成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CoffeeLoader 惡意軟件利用 GPU 加殼技術規避檢測

安全
該惡意軟件運用的高級技術包括:基于GPU的加殼、調用棧欺騙、休眠混淆和Windows纖程技術。該惡意軟件通過SmokeLoader傳播,兩者具有相似行為特征。

高級惡意軟件采用多重規避技術

Zscaler威脅實驗室ThreatLabz發現,自2024年9月開始活躍的CoffeeLoader惡意軟件家族采用多種技術規避終端安全檢測,以下載第二階段有效載荷。該惡意軟件運用的高級技術包括:基于GPU的加殼、調用棧欺騙、休眠混淆和Windows纖程技術。該惡意軟件通過SmokeLoader傳播,兩者具有相似行為特征。

Zscaler在報告中指出:"CoffeeLoader實現了多項對抗終端安全軟件的功能,包括調用棧欺騙、休眠混淆和Windows纖程技術。該加載器采用我們命名為Armoury的加殼程序,通過在系統GPU上執行代碼來阻礙虛擬環境分析。"

多階段攻擊流程分析

當主控服務器不可用時,CoffeeLoader會啟用域名生成算法(DGA)。研究人員確認該惡意軟件被用于部署Rhadamanthys信息竊取程序。

樣本采用獨特的惡意軟件加殼程序保護,該程序利用系統GPU執行代碼,大幅增加虛擬環境分析難度。由于仿冒華碩公司開發的合法Armoury Crate工具,專家將該加殼程序追蹤命名為Armoury。

CoffeeLoader投放器執行安裝例程時,不同變種實現不同功能。其中一個版本將加殼DLL(ArmouryAIOSDK.dll)復制到用戶臨時目錄,通過rundll32.exe執行,采用直接執行(提升權限時)或UAC繞過(未提權時)方式。研究人員指出該變種不具備持久化能力。

其他版本通過以下方式實現持久化:將DLL復制至%PROGRAMDATA%(提權時)或%LOCALAPPDATA%(未提權時),設置嚴格文件權限,并通過schtasks.exe或Windows ITaskScheduler COM接口創建計劃任務(AsusUpdateServiceUA)。早期版本在用戶登錄時執行,新版則設置為每10分鐘運行一次。安裝完成后,投放器執行CoffeeLoader的暫存組件后退出。

高級規避技術詳解

惡意軟件暫存組件創建掛起的dllhost.exe進程,通過NtAllocateVirtualMemory、NtProtectVirtualMemory和NtWriteVirtualMemory注入主模塊。在終止前修改線程上下文執行注入代碼。

主模塊采用DJB2算法解析API函數,并運用調用棧欺騙、休眠混淆和Windows纖程等高級規避技術。報告補充說明:"主模塊還通過哈希值解析API函數地址,但使用DJB2算法。該模塊實施了多項規避殺毒軟件(AV)和終端檢測響應(EDR)的技術。"

CoffeeLoader支持多種命令,可注入執行shellcode、可執行文件和DLL。具體命令包括:休眠(0x58)、在指定進程注入運行shellcode(0x87)、更新休眠混淆方法和超時(0x89)、將可執行載荷寫入臨時目錄并運行(0x91)、將DLL載荷寫入臨時目錄并通過rundll32.exe執行(0x93)。

該惡意軟件采用調用棧欺騙技術掩蓋函數調用來源,規避分析堆棧跟蹤的安全工具。通過建立合成堆棧幀和動態映射系統調用,避開用戶模式鉤子。在休眠混淆方面,CoffeeLoader在非活動狀態加密內存,僅在執行時解密。還通過修改內存權限和為關鍵系統函數添加異常,繞過Windows控制流防護(CFG)。

與SmokeLoader的潛在關聯

ThreatLabz發現CoffeeLoader與SmokeLoader存在多項相似性,暗示兩者可能有關聯。兩個惡意軟件家族都使用暫存組件將主模塊注入其他進程,基于系統詳情生成僵尸ID,并創建與僵尸ID關聯的互斥體名稱。它們都采用哈希解析導入項,在全局結構中存儲內部變量,使用硬編碼RC4密鑰加密網絡流量。兩者都重度依賴底層Windows API,并通過修改文件屬性保持隱蔽。

在持久化機制方面,CoffeeLoader最新版本每10分鐘運行計劃任務(無需提權)。2024年12月據稱出現新版SmokeLoader,與CoffeeLoader共享多項規避技術。但尚不確定CoffeeLoader是SmokeLoader的演進版本,還是巧合相似。

報告總結指出:"CoffeeLoader加入了競爭激烈的惡意軟件加載器市場。開發者集成的紅隊攻防概念(如調用棧欺騙、休眠混淆和Windows纖程)使其具備競爭優勢。雖然SmokeLoader傳播CoffeeLoader且兩者存在顯著相似性,但確切關系仍有待厘清。"報告最后提供了完整的入侵指標(IOCs)。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2015-03-31 09:23:55

2020-09-18 10:46:10

網絡攻擊

2020-09-18 10:56:00

惡意軟件沙盒網絡攻擊

2014-02-24 09:13:49

2018-11-30 05:29:58

惡意軟件攻擊規避

2017-05-03 14:57:34

2021-08-01 12:17:48

惡意軟件漏洞網絡攻擊

2025-03-27 07:00:00

惡意軟件移動安全網絡安全

2015-04-22 15:24:31

2022-05-05 09:04:33

惡意軟件黑客

2014-03-13 09:28:34

2025-03-13 16:46:10

2013-03-27 09:36:49

2022-09-27 14:46:03

網絡安全計算機惡意軟件

2009-02-04 10:30:47

2012-04-21 19:02:25

黑客Instagram

2022-06-09 10:42:48

惡意軟件網絡攻擊網絡安全

2022-10-27 13:38:25

2012-11-19 13:25:21

2019-03-26 09:11:32

無文件惡意軟件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品av久久久久久久久久 | 天天拍天天草 | 久久久国产一区二区三区 | 欧美自拍另类 | 国产一区二区在线视频 | 91精品国产日韩91久久久久久 | 国产乱码精品一区二区三区中文 | 久久久久国产精品午夜一区 | 欧美 日韩 中文 | 日韩中文一区 | www亚洲成人 | 91综合在线视频 | 天天操天天射综合 | 欧美日韩中文在线观看 | 天天操人人干 | 国产精品综合一区二区 | 国产一区二区三区四区hd | 91视视频在线观看入口直接观看 | 亚洲精品视频在线看 | 免费一级大片 | 亚洲一二三区在线观看 | 我要看免费一级毛片 | 欧美性乱 | 色综合久久久久 | 91精品久久久久 | 成人99 | 日韩成人在线观看 | 久久精品97 | 夜夜爽99久久国产综合精品女不卡 | 精品久久香蕉国产线看观看亚洲 | 久久久噜噜噜久久中文字幕色伊伊 | 一级做a| 久久久久久一区 | 一区二区在线免费观看视频 | 亚洲午夜精品一区二区三区他趣 | 国产一在线观看 | 中文字幕国产视频 | 国产成人99久久亚洲综合精品 | 亚洲国产精品va在线看黑人 | 久久久精| 91色在线|