银狐注入型最新样本分析

2025-03-11 0 3,677

前言概述

最近几年“银狐”类黑产团伙非常活跃,今年这些黑产团伙会更加活跃,而且仍然会不断的更新自己的攻击样本,采用各种免杀方式,逃避安全厂商的检测,此前大部分“银狐”黑产团伙使用各种修改版的Gh0st远控作为其攻击武器,远程控制受害者主机之后,进行相关的网络犯罪活动。

近日笔者在威胁情报平台上发现一例银狐的最新攻击样本,比较有意思,从平台上下载到相关的样本,对样本进行详细分析,如下所示:

银狐注入型最新样本分析

通过监控发现银狐黑灰产组织最近攻击范围越来越大,更新越来越频繁,技术手段越来越高了,逃逸免杀技术也一直在更新,最近捕获的样本,分析的复杂程度也越来越高了,比目前一些常见的简单APT攻击样本更复杂。

样本分析

1.初始样本带有一个无效的数字签名证书,如下所示:

银狐注入型最新样本分析

2.样本采用C#语言编写,如下所示:

银狐注入型最新样本分析

3.解密URL配置信息,创建恶意程序目录,如下所示:

银狐注入型最新样本分析

4.解密出来的URL配置信息,如下所示:

银狐注入型最新样本分析

5.从远程服务器上读取URL配置信息文件,如下所示:

银狐注入型最新样本分析

6.依次下载配置信息中的恶意程序到创建的目录,如下所示:

银狐注入型最新样本分析

7.下载的恶意程序,如下所示:

银狐注入型最新样本分析

8.启动Microsoft_Xtools.exe进程,采用白+黑的加载方式,加载恶意模块,如下所示:

银狐注入型最新样本分析

9.下载的恶意模块使用Gzip解压缩,如下所示:

银狐注入型最新样本分析

10.解压缩后的文件大小为二百多M,使用了增肥技术,并带有无效的数字签名,逃避安全软件的检测,如下所示:

银狐注入型最新样本分析

11.在数据段填充了大量的空字符串,如下所示:

银狐注入型最新样本分析

12.恶意模块采用C/C++语言编写,编译时间为2025年3月9日,如下所示:

银狐注入型最新样本分析

13.生成相关的恶意程序,并设置注册表自启动项,如下所示:

银狐注入型最新样本分析

14.读取view.res数据,设置相应的注册表项,如下所示:

银狐注入型最新样本分析

15.设置的注册表项,如下所示:

银狐注入型最新样本分析

16.生成的恶意程序,如下所示:

银狐注入型最新样本分析

17.注册表自启动项,如下所示:

银狐注入型最新样本分析

18.kitty.exe为游戏客户端,网站地址为https://www.overwolf.com/,采用白+黑方式加载恶意模块,如下所示:

银狐注入型最新样本分析

19.恶意模块同样使用增肥技术,体积增长到二百多M,如下所示:

银狐注入型最新样本分析

20.将上面注册表项DeepSer中MyData存储的ShellCode代码,注入到explorer或rundll32进程当中执行,如下所示:

银狐注入型最新样本分析

21.注入之后,如下所示:

银狐注入型最新样本分析

22.动态调试ShellCode,如下所示:

银狐注入型最新样本分析

23.通过VirtualAlloc分配内存空间,如下所示:

银狐注入型最新样本分析

24.将加密的数据存储到分配的内存空间,如下所示:

银狐注入型最新样本分析

25.解密加密的数据,解密之后,如下所示:

银狐注入型最新样本分析

26.解压缩解密后的数据,如下所示:

银狐注入型最新样本分析

27.最终解密出来的PayLoad,采用C/C++编写,编译时间为2025年3月2日,如下所示:

银狐注入型最新样本分析

28.PayLoad主程序代码,与此前分析的修改版Gh0st变种基本一致,如下所示:

银狐注入型最新样本分析

29.黑客远程服务器C2域名为hk2.index2028.com,如下所示:

银狐注入型最新样本分析

30.遍历系统的安全软件列表,如下所示:

银狐注入型最新样本分析

其它功能与此前银狐Gh0st变种基本一致,不在重复分析,到此该银狐最新的变种样本分析完毕,最终通过将ShellCode代码注入到进程中执行,在内存中无法找到核心的PayLoad代码,防止安全软件对样本进行检测,银狐的样本真的变化太快了,黑客组织一直在更新自己的免杀技术。

总结结尾

黑客组织利用各种恶意软件进行的各种攻击活动已经无处不在,防不胜防,很多系统可能已经被感染了各种恶意软件,全球各地每天都在发生各种恶意软件攻击活动,黑客组织一直在持续更新自己的攻击样本以及攻击技术,不断有企业被攻击,这些黑客组织从来没有停止过攻击活动,非常活跃,新的恶意软件层出不穷,旧的恶意软件又不断更新,需要时刻警惕,可能一不小心就被安装了某个恶意软件。

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (0)

注:在使用本系统时,使用方必须在国家相关法律法规范围内并经过国家相关部门的授权许可,禁止用于一切非法行为。使用用途仅限于测试、实验、研究为目的,禁止用于一切商业运营,本团队不承担使用者在使用过程中的任何违法行为负责。

83源码 WEB安全 银狐注入型最新样本分析 https://www.83ym.com/36.html

认准唯一TG:@ym830

常见问题
  • 站内所有资源,针对不同等级VIP会员可直接下载,特殊资源商品会注明是否免费,指会员所享有根据选择购买的会员选项所享有的特殊服务,具体以本站公布的服务内容为准。
查看详情
  • 按照我国的法律规定,运营网络棋牌首先需要成立一个注册正规备案的公司,然后申请网站备案、文网文、ICP等等,这些证件缺一不可。 一.注册公司 在当地工商进行注册,公司名称以“XX科技有限公司”为名,如:富裕棋牌经营范围填写“计算机软硬件、网络设备的设计开发与购销”。 二.域名及网站备案 在国内从事网站经营活动就必须经过相关部门的备案,因此棋牌运营商在购买了域名后,就要到当地网监局办理网站备案,或者请服务器提供商代为备案。 三.申请文网文 文网文全称为网络文化经营许可证,是从事经营性互联网文化活动所必需的资质。一般是需要到当地省一级(省、直辖市、自治区)的文化行政部门提出申请,并经由当地的文化行政部门合法批准。次资质要求申请公司注册资金必需达到1000万,并提供游戏版权证明文件。 四.申请ICP ICP又称为增值电信业务许可证,所有网络游戏运营商均需要办理ICP许可证,此证件要求公司注册资金1000万,需到当地市级通讯管理局办理。 五.申请文网游——游戏备案 根据《网络游戏管理暂行办法》(文化部第49号)的规定,国产网络游戏在上网运营之日起30日内应当按规定向国务院文化行政部门履行备案手续。 以上就是网络棋牌游戏正规运营所必需的资质证明。一般作为正规有实力的棋牌游戏开发公司,不光要具备所有的正规资质,而且会对投资者、代理商等合作伙伴给予相关指导和协助,与合作伙伴携手共赢!
查看详情

相关文章

猜你喜欢
官方客服团队

为您解决烦忧 - 24小时在线 专业服务