自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

安全
日前,美國(guó)安全公司fireeye針對(duì)最近韓國(guó)遭受的網(wǎng)絡(luò)攻擊做出了一系列分析,在此次網(wǎng)絡(luò)攻擊行為中,使用的惡意軟件通過直接訪問\\.\PhysicalDrive來破壞硬盤的引導(dǎo)記錄(MBR),而且可以刪除硬盤上的文件。

日前,美國(guó)安全公司fireeye針對(duì)最近韓國(guó)遭受的網(wǎng)絡(luò)攻擊做出了一系列分析,在此次網(wǎng)絡(luò)攻擊行為中,使用的惡意軟件通過直接訪問\\.\PhysicalDrive來破壞硬盤的引導(dǎo)記錄(MBR),而且可以刪除硬盤上的文件。

另一方面,該惡意軟件是基于時(shí)間觸發(fā)的,在特定的時(shí)間2013年3月20日下午14:00開始檢查系統(tǒng)的Windows版本,啟動(dòng)一個(gè)線程來直接寫入惡意軟件到硬盤中,破壞MBR,該惡意軟件還自動(dòng)檢查韓國(guó)的防病毒軟件AhnLabs,并且發(fā)現(xiàn)之后立即禁用。

詳細(xì)分析:

據(jù)fireeye從樣本分析得出結(jié)論,在樣本中發(fā)現(xiàn)了HASTATI和PRINCPES兩個(gè)字符串,該字符出出自羅馬軍隊(duì),“HASTATI”是指羅馬軍隊(duì)步兵部隊(duì)三大隊(duì)列中最前面的先鋒部隊(duì)。這個(gè)詞的意思是第一列失敗后,第二、第三列繼續(xù)戰(zhàn)斗,所以可能是在暗示會(huì)發(fā)動(dòng)第二、第三輪黑客攻擊。而PRINCPES可能是一個(gè)拼寫錯(cuò)誤,正確的應(yīng)該是Principes,Principes是指早期羅馬共和國(guó)軍隊(duì)中的長(zhǎng)槍兵,后劍士,他們通常位列在第二戰(zhàn)線。如下圖:

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

 

該惡意軟件中存在一個(gè)計(jì)時(shí)器,在2013年3月20日下午14:00開始激活,該功能通過GetLocalTime API實(shí)現(xiàn),激活之后執(zhí)行如下操作:

1)  taskkill /F /IM pasvc.exe [AhnLab client]

2)  taskkill /F /IM Clisvc.exepasvc.exe是AhnLab(注1)的客戶端進(jìn)程,通過taskkill結(jié)束pasvc.exe進(jìn)程,如下圖:

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

惡意軟件會(huì)自動(dòng)識(shí)別受感染機(jī)器的操作系統(tǒng)版本,如果是Windows Vista或以上,那該軟件會(huì)枚舉操作系統(tǒng)上的所有文件,并且使用關(guān)鍵字“HASTATI”或“PRINCPES”來覆蓋文件,然后刪除所有被覆蓋的文件,讓硬盤數(shù)據(jù)無法恢復(fù)。如果發(fā)現(xiàn)操作系統(tǒng)是Vista之前的版本,則覆蓋硬盤的邏輯驅(qū)動(dòng)器,如下圖:

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

下圖顯示惡意軟件枚舉所有物理驅(qū)動(dòng)器并改寫MBR

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

使用HASTATI關(guān)鍵字破壞MBR,如下圖:

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati) 

最后,通過調(diào)用Winexec API執(zhí)行shutdown -r -t 0,關(guān)閉并重啟操作系統(tǒng),如下圖:

詳細(xì)分析韓國(guó)網(wǎng)絡(luò)攻擊(Trojan.Hastati)

 

根據(jù)fireeye公司分析,此次攻擊韓國(guó)的算不上一個(gè)復(fù)雜的惡意軟件,主要是行為主要是破壞硬盤,fireeye公司提供了一個(gè)YARA規(guī)則,來幫助研究人員分析該惡意軟件樣本,如下:

rule Trojan_Hastati{

meta:version = “1″

description = “Korean campaign

strings:

$str11 = “taskkill /F /IM clisvc.exe” ”

$str2 = “taskkill /F /IM pasvc.exe”

$str3 = ” shutdown -r -t 0″

condition

all of them

}

注1:AhnLab,中文名稱為:安博士。1995年成立的安博士有限公司是韓國(guó)首家從事開發(fā)殺毒軟件的企業(yè),其總部設(shè)在首爾,是全球首批開展信息安全技術(shù)研發(fā)的企業(yè)之一。2000年10月在北京成立了中國(guó)代表處,宣布正式進(jìn)入中國(guó)安全市場(chǎng),并于2003年成立了北京安博士公司。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2013-06-28 16:09:01

2009-09-25 14:23:39

2009-09-28 10:39:01

Hibernate基礎(chǔ)

2014-11-13 09:57:43

2009-06-18 14:00:51

2009-10-10 13:52:57

VB Update方法

2009-09-09 09:48:43

Linq延遲加載

2009-09-14 16:21:34

LINQ To XML

2009-09-14 13:50:35

LINQ編程模型

2009-09-08 15:56:50

Linq使用Group

2009-11-20 13:11:44

Oracle XML數(shù)

2010-01-06 13:50:37

.NET Framew

2009-07-14 23:33:21

2009-09-07 13:19:44

C#線程同步

2009-09-04 15:43:07

C#流模型

2009-12-07 15:37:00

WCF控件

2010-04-26 18:17:19

Oracle存儲(chǔ)過程

2009-03-24 08:30:54

AndroidGoogle移動(dòng)os

2009-09-03 17:57:06

C#聲明事件

2009-12-16 14:09:14

Visual Stud
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)