成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

詳細分析韓國網絡攻擊(Trojan.Hastati)

安全
日前,美國安全公司fireeye針對最近韓國遭受的網絡攻擊做出了一系列分析,在此次網絡攻擊行為中,使用的惡意軟件通過直接訪問\\.\PhysicalDrive來破壞硬盤的引導記錄(MBR),而且可以刪除硬盤上的文件。

日前,美國安全公司fireeye針對最近韓國遭受的網絡攻擊做出了一系列分析,在此次網絡攻擊行為中,使用的惡意軟件通過直接訪問\\.\PhysicalDrive來破壞硬盤的引導記錄(MBR),而且可以刪除硬盤上的文件。

另一方面,該惡意軟件是基于時間觸發的,在特定的時間2013年3月20日下午14:00開始檢查系統的Windows版本,啟動一個線程來直接寫入惡意軟件到硬盤中,破壞MBR,該惡意軟件還自動檢查韓國的防病毒軟件AhnLabs,并且發現之后立即禁用。

詳細分析:

據fireeye從樣本分析得出結論,在樣本中發現了HASTATI和PRINCPES兩個字符串,該字符出出自羅馬軍隊,“HASTATI”是指羅馬軍隊步兵部隊三大隊列中最前面的先鋒部隊。這個詞的意思是第一列失敗后,第二、第三列繼續戰斗,所以可能是在暗示會發動第二、第三輪黑客攻擊。而PRINCPES可能是一個拼寫錯誤,正確的應該是Principes,Principes是指早期羅馬共和國軍隊中的長槍兵,后劍士,他們通常位列在第二戰線。如下圖:

詳細分析韓國網絡攻擊(Trojan.Hastati)

 

該惡意軟件中存在一個計時器,在2013年3月20日下午14:00開始激活,該功能通過GetLocalTime API實現,激活之后執行如下操作:

1)  taskkill /F /IM pasvc.exe [AhnLab client]

2)  taskkill /F /IM Clisvc.exepasvc.exe是AhnLab(注1)的客戶端進程,通過taskkill結束pasvc.exe進程,如下圖:

詳細分析韓國網絡攻擊(Trojan.Hastati)

惡意軟件會自動識別受感染機器的操作系統版本,如果是Windows Vista或以上,那該軟件會枚舉操作系統上的所有文件,并且使用關鍵字“HASTATI”或“PRINCPES”來覆蓋文件,然后刪除所有被覆蓋的文件,讓硬盤數據無法恢復。如果發現操作系統是Vista之前的版本,則覆蓋硬盤的邏輯驅動器,如下圖:

詳細分析韓國網絡攻擊(Trojan.Hastati)

下圖顯示惡意軟件枚舉所有物理驅動器并改寫MBR

詳細分析韓國網絡攻擊(Trojan.Hastati)

使用HASTATI關鍵字破壞MBR,如下圖:

詳細分析韓國網絡攻擊(Trojan.Hastati) 

最后,通過調用Winexec API執行shutdown -r -t 0,關閉并重啟操作系統,如下圖:

詳細分析韓國網絡攻擊(Trojan.Hastati)

 

根據fireeye公司分析,此次攻擊韓國的算不上一個復雜的惡意軟件,主要是行為主要是破壞硬盤,fireeye公司提供了一個YARA規則,來幫助研究人員分析該惡意軟件樣本,如下:

rule Trojan_Hastati{

meta:version = “1″

description = “Korean campaign

strings:

$str11 = “taskkill /F /IM clisvc.exe” ”

$str2 = “taskkill /F /IM pasvc.exe”

$str3 = ” shutdown -r -t 0″

condition

all of them

}

注1:AhnLab,中文名稱為:安博士。1995年成立的安博士有限公司是韓國首家從事開發殺毒軟件的企業,其總部設在首爾,是全球首批開展信息安全技術研發的企業之一。2000年10月在北京成立了中國代表處,宣布正式進入中國安全市場,并于2003年成立了北京安博士公司。

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2013-06-28 16:09:01

2014-11-13 09:57:43

2009-09-25 14:23:39

2009-09-28 10:39:01

Hibernate基礎

2009-07-14 23:33:21

2009-09-09 09:48:43

Linq延遲加載

2009-09-14 16:21:34

LINQ To XML

2009-06-18 14:00:51

2009-10-10 13:52:57

VB Update方法

2009-09-14 13:50:35

LINQ編程模型

2009-09-08 15:56:50

Linq使用Group

2010-01-06 13:50:37

.NET Framew

2009-11-20 13:11:44

Oracle XML數

2009-12-16 14:09:14

Visual Stud

2009-09-03 17:57:06

C#聲明事件

2009-09-04 15:43:07

C#流模型

2009-03-24 08:30:54

AndroidGoogle移動os

2010-04-26 18:17:19

Oracle存儲過程

2009-12-07 15:37:00

WCF控件

2009-09-07 13:19:44

C#線程同步
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产一区二区免费 | 成人在线观看中文字幕 | 久久久久久电影 | 国产精品日韩在线 | av三级在线观看 | 国产精品影视在线观看 | 久久久久久亚洲欧洲 | caoporn国产精品免费公开 | 精品不卡 | 在线精品亚洲欧美日韩国产 | 天天综合网91 | 99精品热视频 | 超碰电影 | 欧美1级| 亚洲一区二区三区四区五区中文 | 视频在线观看一区 | 国际精品鲁一鲁一区二区小说 | 日日干日日射 | 99re6在线视频精品免费 | 免费观看一级视频 | 最新黄色毛片 | a国产视频 | 一区二区在线不卡 | 成人免费网站视频 | 国产一区二区三区久久 | 欧美一区视频 | h漫在线观看 | av免费观看网站 | 伊人久久在线 | 99精品国产在热久久 | 精品成人免费视频 | 精品国产一区二区三区免费 | 日日夜夜91 | 在线精品一区 | 超碰91在线 | caoporon| 91av久久久| 99在线免费观看视频 | 日本福利片 | 国产精品自产av一区二区三区 | 亚洲一区二区三区四区在线观看 |