亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁 安全 安全教程 查看內(nèi)容

比特幣偷竊程序Dyreza的實(shí)現(xiàn)思路分析

2022-9-23 20:53| 查看: 1950 |來源: 互聯(lián)網(wǎng)

Dyreza,其目的是竊取銀行賬號(hào)和比特幣。整個(gè)流程首先是通過Upatre進(jìn)行Dyreza的下載,據(jù)研究,目前提供Dyreza下載的服務(wù)器均為路由器(大部分為AirOS和MicroTik ...

Dyreza,其目的是竊取銀行賬號(hào)和比特幣。整個(gè)流程首先是通過Upatre進(jìn)行Dyreza的下載,據(jù)研究,目前提供Dyreza下載的服務(wù)器均為路由器(大部分為AirOS和MicroTik)。而攻擊者利用入侵的路由器,存在多種加密的資源包,而受到感染的機(jī)器,會(huì)通過Upatre下載路由器中存放的加密惡意代碼程序,然后在用戶系統(tǒng)中進(jìn)行解密后得到Dyreza木馬。

我們要對(duì)其進(jìn)行分析的意義在于,惡意程序Dyreza家族目前存在有許多的變種,但是他們的主要行為軌跡還是存在共性的。我們通過分析其特性及共性,能更好地進(jìn)行防御。

0×00 樣本分析

-----

樣本:ff3d706015b7b142ee0a8f0ad7ea2911

Dyreza  的可執(zhí)行文件,一個(gè)僵尸網(wǎng)絡(luò)的客戶端,負(fù)責(zé)執(zhí)行主要的惡意操作。

-----
20151110110626561.png (690×295)

樣本:

5a0e393031eb2accc914c1c832993d0b – Dyreza DLL (32bit)

91b62d1380b73baea53a50d02c88a5c6 – Dyreza DLL (64bit)

-----

0×01行為分析

當(dāng) Dyreza開始感染計(jì)算機(jī)的時(shí)候,它擁有較快的擴(kuò)散感染速度。我們可以通過在進(jìn)程管理中查看到它,同時(shí)最直觀的一點(diǎn),可以發(fā)現(xiàn)許多新的進(jìn)程被創(chuàng)建接著又結(jié)束,像explorer, svchost, taskeng等進(jìn)程,而所進(jìn)行的這一階段,就是為了混淆其執(zhí)行的流程,干擾安全人員的研究和分析。

接下來,它將兩個(gè)通過正則表達(dá)式 [a-zA-Z]{15}.exe , i.e vfHNLkMCYaxBGFy.exe以偽隨機(jī)碼命名的惡意程序復(fù)制文件放進(jìn)C:\Windows以及%APPDATA%目錄下,然后通過在任務(wù)調(diào)度中添加一個(gè)新的任務(wù),在每分鐘不斷地執(zhí)行惡意程序樣本,確保惡意程序持續(xù)執(zhí)行。
20151110110649757.png (690×195)

接著通過將惡意代碼注入到其他進(jìn)程(如svchost, explorer),然后與外界的C&C服務(wù)器進(jìn)行通訊。
20151110110707352.png (690×159)

從以上觀察到的結(jié)果,我們可以在 VirusTotal上查詢到,上述與svchost,和explorer進(jìn)程進(jìn)行通訊的服務(wù)地址,其實(shí)早已經(jīng)被進(jìn)行標(biāo)記為惡意地址了,主要的結(jié)果如下,

  141.8.226.14 -> virustotal/141.8.226.14/information

  83.241.176.230 -> virustotal/83.241.176.230/information

  197.231.198.234 -> virustotal/197.231.198.234/information/

而當(dāng)安裝任意web瀏覽器時(shí),它也會(huì)直接將惡意代碼注入到瀏覽器的進(jìn)程中去,然后進(jìn)行非法外聯(lián)。這是該惡意程序與外部C&C服務(wù)器保持連接的方式,同時(shí)也執(zhí)行著監(jiān)控用戶活動(dòng)以及竊取各類身份憑證信息的功能。

通過研究也可以發(fā)現(xiàn),Dyreza在將獲取到的信息發(fā)送給 C&C服務(wù)器之前,會(huì)將信息作為一個(gè)小型數(shù)據(jù)庫(kù)存放在名為 TEMP的文件夾中。

0×02 代碼分析

環(huán)境檢測(cè)

