成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

緊跟潮流,攻擊者通過NFT分發(fā)木馬BitRAT

安全
NFT 是一種新興的互聯(lián)網(wǎng)現(xiàn)象,有些人將其視為投資和賺錢的機(jī)遇。攻擊者也在通過 NFT 話題引誘受害者打開 XLSM 文件投遞 BitRAT。

數(shù)字貨幣并不是區(qū)塊鏈技術(shù)的唯一應(yīng)用,非同質(zhì)化代幣(NFT)在 2021 年也走入了大眾視野。NFT 是一種數(shù)字代幣,通過區(qū)塊鏈技術(shù)驗(yàn)證數(shù)字內(nèi)容和所有權(quán)的真實(shí)性,例如藝術(shù)品、音樂、收藏品和游戲中的物品等。

2021 年 3 月,數(shù)字藝術(shù)家 Beeple 創(chuàng)作的數(shù)字藝術(shù)品 Everydays – The First 5000 Days以創(chuàng)紀(jì)錄的 6900 萬美元被拍出。NFT 引起了巨大的轟動(dòng)。當(dāng)月底,時(shí)任 Twitter 首席執(zhí)行官 Jack Dorsey 發(fā)布的第一條推文的 NFT 以 290 萬美元的價(jià)格售出。Nyan Cat的創(chuàng)建者重新制作了 GIF 圖片,并以 10 以太坊(約 60 萬美元)的價(jià)格將該 NFT 出售。

犯罪分子也盯上了 NFT。最近,研究人員發(fā)現(xiàn)了一個(gè)看起來很奇怪的 Excel 文件,其中包含 NFT 相關(guān)信息,但該文檔實(shí)際上還會(huì)在后臺(tái)下載并執(zhí)行 BitRAT 惡意軟件。

奇怪的 Excel 文件

惡意 Excel 文件的來源不能確定,但有一些線索可供分析。該 XLSM 文件被命名為 NFT_Items.xlsm,該文件包含兩個(gè) Sheet,其中一個(gè)是希伯來語命名的。Sheet 中描述的是交易 NFT 的合法 Discord 房間,包括 NFT 的名稱、潛在投資回報(bào)的預(yù)測(cè)以及銷售數(shù)量。

攻擊者濫用 Discord 部署惡意文件,攻擊者很可能是向以色列的 NFT 愛好者發(fā)送了相關(guān)消息,誘使用戶下載并打開惡意 XLSM 文件。

惡意文件

惡意 XLSM 文件中包含惡意宏代碼,啟用宏后 XLSM 文件會(huì)釋放一個(gè)批處理文件。使用 PowerShell 腳本從 Discord 下載另一個(gè)惡意樣本 NFTEXE.exe。

宏代碼

部分代碼

PowerShell 腳本

NFTEXE.exe是一個(gè) .NET 文件,嘗試執(zhí)行 ipconfig /renew命令,隨后通過 Discord 拉取另一個(gè)惡意文件 NFTEXE.png。

NFTEXE.png偽裝成圖像文件,所有的字符串都經(jīng)過翻轉(zhuǎn)。

反轉(zhuǎn)字符串

樣本發(fā)現(xiàn)自己在云環(huán)境中運(yùn)行,就會(huì)斷開鏈接不會(huì)下載 NFTEXE.png。

下一階段的惡意文件是 Nnkngxzwxiuztittiqgz.dll,.NET 的 DLL 文件在 2022 年 1 月 2 日編譯。

NFTEXE.exe 將自身復(fù)制到 C:\Users\[username]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Adobe\Cloud.exe,在啟動(dòng)維持持久化。

NFTEXE.exe 還將 MSBuild.exe 復(fù)制到 C:\Users\[username]\AppData\Local并運(yùn)行。隨后,NFTEXE.exe 使用 Nnkngxzwxiuztittiqgz.dll 將 Payload 注入正在運(yùn)行的 MSBuild.exe 進(jìn)程。

BitRAT

2020 年 8 月,BitRAT 被首次披露,BitRAT 的典型特征是使用 HVNC 為攻擊者提供遠(yuǎn)程訪問。BitRAT 借用了 TinyNuke 的 HVNC 代碼,后者的源碼在 2017 年泄露。BitRAT 在 HVNC 通信時(shí)會(huì)將 AVE_MARIA作為驗(yàn)證信息。

BitRAT 功能

BitRAT 使用 Slowloris 實(shí)現(xiàn) DDoS 功能:

Slowloris DDOS

其他功能包括:

  • 從失陷主機(jī)的瀏覽器與應(yīng)用程序中竊取憑據(jù)
  • 門羅幣挖礦
  • 鍵盤擊鍵記錄
  • 文件上傳下載
  • 麥克風(fēng)竊聽

將竊取的數(shù)據(jù)存儲(chǔ)在 base64 編碼的 ADS 文件中。

寫入文件

通過文件名可以推斷,每天都會(huì)以日期創(chuàng)建一個(gè)新文件。

ADS 文件

BitRAT 使用的 C&C 服務(wù)器(205.185.118.52)是由防彈主機(jī)服務(wù)提供商 FranTech Solutions 提供的。

結(jié)論

NFT 是一種新興的互聯(lián)網(wǎng)現(xiàn)象,有些人將其視為投資和賺錢的機(jī)遇。攻擊者也在通過 NFT 話題引誘受害者打開 XLSM 文件投遞 BitRAT。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2014-08-20 09:44:57

2024-10-23 17:20:13

2015-01-15 09:28:23

2023-06-29 14:19:21

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2021-04-27 11:09:25

Android僵尸網(wǎng)絡(luò)網(wǎng)絡(luò)安全

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2021-08-02 08:55:50

Argo網(wǎng)絡(luò)Kubernetes云集群

2012-03-13 15:30:28

2022-08-19 15:40:08

密碼證書安全

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2011-06-27 10:34:42

2022-04-12 13:56:13

云安全云計(jì)算混合云

2022-06-12 06:44:31

惡意軟件網(wǎng)絡(luò)攻擊

2016-01-05 15:54:32

2021-04-22 09:33:37

Azure漏洞攻擊

2025-03-28 10:31:17

2023-06-14 13:59:05

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 中文字幕一区在线观看视频 | www.日韩av.com| 国产精品自拍视频网站 | 男女爱爱福利视频 | 高清国产午夜精品久久久久久 | 国产一级免费视频 | 91综合网| 国产区在线观看 | 一区二区三区在线免费 | 国产欧美精品 | 国产性色视频 | 成年人在线观看 | 超碰超碰 | 伊人热久久 | 亚洲精品美女视频 | 久久久一区二区三区四区 | 国产精品国产精品国产专区不片 | 国产精品夜夜夜一区二区三区尤 | 国产一区二区视频免费在线观看 | 国产中的精品av涩差av | 99久久精品免费看国产小宝寻花 | 国产91久久久久久久免费 | 久久久久国产一区二区三区四区 | 久久精品一 | 国产精品观看 | aaaaaa大片免费看最大的 | 欧美成人影院在线 | 成人欧美一区二区三区色青冈 | 成人a在线观看 | 国产二区视频 | 一区二区三区国产 | 午夜视频一区二区 | 毛片免费观看 | 亚洲成人福利视频 | 国产视频精品在线 | 国产成人精品一区二区三区四区 | 午夜精品导航 | 国产欧美一区二区三区另类精品 | 91综合网 | 国产精品美女www | 欧美xxxⅹ性欧美大片 |