运行,该远控受控端的图标和提示便被隐藏。

因为网灵受控端安装包在安装时需要填入网灵服务id和密码,并将这些信息保存到注册表hklm\software\anypc01中:

这也可以解释上述批处理命令中,需要添加注册表的原因。

四、总结

病毒作者事先在一台电脑上用商业远控配置好受控端,使用批处理来添加同等配置信息;再借助一款窗口隐藏工具,隐藏商业远控端开启时的提示。这样,受害者在不知不觉间,就遭到了攻击者的毒手;而攻击者也无需编写恶意程序,通过合法商业远控的隐藏实现就控制了受害者的电脑。

在此我们提醒广大网友:木马并不只是exe等可执行程序,类似.bat这样的脚本文件同样很危险。如果遇到不熟悉的文件格式或是陌生人发来的可疑文件,切莫轻易点击运行。

*本文作者:360安全卫士(企业账户),转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

360安全卫士

360安全卫士99 篇文章等级: 7级
|
|
  • 上一篇:走近科学:揭开伪基站的神秘面纱
  • 下一篇:美国高中生黑掉了CIA局长私人邮箱

这些评论亮了

  • lone(3级)此用户已被删除回复
    花样招式。
    )7(亮了
发表评论

已有 3 条评论

  • lone (3级)此用户已被删除 2015-10-20回复1楼

    花样招式。

    亮了(7)
  • 冰海 (3级)我思故我在…… 2015-10-28回复2楼

    哈哈,好思路
    求样本,来一份~

    亮了(0)
  • 孤独寒影 2017-05-20回复3楼

    之前我也干过,用的是Xt800,还各种用exe修改资源文件,实现隐藏弹窗,看完这篇文章才知道,原来还有这个软件,学习了

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

360安全卫士

360安全卫士

360安全卫士官方账号

99 篇文章5 条评论

相关阅读

  • 恶意软件逆向分析系列(一):在汇编语言中识别重要的代码结构
  • 伪装成word的安卓恶意软件
  • 医疗设备“杀毒软件”:医疗安全监控与检测平台WattsUpDoc
  • 迄今为止最为复杂的PoS系统恶意软件PoSeidon
  • 调查显示,越来越多的攻击活动不再依赖恶意软件了

特别推荐

关注我们 分享每日精选文章

不容错过

  • 安全应急响应工具年末大放送(含下载)鸢尾2015-11-30
  • Twitter最新漏洞:黑客可遍历账户删除信用卡(含视频)xia0k2014-09-19
  • 下一个“永恒之蓝”6月见?Shadow Brokers组织宣布将公开更多0day漏洞!Sphinx2017-05-17
  • 大数据安全分析:我们从日志中得到的(二)linxinsnow2014-02-26

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me