成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

解碼“深度偽裝”的ZeuS網銀木馬

安全 黑客攻防
最近我收到一封釣魚郵件,郵件中附帶著一個.doc的附件。我們利用再平常不過的工具Notepad++,一步一步脫去ZeuS木馬的偽裝外衣,并進行了非常深入的靜態分析。該木馬的偽裝用到了多項關鍵技術,例如信息隱藏、加密解密等。

最近我收到一封釣魚郵件,郵件中附帶著一個.doc的附件。我們利用再平常不過的工具Notepad++,一步一步脫去ZeuS木馬的偽裝外衣,并進行了非常深入的靜態分析。該木馬的偽裝用到了多項關鍵技術,例如信息隱藏、加密解密等。

解碼“深度偽裝”的ZeuS網銀木馬

0×01 發現貓膩

最近我遇到了一個很特別的惡意釣魚郵件,郵件中有一個.doc附件。

起初,當我在虛擬機中運行該樣本時,攻擊者發送的附件看起來并不正確。但是,在我提取并解碼此shellcode之后,我發現了一個很熟悉的已經傳播一段時間的惡意軟件。

解碼“深度偽裝”的ZeuS網銀木馬

圖1 釣魚郵件

在圖2中的郵件頭部,我們可以看到原始IP地址為212.154.192.150。應答字段也很有趣,因為這是一個長期的419詐騙團伙的地址。在圖3中,紅圈中的郵件地址告訴我們附件極有可能是惡意軟件。

解碼“深度偽裝”的ZeuS網銀木馬

圖2 郵件頭部

解碼“深度偽裝”的ZeuS網銀木馬

圖3 419詐騙團伙的郵件地址#p#

0×02 初步測試

最開始,我嘗試在虛擬機中運行該附件,但是卻出現了下圖中的錯誤信息:

解碼“深度偽裝”的ZeuS網銀木馬

圖4 Office錯誤信息

但是,測試環境系統有超過45G的可利用硬盤空間,并且有2G的內存空間,所以錯誤中提示的空間不足應該不是問題的根源。為了測試,我將內存空間擴展成8G,但是相同的問題依然存在。于是,我決定從靜態分析的角度看一下該附件。

像往常一樣,我用Notepad++打開該文件來大致分析下這到底是什么。打開之后,我看到它實際上是一個偽裝成.doc文件的.rtf文件,而在.rtf格式的文件中進行內容的混淆處理非常容易。

解碼“深度偽裝”的ZeuS網銀木馬

圖5 Notepad++打開的RTF文件

在.rtf文件中,表示十六進制代碼的大量數據將可能為我們提供線索,讓我們明白該文件到底在試圖做什么。.rtf文件格式給攻擊者提供了很大的自由,讓其在這部分中隱藏并編碼數據,如圖6所示。

解碼“深度偽裝”的ZeuS網銀木馬

圖6 可疑數據

然而,在這部分的末尾,我們看到了“FF D9”,而gif文件的末尾兩個字節就是“FF D9”。

解碼“深度偽裝”的ZeuS網銀木馬

圖7 gif文件的結尾字節#p#

0×03 抽絲剝繭

我比較喜歡使用Notepad++來解碼這種數據。首先,將該區域的內容復制并粘貼到一個新的txt文檔中,然后CTRL+F打開查找窗口,并選擇“替換”選項卡,然后選中“擴展”按鈕,如圖8中所示。

解碼“深度偽裝”的ZeuS網銀木馬

圖8 Notepad++查找/替換

通過這樣,你將得到一行ASCII碼形式的十六進制數。然后,選中所有內容,并依次操作:“插件”->“Converter”-> “Hex -> Ascii”,如圖9所示。

解碼“深度偽裝”的ZeuS網銀木馬

圖9 解碼數據

轉換完成之后,你將會看到一些好像圖像數據的字符串(JFIF和Photoshop字符串,如圖10)。通過將這些內容另存為.gif文件,你將能夠在Paint軟件或其他類似軟件中打開此圖片,結果如圖11所示。

解碼“深度偽裝”的ZeuS網銀木馬

圖10 解碼后的圖像數據

解碼“深度偽裝”的ZeuS網銀木馬

圖11 .rtf文件中的圖像

然后,沿著這條線索,我們繼續手動解碼每個部分,我們將得到比上一個更大的新圖片,而兩張圖片顯示的內容相同,都是同一座房子。然而,這次的文件大小為3M(圖12),而上一張圖片大小只有79KB(圖11)。

解碼“深度偽裝”的ZeuS網銀木馬

圖12 較大的圖片

通過谷歌圖片搜索這個圖片,我們發現,這實際上是一個設計的3D房子的外觀,它跟上面原始郵件中的內容并不相關。

使它看起來更可疑的是,里面竟然還嵌入了一個.docx文件(圖13)。當我試著打開該文件時,彈出了錯誤,而且XML文件中也并沒什么有趣的內容。

解碼“深度偽裝”的ZeuS網銀木馬

圖13 嵌入的.docx文件

在該文件中的大概第50000行的地方,我們可以看到97-2004office文檔的魔幻字節(圖14)。這再一次引發我們思考,為什么該.rtf文件中同時包含了新版本和舊版本格式的Word呢?