1、執(zhí)行前的檢測(cè)-Dyreza如果檢測(cè)到機(jī)器上的 cpu數(shù)量少于2個(gè),它將不會(huì)運(yùn)行。該技術(shù)是為了進(jìn)行自我保護(hù),確保自身程序不是運(yùn)行在虛擬機(jī)環(huán)境上。因?yàn)閺哪壳暗氖袌?chǎng)及設(shè)備配置的情況來看,除了虛擬機(jī)經(jīng)常使用單核cpu之外,一般物理機(jī)都是雙核以上的,而Dyreza也是基于這一點(diǎn)作為判斷依據(jù)的。Dyreza是通過檢測(cè)進(jìn)程環(huán)境塊下的線程信息塊中的FS:[0x30]區(qū)域的信息來進(jìn)行判斷。而只有確認(rèn)cpu數(shù)量滿足大于2個(gè)(包括2個(gè))之后,惡意程序才會(huì)繼續(xù)執(zhí)行。
20151110110724922.png (690×148)

2、在執(zhí)行開始的時(shí)候,惡意軟件加載額外的表單到一個(gè)新分配的內(nèi)存頁。在運(yùn)行的過程中,模塊名和函數(shù)開始被解密。

3、執(zhí)行環(huán)境的檢測(cè)-通過LookupPrivilegeValue函數(shù)中的SeDebugPrivilege 參數(shù),來判斷是否在調(diào)試器下進(jìn)行安裝,如果檢測(cè)到返回值為非零值,惡意程序的執(zhí)行將終止。
20151110110741255.png (690×555)

4、進(jìn)行有效執(zhí)行通過如下幾個(gè)檢測(cè)方式。一開始,根據(jù)初始的環(huán)境,通過對(duì)路徑進(jìn)行跟蹤檢測(cè),如當(dāng)程序運(yùn)行時(shí)可執(zhí)行的路徑和參數(shù)。當(dāng)它第一次安裝時(shí),它將會(huì)對(duì)自身進(jìn)行復(fù)制,并將復(fù)制的文件放至 C:\Windows以及%APPDATA% 目錄下,并將復(fù)制的程序作為一個(gè)新的進(jìn)程執(zhí)行安裝。如果它被部署到有效路徑和初始參數(shù)并通過了驗(yàn)證,則執(zhí)行下一步檢查-確認(rèn)是否是第一次安裝。該步驟是通過創(chuàng)建一個(gè)特定的全局互斥量(名稱為計(jì)算機(jī)名和系統(tǒng)版本的哈希值,通過 GetComputerName, RtlGetVersion兩個(gè)函數(shù)獲取)來實(shí)現(xiàn)的。

5、如果這個(gè)條件滿足,而互斥量也已經(jīng)存在,那么它接下來將進(jìn)行最重要的一步,執(zhí)行惡意代碼。一開始,會(huì)將加密的數(shù)據(jù)和密鑰從可執(zhí)行的資源包中加載。
20151110110800495.png (690×645)

如上圖,T1RY615NR-加密的32位代碼,YS45H26GT -加密的64位代碼,UZGN53WMY-密鑰

接下來是解包,將代碼取出:
20151110110820059.png (690×376)

解包的算法也很簡(jiǎn)單,key_data中包含了數(shù)值和數(shù)據(jù)-在key_data中數(shù)值的索引列表。我們通過相應(yīng)的索引列表來讀取相應(yīng)的數(shù)值。相應(yīng)的代碼如下,


代碼如下:

def decode(data, key_data):
   decoded = bytearray()
   for i in range(0, len(data)):
       val_index = data[i]
       decoded.append(key_data[val_index])
   return decoded
解密執(zhí)行部分代碼如下,
代碼如下:

import argparse    
import hashlib    
from Crypto.Cipher import AES    
BS = 16    
pad = lambda s: s + (BS - len(s) % BS) * chr(BS - len(s) % BS)    
unpad = lambda s : s[:-ord(s[len(s)-1:])]    
def aes_decrypt(enc, iv, key):    
cipher = AES.new(key, AES.MODE_CBC, iv )    

return unpad(cipher.decrypt(enc))

解密出來的文件包括了一個(gè)用于注入的shellcode和一個(gè)用于調(diào)用惡意程序函數(shù)的DLL(兼容32/64位)。

0×03 核心惡意 DLL

在這個(gè)階段,惡意軟件的功能變得非常清晰。dll文件不包含太多混淆信息–它具有明顯的字符串和一個(gè)典型的導(dǎo)入表。

我們可以看到被用于與 C&C服務(wù)器進(jìn)行通訊的字符串。
20151110111011404.png (690×480)

