《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 虛假安裝程序已經(jīng)成為了傳播惡意軟件的新途徑

虛假安裝程序已經(jīng)成為了傳播惡意軟件的新途徑

2021-11-17
來源:嘶吼專業(yè)版
關(guān)鍵詞: 虛假安裝程序

  我們最近發(fā)現(xiàn)流行軟件的虛假安裝程序被用來將惡意軟件捆綁包傳送到受害者的設(shè)備上。這些安裝程序被廣泛使用,誘使用戶打開惡意文檔或安裝不需要的應(yīng)用程序。

  眾所周知,在網(wǎng)絡(luò)安全方面,用戶的安全操作環(huán)節(jié)通常被認(rèn)為是最薄弱的環(huán)節(jié)。這意味著它們成為攻擊的入口并經(jīng)常成為黑客的常見社會工程目標(biāo)。通過終端用戶,黑客再逐步地發(fā)起對企業(yè)的攻擊。員工有時(shí)并不知道是否受到網(wǎng)絡(luò)攻擊,或者不熟悉網(wǎng)絡(luò)安全最佳實(shí)踐,而攻擊者則確切地知道如何利用這種安全漏洞。

  攻擊者欺騙用戶的一種方式是使用未經(jīng)授權(quán)的應(yīng)用程序或帶有惡意載荷的安裝程序來發(fā)起攻擊。我們最近發(fā)現(xiàn)其中一些虛假安裝程序被用來將惡意軟件捆綁包傳送到受害者的設(shè)備上。這些虛假安裝程序并不是攻擊者使用的新技術(shù)。事實(shí)上,它們是一種古老且廣泛使用的誘餌,可誘使用戶打開惡意文檔或安裝不需要的應(yīng)用程序。一些用戶在互聯(lián)網(wǎng)上搜索免費(fèi)或付費(fèi)應(yīng)用程序的破解版本時(shí)就會被誘導(dǎo)下載虛假版本。

  當(dāng)用戶試圖下載破解版的非惡意應(yīng)用程序,這些應(yīng)用程序具有有限的免費(fèi)版本和付費(fèi)完整版本,特別是 TeamViewer(遠(yuǎn)程連接和參與解決方案應(yīng)用程序)、VueScan Pro(掃描儀驅(qū)動(dòng)程序應(yīng)用程序)、Movavi Video Editor(多合一的視頻制作工具),以及適用于 macOS 的 Autopano Pro(用于自動(dòng)拼接圖片的應(yīng)用程序)。

  我們在此深入探討的一個(gè)示例涉及一名用戶試圖下載未經(jīng)授權(quán)的 TeamViewer 版本(該應(yīng)用程序之前實(shí)際上已被用作木馬間諜軟件)。用戶下載了偽裝成應(yīng)用程序破解安裝程序的惡意文件。

  用戶下載的惡意文件

  下載并執(zhí)行這些文件后,其中一個(gè)子進(jìn)程創(chuàng)建了其他文件和可執(zhí)行文件 setup.exe/setup-installv1.3.exe,該文件是通過 WinRAR.exe 從 320yea_Teamviewer_15206.zip 中提取的。這個(gè)文件似乎是大部分下載的惡意文件的來源,如下圖所示。

  通過 WinRar.exe 解壓 setup-installv1.3.exe

  之后,文件 aae15d524bc2.exe 被刪除并通過命令提示符執(zhí)行。然后生成一個(gè)文件 C:\Users\{username}\Documents\etiKyTN_F_nmvAb2DF0BYeIk.exe,依次啟動(dòng) BITS 管理下載。BITS admin 是一個(gè)命令行工具,可以幫助監(jiān)控進(jìn)度以及創(chuàng)建、下載和上傳作業(yè)。該工具還允許用戶從 Internet 獲取任意文件,這是攻擊者可以濫用的功能。

  BITS 管理執(zhí)行檢測

  我們還觀察到瀏覽器憑據(jù)存儲中的信息被攻擊者獲取。具體來說,C:\Users\{username}\AppData\Local\Microsoft\Edge\User Data\Default\Login 中存儲的數(shù)據(jù)被復(fù)制。存儲在瀏覽器中的憑據(jù)通常是關(guān)鍵的個(gè)人數(shù)據(jù),攻擊者可能會利用這些數(shù)據(jù)訪問個(gè)人、企業(yè)或財(cái)務(wù)帳戶。攻擊者甚至可以在地下市場編譯和出售這些信息。

  為了保持攻擊持久有效,在 AutoStart 注冊表中輸入了一個(gè)可執(zhí)行文件并創(chuàng)建了一個(gè)計(jì)劃任務(wù):