解碼“深度偽裝”的ZeuS網銀木馬

圖14 .doc魔幻字節的ASCII碼表示

在幾千行之后,我們看到了一些更加有趣的東西。駝峰式大小寫的方式一般是一種用于繞過殺毒軟件或其他簽名檢測機制的做法。

解碼“深度偽裝”的ZeuS網銀木馬

圖15 大小寫替換

大概2000行之后,我們發現了另一個函數(圖16)。

解碼“深度偽裝”的ZeuS網銀木馬

圖16 另一個函數

通過去除雙換行符(\ r \ r 和\ n \ n),我們可以壓縮這些代碼以了解發生了什么,并以此方法來查看通常情況下在.rtf文件中不會被發現的代碼。

解碼“深度偽裝”的ZeuS網銀木馬

圖17 .rtf文件中本不該存在的代碼

在圖18紅線圈中部分,有一些在.rtf文件中本不該存在的十六進制代碼。在更下面有點(藍線圈中部分),我們也可以看到“AAAA”,這在匯編語言中一般表示指令“inc ecx”。

解碼“深度偽裝”的ZeuS網銀木馬

圖18 .rtf文件中的可疑部分

然而,在圖19中,我們發現一個小片段指示shellcode的大小。通過解碼這一片段,我們可以在最后面找到一個對可執行文件的引用,而這也是我們一直在尋找的東西(圖 20)。

解碼“深度偽裝”的ZeuS網銀木馬

圖19 看似shellcode的內容

解碼“深度偽裝”的ZeuS網銀木馬

圖20 shellcode,惡意URL:http://aspks.nl/components/kom/ks.exe

#p#

0×04 IDA分析

用IDA打開這個二進制文件之后,我們可以看到實際上這只是代碼的一個片段。下圖中的匯編指令跟我們猜想的很吻合,這些shellcode和其他代碼與一個比較老但是很穩定的漏洞CVE-2012-0158關系密切相關。

解碼“深度偽裝”的ZeuS網銀木馬

圖21 shellcode入口點附近

既然現在我們已經有了鏈接地址,那么我們可以測試下看看該惡意鏈接是否有效,結果顯示該地址仍舊有效(圖22)。

解碼“深度偽裝”的ZeuS網銀木馬

圖22 惡意文件下載

一旦執行該文件,將會在注冊表中創建一個作為運行鍵的存儲文件。

解碼“深度偽裝”的ZeuS網銀木馬

圖23 惡意軟件存儲安裝

惡意軟件安裝到了以下路徑:C:\Users\\AppData\Roaming\Ritese\quapq.exe。從取證的角度來看,在該目錄或Roaming目錄中搜索exe文件將是無意義的,因為一般惡意軟件不會安裝在這些目錄下。#p#

0×05 通信分析

對于惡意軟件的服務器端來說,該惡意軟件發起了很多對“file.php”和“gate.php”文件的請求(圖24)。從圖中可以看出,IP地址116.193.77.118也列在了ZeuS木馬的追蹤表單上(圖25)。

解碼“深度偽裝”的ZeuS網銀木馬

圖24 發出的HTTP請求

解碼“深度偽裝”的ZeuS網銀木馬

圖25 ZeuS追蹤IP地址

此外,通過Dump內存,我們還能看到其他的Ladycoll配置。

解碼“深度偽裝”的ZeuS網銀木馬

圖26 惡意軟件的內存dump

0×06 總結

最后,盡管CVE-2012-0158已經有3年了,但攻擊者現在仍舊使用此漏洞。即使他們混淆了這些文檔,但還是有可能通過分析找到他們的真實意圖。

注:惡意文件哈希:哈希1 哈希2

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2012-12-20 09:45:41

2015-10-09 10:47:56

2015-06-08 10:23:40

2013-10-10 13:45:49

2010-03-22 09:43:15

2014-12-24 14:17:36

2012-05-25 13:35:28

2010-01-14 20:49:08

2009-04-07 12:31:09

云安全網銀盜號

2009-09-08 16:30:18

網銀木馬

2009-10-29 18:28:50

偽裝木馬清除木馬病毒

2010-04-27 09:34:21

2015-01-09 10:51:50

銀行木馬Emotet網銀證書

2013-01-23 14:32:52

2010-10-29 13:37:17

2010-10-20 15:28:39

ZeuS木馬僵尸網絡

2009-04-15 10:49:01

木馬釋放器卡巴斯基

2010-09-07 09:33:20

2009-09-08 17:23:00

2015-02-27 15:32:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品国产乱码一区二区三区a | 91五月天 | 国产视频91在线 | 久草免费在线视频 | 三级视频在线观看电影 | 亚洲黄色片免费观看 | 亚洲成av片人久久久 | 美女黄色在线观看 | 99热激情 | 中国一级特黄真人毛片 | 成人高潮片免费视频欧美 | 黄色免费在线网址 | 欧美黄色一区 | 国产ts人妖另类 | 精品欧美乱码久久久久久1区2区 | 色一情一乱一伦一区二区三区 | 日韩亚洲欧美综合 | 91亚洲视频在线 | 手机av在线| 99精品在线观看 | 国产精品久久国产精品久久 | 国产成人免费在线 | 国产精品第2页 | 国产一区二区在线看 | 久久国产一区 | 久久网站免费视频 | 国产伦精品一区二区三区视频金莲 | 亚洲一区久久久 | 有码一区| 国产小视频在线 | 黄色大片视频 | 久优草 | 欧美激情综合五月色丁香小说 | 九九热这里只有精品6 | 中文字幕日韩欧美一区二区三区 | 国产99精品 | 国产在线不卡 | 99久久国产综合精品麻豆 | 精国产品一区二区三区 | 国产精品国产三级国产播12软件 | 日韩视频在线一区 |