成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Black Basta 勒索軟件利用 QakBot 進行分發

安全
勒索團伙會不斷改進攻擊方式,最近研究人員發現 Black Basta 與銀行木馬 QakBot 勾結在一起,利用 QakBot 作為跳板入口。并且還新增利用 PrintNightmare 漏洞(CVE-2021-34527)執行特權操作。

自 2022 年 4 月投入運營以來,Black Basta 對全球近 50 家組織發起了攻擊。攻擊者使用了“雙重勒索”策略,如果受害者不交付贖金就會被公開數據。

勒索團伙會不斷改進攻擊方式,最近研究人員發現 Black Basta 與銀行木馬 QakBot 勾結在一起,利用 QakBot 作為跳板入口。并且還新增利用 PrintNightmare 漏洞(CVE-2021-34527)執行特權操作。

image.png-168kB

失陷主機檢測文件時間線

失陷主機感染了 QakBot 之后又部署了 Black Basta 勒索軟件,如下所示。QakBot 也多個勒索軟件家族的“探路先鋒”,分發過 MegaCortex、PwndLockerm、Egregor、ProLock 和 REvil。最早 QakBot 在 2007 年被發現,以攻擊性強而聞名,現在也擁抱“惡意軟件即服務”。QakBot 也變得越來越復雜,新微軟零日漏洞 Follina(CVE-2022-30190)披露不久就被納入武器庫中。

QakBot 的感染鏈

image.png-169.5kB

QakBot 感染鏈

QakBot 使用魚叉郵件進行分發,其中包含帶有 Excel 4.0 宏的 Excel 文件。這些電子郵件會誘使收件人啟用宏代碼,宏代碼會下載并執行 QakBot DLL 文件。

image.png-156.2kB

誘使啟用宏代碼

image.png-16.9kB

下載 URL

下載的 QakBot DLL 文件被放置到特定的文件路徑,并通過 regsvr-32.exe 執行。

image.png-61kB

釋放文件

QakBot DLL 文件使用 explorer.exe 執行進程注入。

image.png-67.6kB

進程注入

之后會創建一個計劃任務來維持惡意軟件在受感染系統中的持久化。

image.png-11.7kB

計劃任務

一旦 QakBot 安裝到系統中,就會繼續下載并釋放感染鏈中的其他組件,例如 Cobeacon 后門。研究人員已經觀察到 Cobeacon 使用多層混淆的無文件 PowerShell 腳本執行。

image.png-183.5kB

第一層混淆為 base64 編碼的 PowerShell 命令

image.png-77.9kB

第二層混淆在內存中加載并讀取壓縮文件

image.png-100.6kB

第三層混淆解碼 base64 編碼的 shellcode

image.png-207.5kB

shellcode 的反匯編代碼

已安裝的 Cobeacon 的 Base64 編碼的 shellcode 會建立并命名一個用于通信的管道,如下所示。一旦從目標系統收集到信息,通過該管道進行數據外帶。如果受害者不支付贖金,Black Basta 勒索軟件組織會在其泄密網站上發布竊密數據。

image.png-41.8kB

用于 C&C 通信的命名管道

新增漏洞利用 PrintNightmare

在對 Black Basta 攻陷的系統進行進一步分析后,研究人員發現了該勒索軟件組織利用 PrintNightmare 漏洞的證據。利用此漏洞,Black Basta 就可以濫用 Windows Print Spooler Service 或 spoolsv.exe 來釋放其 Payload、通過 spider.dll 執行特權文件操作。攻擊者還利用該漏洞在失陷主機中執行了另一個文件,但該文件未能保留下來。

此外,研究人員發現勒索軟件攻擊者使用了 Coroxy 后門。攻擊者使用 Coroxy 與 Netcat 一起完成橫向平移。一旦攻擊者在網絡中獲得廣泛的立足點,就會執行 Black Basta 勒索軟件進行感染。