  創(chuàng)建計(jì)劃任務(wù):C:\Windows\System32\schtasks.exe /create /f/sc onlogon /rl high /tn“services64”/tr ‘“C:\Users\{username}\AppData\Roaming\services64.exe” ’;

  自動(dòng)啟動(dòng)注冊表:HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\prun:C:\WINDOWS\PublicGaming\prun.exe;

  如上所述,這些案例的發(fā)生是因?yàn)橛脩羲阉髅赓M(fèi)應(yīng)用程序并相信有人會將破解或被盜的完整版本放在網(wǎng)上以示善意。但正如我們所見,攻擊者只是向誘騙目標(biāo)下載惡意程序。

  在下圖中,我們可以看到一個(gè)木馬化的 VueScan 文件已經(jīng)在 Downloads 文件夾中并且由合法用戶執(zhí)行。

  解壓61193b_VueScan-Pro-974.zip創(chuàng)建了一個(gè)新的過程

  在執(zhí)行 setup_x86_x64_install.exe 之后,它創(chuàng)建并執(zhí)行了一個(gè)名為 setup_installer.exe 的新文件,該文件刪除了多個(gè)文件并查詢了多個(gè)域。這些域中的大多數(shù)都是惡意的,如下圖所示。

  刪除惡意文件查詢幾個(gè)域

  此惡意載荷還表現(xiàn)出后門行為,我們可以看到攻擊者正在監(jiān)聽以下頻道:127.0.0.1:53711 和 127.0.0.1:53713。這讓攻擊者可以在計(jì)算機(jī)中立足,通過這種方式,他們可能會在網(wǎng)絡(luò)中橫向移動(dòng),如果是企業(yè)設(shè)備,則可能會危及關(guān)鍵的公司資產(chǎn)。

  其他虛假安裝程序也有類似的行為,利用用戶嘗試下載未經(jīng)授權(quán)的應(yīng)用程序破解程序/激活程序或非法完整版本,這些感染會為以后的訪問創(chuàng)建持久性。

  這種威脅有多普遍?

  偽裝的惡意安裝程序和應(yīng)用程序通常用于將惡意軟件加載到受害者的設(shè)備上。最近的一些例子是廣泛使用的偽造加密貨幣挖掘應(yīng)用程序,它們利用了新手加密挖礦程序和偽造的 Covid-19 更新應(yīng)用程序。在跟蹤當(dāng)前這批虛假安裝程序時(shí),我們能夠檢測到世界各地正在發(fā)生的攻擊事件。起初,我們并沒有將這些特定事件歸類為有針對性的攻擊,主要是因?yàn)樵谶@種情況下,用戶都會主動(dòng)搜索應(yīng)用程序破解程序或未破解版本的軟件。但是,即使這些最初不是有針對性的攻擊,它們以后也可能導(dǎo)致被攻擊,因?yàn)楣粽咭呀?jīng)潛伏在計(jì)算機(jī)中。除了加載惡意軟件之外,攻擊者還可以利用他們的初始訪問權(quán)限進(jìn)行惡意活動(dòng),例如攻擊公司的虛擬專用網(wǎng)絡(luò) (VPN),他們甚至可以將訪問權(quán)出售給其他網(wǎng)絡(luò)犯罪團(tuán)伙,例如勒索軟件運(yùn)營商。需要強(qiáng)調(diào)的是,攻擊者使用觸手可及的所有工具,甚至合法的應(yīng)用程序也可以被武器化。

  當(dāng)然,我們也知道軟件盜版在很多地區(qū)都很普遍。從上圖的數(shù)據(jù),我們可以推測它仍然是對安全的主要威脅。用戶必須更加了解這些非法安裝應(yīng)用可能持有的威脅,并實(shí)施更嚴(yán)格的安全措施,以便在他們的個(gè)人和工作設(shè)備上安裝和執(zhí)行來自網(wǎng)絡(luò)的應(yīng)用程序。

  隨著遠(yuǎn)程辦公成為主要趨勢,還有其他物理連接的設(shè)備,如物聯(lián)網(wǎng) (IoT)、個(gè)人手機(jī)和個(gè)人電腦,但安全性較弱。這帶來了一個(gè)問題,因?yàn)閻阂廛浖梢栽谕痪W(wǎng)絡(luò)上從個(gè)人設(shè)備迅速傳播到企業(yè)電腦。

  虛假安裝程序的惡意功能

  我們能夠分析一些捆綁在安裝程序中的惡意文件。它們的功能各不相同,從加密貨幣挖掘到從社交媒體應(yīng)用程序中竊取憑據(jù)。具體如下:

  Trojan.Win32.MULTDROPEX.A

  惡意文件的主要傳播器

  偽裝成合法應(yīng)用程序的破解程序/安裝程序

  Trojan.Win32.SOCELARS.D

  收集有關(guān)設(shè)備的信息

  收集瀏覽器信息

  收集社交媒體信息(Instagram 和 Facebook)

  從 Steam 應(yīng)用程序收集信息

  傳播負(fù)責(zé)進(jìn)一步竊取 Facebook/信用卡/支付憑證的 Google Chrome 擴(kuò)展程序

  Trojan.Win32.DEALOADER.A

  惡意軟件下載程序

  URL未激活,但根據(jù)研究可能是另一個(gè)竊取程序

  TrojanSpy.Win32.BROWALL.A

  收集瀏覽器信息

  收集加密貨幣錢包信息

  TrojanSpy.Win32.VIDAR.D

  收集瀏覽器信息

  收集憑據(jù)

  Trojan.Win64.REDLINESTEALER.N

  執(zhí)行來自遠(yuǎn)程用戶的命令

  收集有關(guān)設(shè)備的信息

  收集瀏覽器信息

  收集 FTP 客戶端信息

  收集 VPN 信息

  收集加密貨幣錢包信息

  從其他應(yīng)用程序(Discord、Steam、Telegram)收集信息

  Coinminer.MSIL.MALXMR.TIAOODBL

  下載 Discord 上托管的挖礦模塊

  XMR挖礦程序

  通過計(jì)劃任務(wù)和自動(dòng)運(yùn)行注冊表安裝持久性

  如何保護(hù)自己免受惡意軟件的威脅

  如上所述,虛假安裝程序雖然由來已久,但它們?nèi)匀皇菑V泛使用的惡意軟件傳播途徑。攻擊者上傳越來越多這些虛假文件的原因很簡單,因?yàn)樗鼈兛梢愿咝Оl(fā)起攻擊。用戶下載并執(zhí)行這些安裝程序,這讓攻擊者可以在個(gè)人設(shè)備中保持持久性,并為他們提供進(jìn)入公司網(wǎng)絡(luò)的途徑。

