銀狐木馬技術(shù)分析
?“銀狐”木馬概述
“銀狐”木馬是一類針對企事業(yè)單位管理人員、財務(wù)人員、銷售人員及電商賣家進行釣魚攻擊的木馬。攻擊團伙通過投遞遠(yuǎn)控木馬,在獲得受害者的計算機控制權(quán)限后會在其系統(tǒng)內(nèi)長期駐留,并監(jiān)控用戶日常操作。待時機成熟時,攻擊者會利用受感染設(shè)備中已登錄的聊天工具軟件(如微信等)發(fā)起詐騙。此外,該家族也經(jīng)常使用高仿微信號進行詐騙。
木馬傳播
“銀狐”木馬常見的傳播路徑有以下三種。
一、 IM傳播
通過此類方式進行傳播的木馬,通常利用QQ、微信等即時通信(IM)軟件發(fā)送釣魚文件或網(wǎng)站鏈接,誘導(dǎo)受害者點擊并進行釣魚傳播。而其發(fā)送的文件或內(nèi)容往往會命名為“成績單”、“轉(zhuǎn)賬通知單”等具有誘導(dǎo)性的名稱,方便擴散。
此類方式傳播的木馬的技術(shù)特點為:擅長使用白利用、內(nèi)存loader等技術(shù)手段。
二、 釣魚網(wǎng)站傳播
通過此類方式傳播的木馬,一般會偽裝成稅務(wù)機關(guān)的釣魚網(wǎng)站,使用微信釣魚進行傳播。其在傳播過程中常用的名稱有:發(fā)票、單據(jù)、報稅、稅務(wù)軟件等。
此類方式傳播的木馬的技術(shù)特點為:擅長使用白利用,木馬呈現(xiàn)多階段的投遞方式,并使用某云筆記存儲其payload數(shù)據(jù)。
三、 虛假軟件傳播
此類木馬往往偽裝成常用軟件,常見的就有:微信、WPS、釘釘?shù)葦?shù)十款軟件,通過在主流搜索引擎上購買流量進行釣魚傳播。近期的數(shù)據(jù)顯示,此傳播方式是上述三種常見傳播形式中傳播量最大的一種。
此類木馬的技術(shù)特點為:使用廣告軟件進行捆綁式推廣,利用復(fù)雜形式的白利用,并呈現(xiàn)多階段的投遞方式。?
技術(shù)詳解
下面的技術(shù)分析,會以前文提到的傳播最廣泛的第三類木馬為例,進行介紹:
銀狐家族通過以WPS、MS Office、PDF等安裝包的名義進行釣魚攻擊。下載的文件名稱常見的有“wpsSetup.exe”、“抖音小店.exe”、“釘釘一鍵安裝.exe”等,且受害者眾多。此外,該家族還常使用一些其他方式用于對抗:例如研究人員捕獲到的木馬樣本通常都加了VMP等強殼,并且傳播者會根據(jù)不同IP或時間段,分地分時地發(fā)布針對性樣本,進行針對性攻擊或?qū)拱踩珳y試分析。根據(jù)后臺大數(shù)據(jù)顯示,每天有超過1000+終端用戶被該類木馬釣魚攻擊。
常見釣魚頁面
一、 偽官網(wǎng)釣魚頁面


二、 偽下載站釣魚頁面

?
樣本分析
木馬樣本投遞方式多樣,偽造的軟件多達(dá)數(shù)十款。包括但不限于:WPS、微信、搜狗拼音、釘釘、CAD、PDF、xxx加速器、壓縮軟件、PPT、美圖秀秀、向日葵等各類常用軟件。下文以偽裝為WPS安裝程序的木馬為例進行分析。

木馬會分批次逐級釋放文件,釋放過程如下:

當(dāng)木馬檢測到存在360tray進程時會,偽造360彈窗,試圖誤導(dǎo)用戶主動退出360相關(guān)安全軟件:


之后,木馬會解壓內(nèi)部數(shù)據(jù),并將其釋放到%ProgramData%下的隨機10個大小寫字母目錄中,被釋放的文件名為8個隨機大小寫字母。

繼而,使用白利用(DLL側(cè)加載)手段,如被分析的木馬利用到了“NetSarang Computer, Inc.”簽名的升級程序:這是NetSarang公司旗下XSHELL、XMANAGER、XFTP、XLPD等系列工具的更新程序,數(shù)字簽名正常。如下圖所示:

被利用的白程序運行后,會加載同目錄下后綴為.dat的同名文件。加載后會解壓該文件并解析其中的Lua腳本代碼,之后執(zhí)行用以完成軟件更新。而木馬便利用這一點,讓白程序從其精心構(gòu)建過的.dat壓縮包里解壓出編碼過的shellcode并執(zhí)行。其解壓密碼為:
99B2328D3FDF4E9E98559B4414F7ACB9



被解壓出的shellcode啟動后會讀取并修復(fù)當(dāng)前目錄下的.xml文件的前4個字節(jié),而修復(fù)后的內(nèi)容實際上是一個PE結(jié)構(gòu)的可執(zhí)行程序。這部分代碼的修復(fù)邏輯及結(jié)果如下:


修復(fù)后的PE可執(zhí)行程序運行后,會向系統(tǒng)中添加計劃任務(wù)用以定期啟動自動執(zhí)行。同時,程序還會解密同目錄下的.png及.jpg文件,這次解壓出的程序為真正的遠(yuǎn)控程序。
持續(xù)駐留
木馬會添加一個偽裝為Onedrive、Microsoft Edge等名稱的計劃任務(wù):


遠(yuǎn)程控制
最終執(zhí)行的遠(yuǎn)控木馬的部分主要遠(yuǎn)程控制功能有:
1、 鍵盤記錄

2、 檢測判斷環(huán)境(安全軟件、IM軟件等)

3、 進入釣魚QQ(獲取QQ密碼)

4、 獲取瀏覽器信息

5、 記錄用戶日常操作
木馬還會定時截取屏幕并保存到%ProgramData%\quickScreenShot目錄下。

6、 更新C2防止被封
為防止C2服務(wù)器地址被封導(dǎo)致后門失效,其后門模塊還會從ip.txt文件中獲取最新的C2地址進行更新替換:

多層內(nèi)存解密加載,360殺箱云檢出圖:

此外,該遠(yuǎn)控木馬也具有常見的遠(yuǎn)控功能,如:文件傳輸、截圖、鍵盤記錄、收集用戶系統(tǒng)信息、遍歷是否存在網(wǎng)絡(luò)分析工具等行為。?
攻擊意圖
經(jīng)過分析人員研判,該團伙千方百計進行免殺傳播并向政企設(shè)備植入木馬,其主要是為了竊取此類用戶的隱私數(shù)據(jù),進而為進一步的詐騙提供幫助。
攻擊者不僅會通過一般的釣魚方式進行傳播,還會利用受害者的即時通信軟件來發(fā)送具有針對性的釣魚、欺詐類信息,政企單位應(yīng)對此類攻擊事件提高警惕并加強相關(guān)安全培訓(xùn),防范該家族木馬的攻擊。
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360安全云盤
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
勒索病毒救助
急救盤
高危漏洞免疫
360壓縮
驅(qū)動大師
魯大師
360換機助手
360清理大師Win10
360游戲大廳
360軟件管家
360手機衛(wèi)士
360防騷擾大師
360加固保
360貸款神器
360手機瀏覽器
360安全云盤
360免費WiFi
安全客
手機助手
安全換機
360幫幫
清理大師
省電王
360商城
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360互助
信貸管家
360攝像機云臺AI版
360攝像機小水滴AI版
360攝像機云臺變焦版
360可視門鈴
360攝像機云臺1080p
家庭防火墻V5S增強版
家庭防火墻5Pro
家庭防火墻5SV2
家庭防火墻路由器5C
360兒童手表S1
360兒童手表8X
360兒童手表P1
360兒童手表SE5
360智能健康手表
行車記錄儀M310
行車記錄儀K600
行車記錄儀G380
360行車記錄儀G600
兒童安全座椅
360掃地機器人X90
360掃地機器人T90
360掃地機器人S7
360掃地機器人S6
360掃地機器人S5
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
急救盤
勒索病毒救助
360壓縮
驅(qū)動大師
魯大師
360游戲大廳
360軟件管家
360手機衛(wèi)士
360防騷擾大師
手機急救箱
360加固保
360貸款神器
360免費WiFi
安全客
手機助手
一鍵root
安全換機
360幫幫
信用衛(wèi)士
清理大師
省電王
360商城
流量衛(wèi)士
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360手機N7
360手機N6
Pro
360手機vizza
360手機N5S
360兒童手表6C
360兒童手表6W
360兒童手表SE2代
360手表SE2Plus
360老人手表
360攝像機大眾版
360安全路由器P3
360安全路由器P2
360兒童機器人
外設(shè)產(chǎn)品
影音娛樂
平板電腦
二手手機
二代 美猴王版
二代
美猴王領(lǐng)航版
標(biāo)準(zhǔn)升級版
后視鏡版
車載電器
京公網(wǎng)安備 11000002000006號