32和64位的DLL都具有相似的功能。兩者之前只有架構(gòu)相關(guān)部分和字符串是不同的。而通過客戶端可以對(duì)系統(tǒng)進(jìn)行識(shí)別,然后將信息發(fā)送到 C&C服務(wù)器上。
20151110111033999.png (690×529)

類似的程序在64位版本的DLL,只有在其硬編碼字符串上用“_64bit”代替了“_32bit”:
20151110111233260.png (690×188)

同時(shí),對(duì)網(wǎng)絡(luò)設(shè)置進(jìn)行檢查(確認(rèn)并告知與C&C客戶端是否可以建立后連接–命令:autobackconn)
20151110111250435.png (690×314)

將惡意模塊注入到瀏覽器中執(zhí)行代碼:
20151110111318188.png (690×209)

接下來,嘗試發(fā)送竊取的賬戶信息。
20151110111339639.png (690×414)

此外除了監(jiān)測(cè)瀏覽器外,它也收集計(jì)算機(jī)上相應(yīng)的基本信息(比如配置,存在用戶等)
20151110111403195.png (690×773)

該惡意軟件不僅竊取信息和嗅探用戶的瀏覽活動(dòng),并且還試圖對(duì)系統(tǒng)進(jìn)行完全控制,目的是執(zhí)行各種shell命令,如進(jìn)行系統(tǒng)關(guān)機(jī)等,部分例子如下:
20151110111423731.png (690×740)

嘗試創(chuàng)建具備管理員權(quán)限的新用戶:
20151110111518004.png (690×183)

可通過命令A(yù)UTOKILLOS來進(jìn)行關(guān)機(jī)操作。

0×04 C&Cs


該僵尸網(wǎng)絡(luò)為了防止被檢測(cè)到,服務(wù)器與客戶端之間的通信是采用加密的方式,并采取了許多策略。


首先,C&C服務(wù)器的地址是隨機(jī)從硬編碼池里面挑選的。該地址池是存儲(chǔ)在Dyreza DLL(通過AES加密算法進(jìn)行加密的)的資源包中。接下來,在執(zhí)行payload的時(shí)候,我們可以看到它是如何進(jìn)行解密的。
20151110111540389.png (690×420)

