自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

借助SmokeLoader惡意軟件分發(fā),Amadey重出江湖

安全 應(yīng)用安全
近期,新版本的Amadey Bot惡意軟件使用軟件破解和注冊(cè)機(jī)站點(diǎn)作為誘餌,正通過(guò)SmokeLoader惡意軟件分發(fā)。

近期,新版本的Amadey Bot惡意軟件使用軟件破解和注冊(cè)機(jī)站點(diǎn)作為誘餌,正通過(guò)SmokeLoader惡意軟件分發(fā)。Amadey Bot 是四年前發(fā)現(xiàn)的一種惡意軟件,它能夠執(zhí)行系統(tǒng)偵察、竊取信息和加載額外的有效負(fù)載,雖然在2020年后它就消失了,但AhnLab的韓國(guó)研究人員報(bào)告說(shuō),一個(gè)Amadey Bot的新版本再現(xiàn),并得到了現(xiàn)在仍然非?;钴S的 SmokeLoader 惡意軟件的支持。這與Amadey對(duì)Fallout和Rig漏洞利用工具包的依賴(lài)不同,這些工具包通常已經(jīng)不再流行,因?yàn)樗鼈冡槍?duì)的是過(guò)時(shí)的漏洞。

SmokeLoader通常會(huì)偽裝成軟件漏洞或keygen,讓受害者在毫不知情的情況下下載并執(zhí)行。由于漏洞和密鑰生成器觸發(fā)防病毒警告的情況很常見(jiàn),用戶(hù)在運(yùn)行防病毒程序之前禁用防病毒程序是很常見(jiàn)的,這使它們很快成為分發(fā)惡意軟件的理想手段。當(dāng)用戶(hù)執(zhí)行后,它將“Main Bot”注入當(dāng)前運(yùn)行的 (explorer.exe) 進(jìn)程,因此操作系統(tǒng)信任它并在系統(tǒng)上下載 Amadey。

獲取并執(zhí)行 Amadey 后,它會(huì)將自身復(fù)制到名為“bguuwe.exe”的 TEMP 文件夾中,并使用 cmd.exe 命令創(chuàng)建計(jì)劃任務(wù)以保持持久性。接下來(lái),Amadey 建立C2通信并向攻擊者的服務(wù)器發(fā)送系統(tǒng)配置文件,包括操作系統(tǒng)版本、架構(gòu)類(lèi)型、已安裝的防病毒工具列表等。

在其最新版本3.21中,Amadey可以發(fā)現(xiàn)14種防病毒產(chǎn)品,并且可能根據(jù)結(jié)果獲取可以避開(kāi)正在使用的有效負(fù)載。服務(wù)器會(huì)響應(yīng)指令,并以dll的形式下載額外的插件,以及其他信息竊取者的副本,最著名的是RedLine ('yuri.exe')。

同時(shí)它還會(huì)使用UAC繞過(guò)和權(quán)限提升來(lái)獲取和安裝有效負(fù)載。Amadey為此使用了一個(gè)名為“FXSUNATD.exe”的程序,并通過(guò) DLL 劫持向管理員執(zhí)行提升。在下載有效載荷之前,還使用PowerShell在Windows Defender上添加了適當(dāng)?shù)呐懦?。此外,Amadey會(huì)定期捕獲屏幕截圖并將其保存在TEMP路徑中,以便和下一個(gè)POST請(qǐng)求一起發(fā)送到C2。

下載的其中的一個(gè)DLL插件“cred.dll”通過(guò)“rundll32.exe”運(yùn)行,試圖從以下軟件中竊取信息:

Mikrotik 路由器管理程序 Winbox

Outlook

FileZilla

Pidgin

Total Commander FTP Client

RealVNC, TightVNC, TigerVNC

WinSCP

當(dāng)然,如果將 RedLine 加載到主機(jī)上,目標(biāo)范圍會(huì)急劇擴(kuò)大,受害者可能會(huì)丟失帳戶(hù)憑據(jù)、通信、文件和加密貨幣資產(chǎn)。為了避免Amadey Bot和 RedLine帶來(lái)的危險(xiǎn),建議不要輕易下載承諾免費(fèi)訪(fǎng)問(wèn)高級(jí)產(chǎn)品的破解文件、軟件產(chǎn)品激活器或非法密鑰生成器。

責(zé)任編輯:未麗燕 來(lái)源: FreeBuf.com
相關(guān)推薦

2021-09-14 14:55:17

REvil勒索軟件網(wǎng)絡(luò)攻擊

2021-03-29 10:44:20

惡意軟FIN8團(tuán)伙網(wǎng)絡(luò)金融犯罪

2020-08-14 11:36:30

惡意軟件漏洞Emotet

2013-07-10 09:57:12

希捷固態(tài)硬盤(pán)主控

2014-07-14 09:46:33

2012-05-30 09:37:18

Windows PCUbuntu

2021-09-29 15:33:42

Jupyter病毒MSI

2011-07-19 13:09:51

2023-09-22 07:46:22

SLCSSD存儲(chǔ)

2010-08-03 11:28:10

四網(wǎng)合一電力線(xiàn)上網(wǎng)

2019-01-27 14:57:18

微信支付分騰訊信用

2020-10-21 10:41:06

DDOS安全Web

2020-06-30 14:55:43

飛信WiFi運(yùn)營(yíng)商

2021-11-04 09:49:55

智能自動(dòng)駕駛汽車(chē)

2021-11-15 05:35:31

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-09-13 15:54:01

MITAI模型數(shù)據(jù)集

2013-07-31 13:50:43

2022-07-22 11:48:41

惡意軟件PlayStoreCoper

2009-05-07 13:27:31

Anders HejlDelphiC#

2024-03-14 11:39:36

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)