成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意軟件Purple Fox 偽裝成 Telegram 安裝程序傳播

安全
與其他惡意軟件的傳播方式不同,Purple Fox采用的新傳播方式,使得其隱匿性進一步提高。

據securityaffairs消息,Minerva實驗室日前發現,未知攻擊者正使用受感染的 Telegram 安裝程序傳播Purple Fox (紫狐)惡意程序。

2021年12月25日,安全研究團隊Malware Hunter Team發現了一個惡意安裝程序。Minerva實驗室的研究人員繼而展開調查,發現與其他惡意軟件的傳播方式不同,Purple Fox采取了新傳播方式,這令它的隱秘性進一步提高。

“一般而言,攻擊者會使用合法的軟件安裝包來嵌入惡意文件。但這次不同,攻擊者將惡意文件分成數個文件以躲避檢測,這些文件最終會導致Purple Fox rootkit 感染。”Minerva實驗室發布的分析報告中寫道。

Purple Fox于 2018 年 3 月首次被發現,并以名為“.msi ”軟件包的形式在互聯網分發。當時,專家們在近 2000 臺受感染的 Windows 服務器上發現了該軟件包。2021 年 3 月,Guardicore 的研究人員發現了Purple Fox的全新變種,它進化出了大規模感染服務器的能力。

Purple Fox這次為躲避檢測而偽裝成 Telegram 安裝程序進行大規模傳播,經研究發現,其實就是一個名為 "Telegram Desktop.exe"的AutoIt腳本,主要用于自動化windows的GUI程序。

執行腳本后,它會在 C:\Users\Username\AppData\Local\Temp\ 下創建一個名為“TextInputh”的新文件夾,并刪除正版 Telegram 安裝程序和惡意下載程序 (TextInputh.exe)。

執行時,TextInputh.exe會繼續在C:\Users\Public\Videos\目錄下創建一個名為“1640618495”的文件夾,然后從C2服務器將“1.rar”、“7zz.exe”文件下載到新建的文件夾中。

然后 TextInputh.exe 執行以下操作:

  • 將帶有 "360.dll "名稱的360.tct、rundll3222.exe和svchost.txt復制到ProgramData文件夾中。
  • 用“ojbk.exe -a”命令行執行 ojbk.exe
  • 刪除1.rar和7zz.exe,退出ojbk.exe進程

“當使用“-a”參數執行時,這個文件只用來反射性地加載惡意的360.dll文件",報告分析。

之后,以下五個文件將繼續被放入 ProgramData 文件夾中。

  • exe – 這個文件被用來關閉和阻止 360 AV 的啟動
  • sys – 刪除此文件后,會在受感染的 PC 上創建并啟動一個名為“Driver”的新系統驅動程序服務,并在 ProgramData 文件夾中創建 bmd.txt
  • dll – 在繞過 UAC 后執行。
  • bat – 在文件刪除結束后執行的批處理腳本。
  • hg – SQLite 文件

上述文件被用來阻止 360 AV 進程的啟動,最終阻止檢測的有效載荷,也就順理成章實現了Purple Fox 的后門功能。

然后,該惡意軟件收集基本系統信息,檢查目標主機上是否有安全防護工具,并將它們的硬編碼發送到C2服務器。

最后一步也是最關鍵的一步,Purple Fox被作為 .msi 文件從 C2 服務器下載,用于系統加密的 shellcode也一并被下載下來。因此,Purple Fox堂而皇之地禁用UAC(用戶賬戶控制),以執行廣泛的惡意活動,如殺死進程,下載和執行額外的有效負載等等。

“我們發現大量惡意安裝程序使用相同的攻擊鏈,來傳遞相同的Purple Fox rootkit。有些郵件似乎是通過電子郵件發送的,而另一些我們認為是從釣魚網站下載的。這種攻擊方式的特別之處在于,惡意文件每個階段都被分離到不同的文件中,如果沒有整個文件集,這些文件就毫無用處。這有助于攻擊者保護惡意文件免受 AV 檢測。” 報告總結道。

參考來源:https://securityaffairs.co/wordpress/126299/cyber-crime/purple-fox-telegram-installer.html

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-10-29 16:28:48

Android惡意軟件網絡攻擊

2023-08-30 07:19:49

2025-04-09 11:36:23

2017-02-27 16:28:00

2020-03-14 16:40:15

安全病毒黑客

2013-12-12 11:08:24

惡意軟件IIS服務器微軟

2013-12-12 09:40:22

2025-03-10 12:35:47

2021-04-08 20:48:00

Purple Fox惡意軟件Windows設備

2022-09-01 10:28:10

惡意軟件惡意應用挖礦

2017-04-01 02:36:15

2022-06-05 13:59:01

惡意軟件安卓Android

2019-01-07 08:07:13

2022-03-17 11:49:55

惡意軟件安全工具釣魚攻擊

2022-01-17 15:13:52

惡意軟件操作系統

2011-08-30 10:46:42

2017-01-04 15:53:09

2017-01-03 20:43:44

2011-05-16 15:42:06

2021-05-17 10:46:04

FIN7后門工具白帽工具
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 综合色播 | 久久综合色综合 | 成人h视频在线观看 | 久久久久久国产精品 | 在线国产视频 | 久久久久国产一区二区 | 欧美成人不卡 | 91社区在线观看 | 色综合美女 | 欧美国产在线一区 | 欧美日韩亚洲国产综合 | 久久精品久久综合 | 成人精品视频在线观看 | 日韩高清国产一区在线 | 国产色99精品9i | 日韩激情在线 | 亚洲一区二区不卡在线观看 | 日韩在线| 久久久精品视频免费看 | 91精品国产综合久久精品图片 | 久久9999久久| 日韩乱码av| 国产激情片在线观看 | 先锋av资源网 | 99re99| chengrenzaixian| 蜜桃精品视频在线 | 欧美福利一区 | 精品中文字幕一区二区三区 | 国产一区二区三区四区三区四 | 免费三级网 | 国产在线色| 一区二区三区在线看 | 日韩一区二区在线视频 | 欧美综合一区二区三区 | 四虎影视在线 | 又黑又粗又长的欧美一区 | 国产午夜精品一区二区三区嫩草 | 一区二区视频在线 | 色视频免费 | 欧美日韩亚洲成人 |