首页
/
每日頭條
/
科技
/
steam木馬包
steam木馬包
更新时间:2025-02-15 14:53:12

steam木馬包(新版本紫狐狸Purple)1

據報道,“紫狐狸(Purple Fox)”木馬在去年至少感染了3萬名計算機用戶。作為一種下載型木馬,“紫狐狸”具備下載其他惡意軟件,此前就曾被用來下載并執行加密貨币挖礦惡意軟件。

新版本“紫狐狸”更具感染性

網絡安全公司趨勢科技(Trend Micro)于近日發文稱,他們再次發現了“紫狐狸”的一個新變種,雖然依舊借助Rig漏洞利用工具包傳播,但卻多了一些新花樣。

趨勢科技表示,新版本的“紫狐狸”能夠濫用公開可用的代碼來保留其Rootkit組件,并且不再使用Nullsoft Scriptable Install System(NSIS)工具來檢索和執行其有效載荷,而是使用PowerShell腳本,這使得它能夠進行無文件感染。

此外,新版本的“紫狐狸”還新增了額外的漏洞利用代碼。趨勢科技認為,這很有可能是一種備用感染方案,以提高感染的成功率。

steam木馬包(新版本紫狐狸Purple)2

圖1. 新版本“紫狐狸”的感染鍊

新版本“紫狐狸”感染鍊詳解

趨勢科技表示,隻要用戶訪問了由攻擊者部署的托管有Rig漏洞利用工具包的惡意網站,他們就有三種方法來将用戶重定向到一個惡意PowerShell腳本:

1.包含CVE-2018-15982漏洞利用代碼的Flash(.swf)文件;

2.一個包含CVE-2014-6332(一個存在于IE浏覽器VBScript引擎中的漏洞)漏洞利用代碼的.htm文件;

3.指向一個.hta文件的.htm文件,包含CVE-2018-8174(一個存在于VBScript引擎中的遠程代碼執行漏洞)漏洞利用代碼。

steam木馬包(新版本紫狐狸Purple)3

圖2. .hta文件,用于将用戶重定向到惡意PowerShell腳本

如果受感染計算機的當前用戶帳戶具有管理訪問權限,惡意PowerShell腳本則将僞裝成一個圖片(.jpg)文件,通過濫用msi.DLL(一個能夠安裝.msi軟件包的動态鍊接庫DLL)的API接口來安裝并執行“紫狐狸”的主組件。

steam木馬包(新版本紫狐狸Purple)4

圖3. 惡意PowerShell腳本濫用msi.dll

如果當前用戶帳戶沒有管理訪問權限,惡意PowerShell腳本則将濫用PowerSploit模塊(通常由滲透測試人員使用),從而利用兩個漏洞:CVE-2015-1701和CVE-2018-8120。

一旦漏洞利用成功,惡意PowerShell腳本将獲得更高的權限,使得它可以濫用msiec .exe(可通過命令行安裝或修改.msi文件)來下載并執行“紫狐狸”的主組件。

steam木馬包(新版本紫狐狸Purple)5

圖4. 惡意PowerShell腳本濫用msiec .exe下載并執行“紫狐狸”的主組件

如何釋放有效載荷和Rootkit組件

趨勢科技表示,早期版本的“紫狐狸”使用了msi.dll的MsiInstallProductA 函數來下載并執行其有效載荷——一個.msi文件,其中包含加密的shellcode以及32位和64位版本的有效載荷。

一旦執行,它将重新啟動計算機并使用PendingFileRenameOperations注冊表(負責存儲操作系統重新啟動時将重命名的文件的名稱)以重命名其組件。

在重新啟動計算機後,它将使用其Rootkit功能(隐藏其文件和注冊表項)創建一個挂起的svchost進程并注入一個DLL,然後創建一個具有Rootkit功能的驅動程序。

在執行有效載荷之前,它還會在注入的DLL中設置以下内容:驅動程序文件(dump_ {random hex} .sys)——負責Rootkit功能,主組件是一個DLL文件(Ms {random hex} App.dll)。

然而,與早期版本不同,新版本“紫狐狸”選擇了使用開源代碼來啟用其Rootkit組件,包括隐藏并保護其文件和注冊表項。同樣值得注意的是,新版本“紫狐狸”還會使用一個文件實用程序軟件來隐藏其DLL組件,這阻止了逆向工程或破解嘗試。

steam木馬包(新版本紫狐狸Purple)6

圖5.新版本“紫狐狸”用來隐藏并保護其組件和注冊表項的代碼

結論

從本質上講,“紫狐狸”屬于一種下載型木馬,能夠在感染目标計算機後下載其他惡意軟件,如加密貨币挖礦惡意軟件。用戶一旦被感染,就将面臨各種各樣的威脅。

新版本的“紫狐狸”更具感染性,借助惡意PowerShell腳本,它實現了無文件感染。此外,它還新增了額外的漏洞利用代碼,包括一個在五年前就已經被修複的漏洞,這就凸顯出及時安裝安全補丁是何其重要,特别是對于企業而言。

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
英特爾4400相當于什麼級别的獨顯
英特爾4400相當于什麼級别的獨顯
IT之家2月26日消息,據Benchleaks消息,一款搭載英特爾256EU筆記本ARC獨顯的設備出現在了Geekbench跑分平台。如上圖所示,這款設備了搭載了英特爾今年1月份發布的i5-12500H處理器,顯卡為英特爾獨顯,256EU,...
2025-02-15
openwrt軟路由詳細教程
openwrt軟路由詳細教程
今天我們就來實機演示一下,蝸牛星際U盤安裝openwrt軟路由的全部流程.對蝸牛星際不了解的小夥伴,建議先去看一下第171期視頻,有詳細介紹.好,書歸正傳,首先我們需要做一些準備工作.1.軟路由設備一台,這裡以蝸牛星際雙網卡版為例,其他類似...
2025-02-15
微信超過十分鐘怎麼發朋友圈
微信超過十分鐘怎麼發朋友圈
大家都知道平時我們微信朋友圈裡發視頻,最多隻能發15秒的視頻,有時候視頻太長但是又不想剪輯怎麼辦呢?那麼今天,我來教大家一個小技巧,不管你的視頻是1分鐘還是5分鐘都可以發到朋友圈裡。方法非常的簡單,首先點擊微信右下角的“我”-再點擊收藏-然...
2025-02-15
國産手機有跟蘋果一樣大的手機嗎
國産手機有跟蘋果一樣大的手機嗎
手機市場發展迅速,随着國産手機越來越強,優勢也越來越明顯。如今蘋果手機每年價格都上漲不少,對于大部分的普通手機用戶來說,還是負擔不起的,其實想用一款流暢且性價比又高的手機不妨看看以下這幾款。搭載的都是最新的骁龍8處理器,性能強顔值高,體驗絲...
2025-02-15
大宇咖啡機使用教程
大宇咖啡機使用教程
好久沒有給大家帶來咖啡設備分享了,這樣的“大件”分享,總是需要使用一些時間,也總是在我看來比較“燒腦”的内容,注定這又是一個長篇大論啦。但願我把每個細節感知都能傳遞到位,對得起一台好機器所帶給人們的幸福吧。今天要和大家聊的這台咖啡機是适用于...
2025-02-15
Copyright 2023-2025 - www.tftnews.com All Rights Reserved