亚信安全威胁情报中心获取银狐远控样本还原银狐组织攻击
创始人
2026-01-12 06:05:25
0

近日,亚信安全威胁情报中心获取了银狐远程控制样本,通过远程控制终端生成了payload并对其进行了分析,还原了银狐组织的完整攻击流程。 建议相关用户部署全面的防病毒产品,并积极采取相关措施。

实现远程控制的木马软件_木马远程控制软件实现功能_木马远程控制软件实现什么功能

银狐木马简介

攻击者总是会在个人服务器上部署网络钓鱼页面,然后通过传播恶意链接将受害者引导至这些页面。 这种方法很容易被网络安全系统检测到。 现在该组织直接将钓鱼 HTML 页面存储在云存储桶中。

投递方式包括邮件钓鱼、水坑、微信社交工程投递木马等。水坑攻击中存在数十种假冒软件,包括但不限于WPS软件、PDF软件、CAD软件、qwbpro(奇微宝)、微信、加速器、压缩软件、 PPT、美图秀秀、向日葵软件等。初始加载:exe、chm、msi。

木马远程控制软件实现什么功能_木马远程控制软件实现功能_实现远程控制的木马软件

【图1.1银狐流程图】

远程控制终端分析

Silver Fox具有TCP和UDP协议主机上网方式,集成了键盘记录、视频查看、文件管理、系统管理、语音监听、文件操作、命令执行、反虚拟机、权限提升等功能。 默认端口为 6000。

远程控制端可以选择是否对样本进行upx打包。 以往对银狐样品的分析中,发现该组织采用upx填料,且方法一致。

木马远程控制软件实现什么功能_实现远程控制的木马软件_木马远程控制软件实现功能

【图2.1远程控制端截图】

【图2.2木马生成示例】

将会自动生成x86和x64架构的样本,如图2.3所示:

【图2.3生成木马】

远程控制终端导入的功能模块(x86和x64相同)

【图2.4 远程控制终端功能部分】

使用开源 dll2shellcode 在加载到内存之前解密密码:

木马远程控制软件实现什么功能_木马远程控制软件实现功能_实现远程控制的木马软件

【图2.5加解密算法】

木马远程控制软件实现功能_实现远程控制的木马软件_木马远程控制软件实现什么功能

【图2.6 远程控制通信示例】

受控端木马分析流程

流程分析:

木马远程控制软件实现功能_木马远程控制软件实现什么功能_实现远程控制的木马软件

【图3.1主要功能部分】

木马远程控制软件实现功能_木马远程控制软件实现什么功能_实现远程控制的木马软件

【图3.2初始化示例】

该示例检测磁盘上是否存在文件夹“C:\\Program Files\\VMware\\VMware Tools\\”和进程“VMwareService.exe、VMwareTray.exe、VMwareUser.exe”。 如果存在实现远程控制的木马软件,就会进入while无限循环。 ,达到反虚拟机的目的

木马远程控制软件实现功能_实现远程控制的木马软件_木马远程控制软件实现什么功能

【图3.3 反虚拟机】

如果获取到指定路径,则创建GFIRestart32.exe,实现开机自启动。 否则,写入“SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run”注册表项以实现开机自动启动。

木马远程控制软件实现功能_木马远程控制软件实现什么功能_实现远程控制的木马软件

【图3.4 开机自动启动】

它会检测一些终端安全软件,以避免杀毒软件:

木马远程控制软件实现功能_木马远程控制软件实现什么功能_实现远程控制的木马软件

【图3.5进程检测列表】

数据传输使用CClientSocket类实现示例通信:

【图3.6 通讯示例】

收集的主机信息主要包括:主机名、本地地址信息、系统版本信息、操作系统版本信息、cpu型号、系统架构、驱动信息、目录和磁盘号属性。 该信息稍后将被加密并用作在线地址。 发送至远程控制终端。

实现远程控制的木马软件_木马远程控制软件实现什么功能_木马远程控制软件实现功能

【图3.7信息收集】

创建互斥体以防止多次打开。 具体步骤是拼接路径并创建名为“C:\ProgramData\sys.key”的互斥体:

木马远程控制软件实现功能_实现远程控制的木马软件_木马远程控制软件实现什么功能

【图3.8互斥体】

上传和下载文件部分:

木马远程控制软件实现功能_实现远程控制的木马软件_木马远程控制软件实现什么功能

【图3.9命令部分】

该远程控制木马的远程控制功能,如文件传输、截图、键盘记录、收集用户系统信息、遍历是否有网络分析工具等,都可以通过以上方式从远程控制端和被控端进行显示分析。

通信协议分析

通过对比gh0st 3.6版本的源代码,我们注意到该样本使用了相同的操作流程,因此我们可以推断这是gh0st的修订版本。

本示例使用开源压缩库zlib-1.2.11来传输数据。 这种方式的优点是传输速度快、稳定,可以支持无限数量的在线主机。 同时,该样本具有同时控制数万台主机的能力。

