銀狐木馬又得“新寵”,印度知名遠控軟件成傀儡
銀狐木馬再更新
近期,銀狐木馬又雙叒叕更新了……本次強勢回歸的銀狐木馬又發(fā)現(xiàn)了一個新寵——一款由印度Zoho集團開發(fā)的企業(yè)級“桌面與終端統(tǒng)一管理系統(tǒng)”(遠程管理類軟件)。
銀狐木馬家族利用此類合法的IT管理和控制軟件發(fā)起攻擊是慣用手法。而本次被利用的“Zoho桌面與終端統(tǒng)一管理系統(tǒng)”,能夠通過對企業(yè)網(wǎng)絡(luò)中受控的計算機實時下發(fā)指令,對各個終端實施具體操作。木馬作者利用這一特性,竊取受控終端用戶設(shè)備中的信息和資料,并可能進一步發(fā)起下階段的其他攻擊。
以“稅”為名
新版銀狐木馬在投遞階段,通常精心構(gòu)造虛假的釣魚頁面,利用財稅名義發(fā)起釣魚攻擊。
根據(jù)我們的排查,典型的釣魚頁面如下所示:
?
圖1. 典型釣魚頁面
木馬解析
潛入系統(tǒng)
一旦有用戶訪問釣魚網(wǎng)站后不慎上當(dāng),點擊釣魚鏈接后,便會下載木馬文件包。攻擊者使用了加密壓縮包,此類壓縮包通常會將文件名命名成諸如“sw碼12366】.rar”的形式。將壓縮包解壓后釋放類似下圖這樣的文件:
?
圖2. 加密壓縮包中的文件列表
而在名為“安裝須知.txt”的文本文檔中,攻擊者會進一步誘導(dǎo)用戶退出以360為代表的安全軟件。
?
圖3. “安裝須知.txt”的文本內(nèi)容
木馬部署
樣本被執(zhí)行后,首先會嘗試獲取管理員權(quán)限,成功后利用系統(tǒng)集成的curl、bitsadmin或certutil等下載工具,進行下一階段載荷的下載操作。
?
圖4. 腳本利用系統(tǒng)工具進行載荷下載
具體下載列表如下:
?
圖5. 載荷下載列表
在下載完成后,腳本會繼續(xù)對這款名為UEMSAgent的遠控軟件進行靜默安裝,并修改其配置文件內(nèi)容。下面是被修改后的配置文件DCAgentServerInfo.json,配置中內(nèi)置了歸屬地為中國香港的攻擊者控制服務(wù)器103.115.56.103:8383。
?
圖6. 被修改后的配置文件
據(jù)該公司官網(wǎng)介紹,該軟件有遠控軟件常用的功能,例如,遠端檔案傳輸、多監(jiān)視器支持、錄制遠端會話等,除此之外還有下圖中的大量功能:
?
圖7. 被銀狐木馬利用的遠控軟件主要功能列表
可以看出,本次銀狐木馬的攻擊中,并沒有使用先進的技術(shù)手段,甚至都沒有使用專門編寫的木馬實施遠程控制,而是利用現(xiàn)成的合法管理軟件,對受害用戶機器進行非法控制。這已經(jīng)成為銀狐木馬最常見的攻擊手法,有時甚至?xí)瑫r部署多款軟件實施控制。近兩年,360安全大腦發(fā)現(xiàn)的被利用進行攻擊的合法軟件就多達數(shù)十款,其中最常見的包括IPGUARD、陽途、固信、安在等,360對此類合法軟件均支持一鍵檢查和清理。
處置方案
中招的用戶可使用360安全終端產(chǎn)品查殺木馬并直接卸載被利用的控制軟件。而對于沒有安裝360的用戶,也可嘗試通過系統(tǒng)的控制面板,對這些軟件進行手動卸載,完成初步的緊急處置。
?
圖8. 安裝到系統(tǒng)中的被利用的合法控制軟件
攔截防護
360安全大腦可攔截并查殺此類木馬,已安裝有360終端安全產(chǎn)品的用戶不必太過擔(dān)心。
?
