成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

mac惡意軟件使用run-only AppleScripts繞過檢測

安全
​Sentinel One安全研究人員在2020年底發現了一個新的OSAMiner樣本,并對其進行了分析。

[[375596]]

概述

近日,研究人員發現一起攻擊macOS用戶的加密貨幣挖礦攻擊活動,其中使用的惡意軟件經過復雜的進化給研究人員的分析工作帶來了很大的困難和挑戰。該惡意軟件名為OSAMiner,最早出現于2015年。因為payload被導出為run-only AppleScript文件了,使得反編譯為源碼非常困難,因此導致整個分析工作非常難。近期,研究人員發現的一個變種將run-only AppleScript文件嵌入到了另一個腳本中,并使用公網的web頁面URL來下載真實的門羅幣挖礦機。

逆向run-only AppleScript

OSAMiner主要通過游戲和軟件的盜版版本進行傳播,其中包括英雄聯盟和office macOS版本。

AppleScript 文件包括源碼和編譯的代碼,但是啟用了"run-only"后就只有編譯后的版本了,不再有人類可讀的源代碼,使得逆向分析幾乎不可能。

Sentinel One安全研究人員在2020年底發現了一個新的OSAMiner樣本,雖然分析過程非常艱難。但是研究人員利用AppleScript disassembler(https://github.com/Jinmo/applescript-disassembler)和內部開發的反編譯工具aevt_decompile對其惡意軟件樣本進行了逆向分析。

繞過行為

Sentinel One發現,最近的OSAMiner攻擊活動中使用了3個run-only AppleScript文件來在感染的macOS 機器上部署挖礦活動。

· 一個從木馬化的應用執行的父腳本;

· 一個嵌入的腳本;

· 挖礦機設置AppleScript

父腳本的主要角色是將嵌入的AppleScript用"do shell script"命令寫入到~/Library/k.plist 中,并執行。此外,還會檢查機器是否有足夠的空閑空間,如果空閑空間不足就退出。

其他任務包括收集設備的序列號、重啟復雜加載和卸載daemon或代理、kill terminal應用。

研究人員分析發現主腳本還會設置駐留代理,從公網頁面URL處下載挖礦機的第一階段。

研究人員發現其中一個頁面還可以訪問(https://www[.]emoneyspace[.]com/wodaywo),惡意軟件會分析指向一個PNG圖像的頁面源碼的鏈接。


這是第三個run-only AppleScript,會下載到~/Library/11.PNG中。其目的是下載開源的門羅幣XMR-Stak挖礦機,其可以運行在Linux、Windows和macOS平臺上。

設置腳本包括礦池地址、密碼和其他配置信息,但是不含錢包地址。此外,惡意軟件還使用"caffeinate"工具預防機器進入休眠模式。

繞過檢測

第二個腳本的作用是預防分析和繞過檢測。支持kill Activity Monitor (活動監視器)的結論,活動監視器類似Windows中的任務管理器,kill活動監視器的目的是預防用戶檢查系統的資源使用。

此外,腳本會kill掉系統一個硬編碼列表上監控和清理的主流工具進程。

雖然AppleScript腳本融入了許多強大的特征,OSAMiner的作者目前還沒有利用這些特征。這可能就是為什么當前設置可以運行加密貨幣挖礦活動而沒有被檢測到的原因。

Sentinel One最終證明了該技術還不夠成熟,研究人員仍然可以對其進行分析,并提出對應的防護手段。

完整技術分析報告參見:https://labs.sentinelone.com/fade-dead-adventures-in-reversing-malicious-run-only-applescripts/

本文翻譯自:https://www.bleepingcomputer.com/news/security/mac-malware-uses-run-only-applescripts-to-evade-analysis/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2020-12-01 22:27:28

惡意軟件DNA檢測網絡攻擊

2014-03-13 09:28:34

2015-04-22 15:24:31

2020-09-28 13:57:35

惡意軟件黑客網絡攻擊

2015-03-12 09:12:07

2023-08-02 19:31:25

2012-11-19 13:25:21

2019-03-26 09:11:32

無文件惡意軟件

2022-10-27 13:38:25

2012-03-07 10:56:36

2021-09-02 11:47:11

AdLoad惡意軟件蘋果

2021-12-27 15:41:23

macOS漏洞惡意軟件

2021-03-03 09:23:23

惡意軟件網絡安全網絡攻擊

2013-10-11 10:22:19

2023-06-30 15:22:46

2021-06-06 22:15:35

惡意軟件病毒勒索軟件

2015-10-30 14:46:50

2019-01-07 10:24:41

2019-02-19 09:25:42

2022-10-20 12:07:20

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美4p| 国产在线一区二区三区 | 亚洲第一成人影院 | 久久久91精品国产一区二区三区 | www.久久.com | av中文字幕网| 国内久久 | 成人久久久 | 99亚洲精品 | 亚洲一区二区三区桃乃木香奈 | 亚洲视频一区在线观看 | 国产精品久久久久久久岛一牛影视 | 日韩毛片中文字幕 | av成年人网站 | 国产精品2区 | 亚洲经典一区 | 亚洲精品一级 | 国产草草视频 | 国产 日韩 欧美 中文 在线播放 | 一区二区三区在线 | 精品久久久久久久久久久久 | 国产视频一区在线观看 | 日本免费在线 | 丝袜久久| 亚洲国产小视频 | 自拍偷拍亚洲视频 | 91精品国产色综合久久不卡98 | 欧美一区二区视频 | av毛片| 黄色免费网站在线看 | 麻豆视频在线免费观看 | 国产h视频 | 在线国产一区 | 亚洲精品日韩精品 | 亚洲欧美视频一区 | 日本精品免费在线观看 | 99国产精品久久久 | 亚洲精品一区二区在线观看 | 国产精品久久久久久婷婷天堂 | 91九色在线观看 | 亚洲欧美在线观看 |