以上,是本次的分析研究探討,具體的Dyreza代碼,可以在dyreza中獲取。

tag標(biāo)簽:比特幣偷竊程序 Dyreza
本文最后更新于 2022-9-23 20:53,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        99久久精品一区| 午夜亚洲福利老司机| 制服丝袜一区二区三区| 激情深爱一区二区| 捆绑调教一区二区三区| 麻豆精品在线观看| 在线视频你懂得一区二区三区| 午夜在线成人av| 丁香天五香天堂综合| 奇米影视7777精品一区二区| 色婷婷综合激情| 婷婷综合另类小说色区| 99久久综合色| 9色porny自拍视频一区二区| 国产精品久久久一区麻豆最新章节| 日韩黄色在线观看| 午夜精品福利一区二区三区av | www.欧美日韩国产在线| 中文字幕免费不卡| 国产精品色婷婷久久58| 国产精品毛片高清在线完整版| 91精品国产高清一区二区三区 | 亚洲一区中文在线| 青青草原综合久久大伊人精品优势| 成人午夜碰碰视频| 国产精品欧美一区二区三区| 欧美日韩国产免费| 91在线精品秘密一区二区| 国产精品18久久久久久久久久久久| 日韩高清不卡在线| 男女激情视频一区| 欧美日韩中文字幕一区二区| 午夜精品一区在线观看| 91国内精品野花午夜精品| 中文字幕av一区二区三区高| 亚洲视频一区二区在线| 欧美r级电影在线观看| 国产女主播一区| 亚洲色图视频网站| 国产麻豆欧美日韩一区| 粉嫩绯色av一区二区在线观看| 蜜臀av一区二区在线观看| 欧美成人午夜电影| 91精品在线观看入口| 亚洲成人av一区二区| 91麻豆精东视频| 日本伊人色综合网| 最新国产成人在线观看| 国产69精品一区二区亚洲孕妇| 日韩一区二区三区视频在线| 久久综合久久综合亚洲| 一区二区日韩av| 国产91富婆露脸刺激对白| 欧美日韩中文字幕精品| 91亚洲精品久久久蜜桃网站 | 精品999久久久| 五月婷婷综合激情| 婷婷国产v国产偷v亚洲高清| 91免费看视频| 国产精品久久久久久久浪潮网站 | 五月婷婷久久丁香| 久久久综合网站| 欧美美女黄视频| 国产成人99久久亚洲综合精品| 国产精品免费视频观看| 欧美www视频| 在线看一区二区| 99久久99久久精品免费看蜜桃| 久久久精品天堂| 亚洲亚洲精品在线观看| 在线精品视频一区二区三四| 国产精品久线在线观看| 99久久国产综合精品麻豆| 国产精品免费久久| 一区二区三区免费| 国产精品每日更新在线播放网址| 欧美色爱综合网| av电影在线观看一区| 日韩一区二区高清| 最新不卡av在线| 91国产免费观看| 国产一区二区精品久久91| 国产精品久久久久aaaa樱花| 欧美日韩美少妇| 国产亚洲综合av| 黑人巨大精品欧美黑白配亚洲 | 欧美激情一区二区三区全黄| 777欧美精品| 日韩免费一区二区三区在线播放| 欧美日韩不卡一区二区| 在线观看91视频| 国产女人水真多18毛片18精品视频 | 欧美性淫爽ww久久久久无| 日韩国产精品久久久久久亚洲| 国产精品久久久久精k8| 国产精品1区2区3区在线观看| 欧美在线播放高清精品| 蜜臀av亚洲一区中文字幕| 色噜噜久久综合| 久久久另类综合| 一区二区成人在线| 日本麻豆一区二区三区视频| 波多野结衣中文字幕一区| 1024成人网色www| 成人av网址在线| 亚洲精品菠萝久久久久久久| 精品久久一区二区| 91精品国产综合久久久蜜臀图片 | 在线欧美日韩精品| 视频一区视频二区中文字幕| 欧美成人乱码一区二区三区| 亚洲图片欧美视频| 精久久久久久久久久久| 成人av在线播放网址| 日韩亚洲欧美中文三级| 亚洲人成7777| 日韩激情视频在线观看| 91论坛在线播放| 亚洲人成在线播放网站岛国| 日本在线不卡一区| 亚洲成a人片在线不卡一二三区| 亚洲男女一区二区三区| 美女在线观看视频一区二区| 成人国产电影网| 欧美在线观看一二区| 91精品国产综合久久精品性色| 蜜桃传媒麻豆第一区在线观看| 91精品免费在线观看| 亚洲精品国产一区二区精华液| 国产成人精品一区二| 国产一区久久久| fc2成人免费人成在线观看播放| 国产视频一区在线观看| 91黄色激情网站| 韩国精品久久久| 综合在线观看色| 国产馆精品极品| 国产精品亲子乱子伦xxxx裸| 国产一区在线观看视频| 日韩欧美不卡一区| 欧美三级中文字幕在线观看| 国产欧美一区二区精品仙草咪| 国产精品1024| 欧美福利一区二区| 久久99精品一区二区三区 | 丁香亚洲综合激情啪啪综合| 欧美日韩在线电影| 日韩福利电影在线观看| 亚洲国产综合91精品麻豆| 亚洲精品国产无天堂网2021 | 国产精品综合久久| 蜜臀av一区二区在线免费观看| 成人精品电影在线观看| 欧亚洲嫩模精品一区三区| 欧美一区二区三区影视| 亚洲一区电影777| 欧美日韩一区久久| 伊人一区二区三区| 国产成人免费在线视频| 色婷婷久久久综合中文字幕| 麻豆精品国产91久久久久久| 午夜精品久久久| 中文幕一区二区三区久久蜜桃| 99久久777色| 国产福利不卡视频| 国产最新精品免费| 国产传媒欧美日韩成人| 在线观看欧美精品| 欧美在线制服丝袜| 青青草国产精品亚洲专区无| 一区二区三区国产| 亚洲人成7777| 亚洲欧美国产三级| 国产精品免费网站在线观看| 欧美一区二区三区电影| 欧美一区二区三区影视| 精品国产1区2区3区| 国产精品视频免费| 一区二区三区欧美| 色综合天天综合网国产成人综合天 | 成人妖精视频yjsp地址| 日韩av一二三| 国产精品1024| av福利精品导航| 精品视频免费在线| 日韩三级中文字幕| 中文字幕亚洲不卡| 狠狠色丁香婷婷综合久久片| 福利一区二区在线观看| 亚洲欧美日韩国产一区二区三区 | 国产一区二区看久久| 国产精品一区二区你懂的| 日韩三级精品电影久久久| 日韩成人精品视频| 色婷婷精品久久二区二区蜜臂av| 欧美成人bangbros| 日韩精彩视频在线观看| 日韩一区二区三区电影| 蜜桃视频免费观看一区| 亚洲理论在线观看|