IOC

24.178.196.44:2222

37.186.54.185:995

39.44.144.182:995

45.63.1.88:443

46.176.222.241:995

47.23.89.126:995

72.12.115.15:22

72.76.94.52:443

72.252.157.37:995

72.252.157.212:990

73.67.152.122:2222

75.99.168.46:61201

103.246.242.230:443

113.89.5.177:995

148.0.57.82:443

167.86.165.191:443

173.174.216.185:443

180.129.20.53:995

190.252.242.214:443

217.128.122.16:2222

elblogdeloscachanillas.com.mx/S3sY8RQ10/Ophn.png

lalualex.com/ApUUBp1ccd/Ophn.png

lizety.com/mJYvpo2xhx/Ophn.png

01fafd51bb42f032b08b1c30130b963843fea0493500e871d6a6a87e555c7bac

72a48f8592d89eb53a18821a54fd791298fcc0b3fc6bf9397fd71498527e7c0e

580ce8b7f5a373d5d7fbfbfef5204d18b8f9407b0c2cbf3bcae808f4d642076a

130af6a91aa9ecbf70456a0bee87f947bf4ddc2d2775459e3feac563007e1aed

c7eb0facf612dbf76f5e3fe665fe0c4bfed48d94edc872952a065139720e3166

ffa7f0e7a2bb0edf4b7785b99aa39c96d1fe891eb6f89a65d76a57ff04ef17ab

2083e4c80ade0ac39365365d55b243dbac2a1b5c3a700aad383c110db073f2d9

1e7174f3d815c12562c5c1978af6abbf2d81df16a8724d2a1cf596065f3f15a2

2d906ed670b24ebc3f6c54e7be5a32096058388886737b1541d793ff5d134ccb

72fde47d3895b134784b19d664897b36ea6b9b8e19a602a0aaff5183c4ec7d24

2e890fd02c3e0d85d69c698853494c1bab381c38d5272baa2a3c2bc0387684c1

c9df12fbfcae3ac0894c1234e376945bc8268acdc20de72c8dd16bf1fab6bb70

8882186bace198be59147bcabae6643d2a7a490ad08298a4428a8e64e24907ad

0e2b951ae07183c44416ff6fa8d7b8924348701efa75dd3cb14c708537471d27

0d3af630c03350935a902d0cce4dc64c5cfff8012b2ffc2f4ce5040fdec524ed

df35b45ed34eaca32cda6089acbfe638d2d1a3593d74019b6717afed90dbd5f8

3fe73707c2042fefe56d0f277a3c91b5c943393cf42c2a4c683867d6866116fc

433e572e880c40c7b73f9b4befbe81a5dca1185ba2b2c58b59a5a10a501d4236

c4683097a2615252eeddab06c54872efb14c2ee2da8997b1c73844e582081a79

責任編輯:未麗燕 來源: FreeBuf.com
相關推薦

2025-02-28 10:23:33

2022-06-13 11:57:03

移動攻擊勒索軟件惡意軟件

2022-04-27 13:55:22

網絡攻擊勒索軟件

2024-05-13 12:00:15

2023-12-04 17:00:48

2022-06-28 05:35:46

勒索軟件網絡安全網絡攻擊

2025-03-11 14:33:08

2025-02-25 13:55:06

2024-01-05 09:20:42

2021-03-26 16:51:36

惡意軟件漏洞攻擊

2023-04-25 18:36:28

2021-09-14 14:39:01

Black Matte勒索軟件攻擊

2021-03-29 08:28:30

勒索軟件密鑰攻擊

2024-05-24 14:41:36

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2021-03-29 10:38:36

勒索軟件微軟攻擊

2021-08-11 09:32:18

云備份勒索軟件網絡攻擊

2023-11-30 14:59:09

2021-11-01 11:51:24

勒索軟件惡意軟件安全

2020-09-21 06:47:11

勒索軟件VMMaze
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲一区二区三区四区五区中文 | 亚洲视频一区在线观看 | www..99re| 免费在线一区二区 | 91亚洲精品在线 | 久久精品亚洲 | 亚洲第一网站 | 91精品国产色综合久久 | 成人精品视频99在线观看免费 | 麻豆hd| 欧美www在线观看 | 久久久久久一区 | 国产欧美日韩一区二区三区在线观看 | 日韩在线高清 | 成人在线一区二区 | 中文字幕动漫成人 | а_天堂中文最新版地址 | 老司机深夜福利网站 | 久草久草久草 | 免费视频一区二区 | 色偷偷噜噜噜亚洲男人 | 精品自拍视频 | 在线观看中文字幕 | 91在线观看视频 | www.免费看片.com | 色先锋影音 | 成人在线精品视频 | 亚洲欧美另类在线观看 | 热re99久久精品国99热观看 | 91文字幕巨乱亚洲香蕉 | 男女免费观看在线爽爽爽视频 | 在线观看h视频 | 欧美一级在线观看 | 日日日日日日bbbbb视频 | 人人九九精 | 亚洲国产伊人 | 天啪 | 日韩一区中文字幕 | 99热在线免费 | 日韩欧美网 | 中文亚洲视频 |