圖9. 360安全大腦攔截木馬腳本運行
安全建議
l強化終端防護
在企業(yè)內(nèi)部設(shè)備中部署安全軟件,開啟實時監(jiān)控與自動更新,若安全軟件異常退出,應(yīng)立即斷網(wǎng)查殺。
l嚴控文件風(fēng)險
對不明壓縮包及可執(zhí)行文件,堅持不解壓、不運行、不輕信。有條件的情況下,應(yīng)將可疑文件上傳至可信的安全分析平臺進行檢測和上報。
l警惕釣魚信息
收到含“財稅”“自查”甚至是此次傳播中出現(xiàn)的“防范木馬”等敏感關(guān)鍵詞的通知文件,務(wù)必通過官網(wǎng)、官方APP或電話等方式進行二次核實,勿直接點擊鏈接或下載附件。
l規(guī)范軟件下載
各類辦公軟件或工具軟件應(yīng)從官網(wǎng)或企業(yè)內(nèi)部平臺獲取,并檢查數(shù)字簽名。來自網(wǎng)盤或通信軟件中的文件下載后,要先經(jīng)安全軟件掃描。
l及時應(yīng)急處理
發(fā)現(xiàn)系統(tǒng)異常占用、賬號異地登錄等風(fēng)險征兆,應(yīng)盡快使用360等安全產(chǎn)品進行全面掃描,必要時重裝系統(tǒng)。
l行業(yè)重點防護
針對財稅或涉密等重點、敏感崗位,在業(yè)務(wù)高峰期執(zhí)行文件應(yīng)雙人復(fù)核,避免在公網(wǎng)環(huán)境中處理敏感數(shù)據(jù)。企業(yè)應(yīng)通過EDR、EPP等安全系統(tǒng),對惡意軟件的運行及通信進行全方位告警和攔截。
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360安全云盤
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
勒索病毒救助
急救盤
高危漏洞免疫
360壓縮
驅(qū)動大師
魯大師
360換機助手
360清理大師Win10
360游戲大廳
360軟件管家
360手機衛(wèi)士
360防騷擾大師
360加固保
360貸款神器
360手機瀏覽器
360安全云盤
360免費WiFi
安全客
手機助手
安全換機
360幫幫
清理大師
省電王
360商城
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360互助
信貸管家
360攝像機云臺AI版
360攝像機小水滴AI版
360攝像機云臺變焦版
360可視門鈴
360攝像機云臺1080p
家庭防火墻V5S增強版
家庭防火墻5Pro
家庭防火墻5SV2
家庭防火墻路由器5C
360兒童手表S1
360兒童手表8X
360兒童手表P1
360兒童手表SE5
360智能健康手表
行車記錄儀M310
行車記錄儀K600
行車記錄儀G380
360行車記錄儀G600
兒童安全座椅
360掃地機器人X90
360掃地機器人T90
360掃地機器人S7
360掃地機器人S6
360掃地機器人S5
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
急救盤
勒索病毒救助
360壓縮
驅(qū)動大師
魯大師
360游戲大廳
360軟件管家
360手機衛(wèi)士
360防騷擾大師
手機急救箱
360加固保
360貸款神器
360免費WiFi
安全客
手機助手
一鍵root
安全換機
360幫幫
信用衛(wèi)士
清理大師
省電王
360商城
流量衛(wèi)士
360天氣
360鎖屏
手機專家
快剪輯
360影視
360娛樂
快資訊
你財富
360借條
360手機N7
360手機N6
Pro
360手機vizza
360手機N5S
360兒童手表6C
360兒童手表6W
360兒童手表SE2代
360手表SE2Plus
360老人手表
360攝像機大眾版
360安全路由器P3
360安全路由器P2
360兒童機器人
外設(shè)產(chǎn)品
影音娛樂
平板電腦
二手手機
二代 美猴王版
二代
美猴王領(lǐng)航版
標準升級版
后視鏡版
車載電器
京公網(wǎng)安備 11000002000006號