实现远程控制的木马软件_木马远程控制软件实现功能_木马远程控制软件实现什么功能

【图4.1 zlib源码对比】

字符串中出现了zlib的版权和版本信息:

木马远程控制软件实现功能_实现远程控制的木马软件_木马远程控制软件实现什么功能

【图4.2 zlib字符串】

通常,此类远程控制工具的典型数据结构包括特定的识别码,后面是Zlib压缩的数据。 判断是否使用Zlib压缩,我们可以通过观察数据流中的压缩头标识来判断。 一般来说,Zlib头标识符是\x78\x9c。 抓包样本,可以看到主机信息拼接后的结构大致如下:

【图4.3 在线包】

样本归因

与远程控制 pdb 路径关联的示例哈希如表 4.1 所示:

木马远程控制软件实现功能_木马远程控制软件实现什么功能_实现远程控制的木马软件

【表4.1 远程控制终端ioc】

与 pdb 路径关联的有效负载如表 4.2 所示:

实现远程控制的木马软件_木马远程控制软件实现什么功能_木马远程控制软件实现功能

【表4.2有效负载ioc】

综上,结合样本的同源特征,判断该样本属于银狐木马。

总结及处置建议

Silver Fox作为一种恶意远程控制工具,通常将payload隐藏在各种常用软件的导入文件中,挂载到假冒网站上实现远程控制的木马软件,通过黑白方式加载,等待用户下载。

关于亚信威胁情报中心

亚信安全威胁情报中心:聚焦威胁情报研究,建立威胁情报运营能力,为产品提供联防联控和主动防御能力,提升安全威胁检测和响应能力。

相关内容

热门资讯

手... 您的手机突然死机,所有数据莫名其妙丢失? 不小心格式化了手机? 误删重要照片和聊天记录?这个时候,你...
不... 您是否曾经想去发廊剪一个漂亮的发型拍照片换发型的软件,却发现发型不适合自己? 当这种情况发生时,我们...
亚... 近日,亚信安全威胁情报中心获取了银狐远程控制样本,通过远程控制终端生成了payload并对其进行了分...
F... 嘉成国际物流有限公司酒店物流佳成软件,2022年“十佳FBA物流企业”之一,成立于2000年,一直从...
北... ——工商企业管理、会计专业访谈“上学不用交学费,还能拿工资?” “一边上学一边打工,毕业后直接签就...
雨... 最近雨很大户外健身已经不可能了在家里如何移动?我们之前教过你如何使用椅子锻炼身体今天这个更简单你从小...
编... 以前技术不发达的时候,我们拍照的时候,会因为人物、环境、角度等因素而拍不出好的照片,现在我们只需要使...
好... 好软件、好工具、好资源不要错过~~~Bongo Cat Mver 桌面宠物猫这是一款有趣的桌面装饰小...
南... 1.背景理论计算模拟对于理解化学反应的微观机理、指导化学反应或催化剂的合理设计具有不可或缺的作用。 ...
交... 哪个交友软件靠谱? 每个交友软件都有自己的特点。 有些软件有商业利益,不从客户的角度看问题。 这让大...
基... 由于电池的非线性特性和内部环境评估,估计电池荷电状态(SoC)是困难和复杂的。 神经网络和恩智浦基于...
北... 航空业被誉为制造业之花。 具有技术含量高、资金投入大、国际合作广泛的特点。 据德国汉莎航空公司预测,...
软... 一些学生反映他们无法收到推送通知。 请为该应用加注星标,以便尽快收到推送通知。在使用计算机的过程中,...
非... 给大家分享一些我认为非常好用的电脑软件。 这些软件涵盖了效率、文件管理等不同领域,可以极大地改善您在...
可... 在这个人人都爱美的时代,美颜相机软件已经成为我们生活中不可或缺的一部分。 俗话说,没有美就不会自拍。...
北... 眼下,2016年全国职业院校技能大赛正在如火如荼地进行。 在山东潍坊刚刚结束的“移动互联网应用软件开...
英... 界面新闻记者| 彭欣界面新闻编辑|在推出多项震惊业界的产品技术和服务后,北京时间3月22日上午,NV...
多... □记者王媛媛阅读技巧当你打开淘宝时,你是否会对光鲜亮丽、好评如潮的买家秀深感怀疑? 当你打开微信时,...
网... 作者|张旋来源 | 慕课网01第一次接触Electron我第一次接触 Electron 是大约一年前...
北... 近年来,证券市场关注度持续升温,互联网+金融业快速发展,期货市场也紧随金融改革步伐,更多衍生金融投资...