  為了對抗這種威脅,用戶首先得意識到從不受信任的網(wǎng)站下載文件的影響。另外,需要采用多層安全方法。,如果一層保護(hù)失敗,還有其他保護(hù)層可以防止威脅。應(yīng)用程序控制將有助于防止執(zhí)行可疑文件。限制不需要訪問的用戶的管理員權(quán)限也是一個(gè)很好的預(yù)防措施。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
午夜欧美精品| 一区二区三区精品久久久| 久久天天狠狠| 亚洲午夜一区| 亚洲精品久久久久久一区二区| 亚洲一区免费在线观看| 亚洲福利小视频| 国产精品嫩草久久久久| 欧美精品www| 欧美综合激情网| 亚洲欧美999| 一本色道88久久加勒比精品 | 午夜亚洲伦理| 亚洲美女在线一区| 亚洲福利电影| 伊人蜜桃色噜噜激情综合| 国产亚洲一区二区在线观看| 国产精品久久久久久久久久久久久| 欧美国产一区视频在线观看| 欧美sm视频| 欧美a级大片| 久久亚洲精品欧美| 亚洲欧美日韩国产中文| 日韩一区二区精品葵司在线| 亚洲精品乱码久久久久久日本蜜臀 | 亚洲午夜免费福利视频| 99在线热播精品免费| 日韩视频永久免费| 1024亚洲| 国产精品一区二区久久久| 欧美aⅴ99久久黑人专区| 牛牛影视久久网| 欧美sm视频| 欧美精品一区二| 欧美另类专区| 国产精品v欧美精品v日本精品动漫| 欧美日韩伦理在线免费| 欧美日韩精选| 国产精品hd| 国产精品一区视频| 国产欧美日韩专区发布| 国产欧美一区二区三区在线看蜜臀| 国产精品夜夜夜一区二区三区尤| 国产欧美一区二区三区久久人妖| 国产精品日韩一区| 欧美视频中文字幕在线| 国产精品久久久久77777| 国产精品中文字幕欧美| 国产综合第一页| 在线观看日韩精品| 亚洲精品日韩在线| 91久久极品少妇xxxxⅹ软件| 亚洲免费av观看| 在线一区免费观看| 亚洲一区二区视频在线| 亚洲午夜免费视频| 香蕉久久夜色精品国产| 欧美一级久久久| 亚洲电影毛片| 日韩亚洲欧美一区二区三区| 亚洲一区成人| 久久精品国产精品亚洲精品| 新狼窝色av性久久久久久| 香蕉久久夜色精品| 久久亚洲影院| 欧美日韩一区二区在线| 国产伦精品一区二区三区视频孕妇 | 亚洲电影在线看| av不卡在线看| 亚洲免费在线视频| 亚洲成色www久久网站| 亚洲美女中文字幕| 欧美亚洲综合网| 男人的天堂成人在线| 国产精品av久久久久久麻豆网| 国产亚洲毛片在线| 亚洲日本在线观看| 国产精品99久久久久久www| 中文亚洲欧美| 亚洲级视频在线观看免费1级| 亚洲视频播放| 久久精品视频网| 欧美日韩精品三区| 国产一区成人| 99在线精品免费视频九九视| 欧美一区影院| avtt综合网| 久久精品在线观看| 欧美日韩精品福利| 国产精品视频久久久| 在线视频国产日韩| 亚洲永久免费| 日韩午夜黄色| 久久久久综合一区二区三区| 欧美日韩精品伦理作品在线免费观看| 国产视频在线观看一区| 亚洲麻豆视频| 亚洲激情第一区| 亚洲午夜成aⅴ人片| 欧美资源在线观看| 欧美三级不卡| 亚洲国产综合在线看不卡| 午夜久久资源| 亚洲一区二区三区激情| 免费观看在线综合| 国产日产欧美a一级在线| 日韩视频在线一区二区| 亚洲福利视频在线| 欧美一级日韩一级| 欧美日韩中字| 亚洲国内欧美| 性一交一乱一区二区洋洋av| 亚洲精品视频免费在线观看| 久久久国产精品一区二区三区| 欧美四级伦理在线| 亚洲精品国产拍免费91在线| 亚洲国产成人精品久久| 亚洲视频电影图片偷拍一区| 欧美不卡视频一区| 国产综合久久久久久| 亚洲欧美精品suv| 亚洲一二三区精品| 欧美精品一区二区三区四区| 伊人夜夜躁av伊人久久| 亚洲天堂av高清| 一本色道久久88精品综合| 久久激情网站| 国产精品国产三级欧美二区| 在线看欧美日韩| 久久激五月天综合精品| 久久久久国产精品一区三寸| 国产精品一区三区| 午夜精品国产| 欧美在线欧美在线| 国产精品视频你懂的| 中文日韩在线视频| 日韩小视频在线观看| 欧美成人国产va精品日本一级| 国产亚洲成av人片在线观看桃| 在线中文字幕不卡| 日韩一级裸体免费视频| 欧美精品一区二区三区一线天视频| 亚洲黄页视频免费观看| 亚洲精品国产精品国自产观看浪潮| 久久伊人免费视频| 在线观看欧美日韩国产| 亚洲精品美女免费| 欧美激情一区二区久久久| 最新亚洲视频| 一区二区冒白浆视频| 欧美日韩的一区二区| 一本一本a久久| 亚洲综合色噜噜狠狠| 欧美性猛交视频| 亚洲欧美bt| 久久久99免费视频| 国产精品一区二区视频 | 亚洲麻豆av| 欧美日韩国产不卡| 一区二区三区av| 亚洲一级片在线观看| 国产精品欧美一区二区三区奶水| 亚洲免费一区二区| 久久久国产一区二区| 精品白丝av| 亚洲精选大片| 国产精品高精视频免费| 中文亚洲欧美| 久久久久久久综合狠狠综合| 一区一区视频| 99国产麻豆精品| 国产精品人人爽人人做我的可爱| 午夜久久黄色| 久久久国产成人精品| 国产日韩精品一区二区三区在线| 午夜国产精品影院在线观看| 久久米奇亚洲| 日韩视频三区| 久久天堂成人| 亚洲天堂第二页| 免费一级欧美在线大片| 亚洲香蕉成视频在线观看| 另类尿喷潮videofree| 亚洲少妇一区| 欧美激情综合五月色丁香小说 | 久久成人18免费网站| 亚洲精品中文在线| 久久噜噜亚洲综合| 亚洲影视在线| 欧美日产一区二区三区在线观看| 香港久久久电影| 欧美视频在线观看免费网址| 亚洲国产精品久久人人爱蜜臀| 国产精品久久999| 日韩午夜在线播放| 狠狠干狠狠久久| 亚洲乱码国产乱码精品精可以看| 亚洲美女性视频| 蜜桃av噜噜一区二区三区| 亚洲欧美国产精品va在线观看 |