偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

TrickBot改進(jìn)其銀行木馬模塊

安全
在過去一年TrickBot幾乎完全專注于傳播勒索軟件,但隨后這些代碼的更改可能意味著TrickBot即將重返銀行欺詐活動(dòng)。

[[409550]]

研究人員表示,TrickBot木馬正在添加瀏覽器中間人(MitB)功能,用于竊取類似于早期銀行木馬Zeus的在線銀行憑證,這可能預(yù)示著銀行欺詐攻擊即將到來。

TrickBot是一種復(fù)雜(且常見)的模塊化威脅,以竊取憑據(jù)并提供一系列后續(xù)勒索軟件和其他惡意軟件而聞名。但最初它只是一個(gè)功能簡單的銀行木馬,通過將毫無戒心的用戶重定向到特制的惡意網(wǎng)站來獲取網(wǎng)上銀行憑證,并沒有太多對抗安全分析的技術(shù)。

據(jù)Kryptos Logic Threat Intelligence的研究人員稱,此功能由TrickBot的webinject模塊實(shí)現(xiàn)。當(dāng)受害者嘗試訪問目標(biāo)URL(如銀行網(wǎng)站)時(shí),TrickBot webinject包會(huì)執(zhí)行靜態(tài)或動(dòng)態(tài)Web注入以實(shí)現(xiàn)其目標(biāo):

“靜態(tài)注入類型會(huì)導(dǎo)致受害者被重定向到攻擊者控制的目標(biāo)站點(diǎn)的副本,然后他們可以在那里收集憑據(jù)。”“動(dòng)態(tài)注入類型將服務(wù)器響應(yīng)透明地轉(zhuǎn)發(fā)到TrickBot命令和控制服務(wù)器(C2),然后在那里修改源以包含惡意組件,然后返回給受害者,就好像它來自合法站點(diǎn)一樣。”

根據(jù)Kryptos Logic的說法,在模塊的更新版本中,TrickBot增加了對“Zeus風(fēng)格的webinject配置”的支持——這是將惡意代碼動(dòng)態(tài)注入目標(biāo)銀行站點(diǎn)目的地的另一種方法。

Zeus

研究人員解釋說,直到2011年,Zeus的源代碼被泄露之前,它都曾是犯罪軟件領(lǐng)域最為流行的銀行木馬。自那以后,其他的很多惡意軟件都挑選了其中的各種功能并合并到自己的代碼中。

“由于Zeus一直是銀行惡意軟件的黃金標(biāo)準(zhǔn),Zeus風(fēng)格的webinjects非常受歡迎,很多其他的惡意軟件家族都支持Zeus風(fēng)格的webinject語法,從而實(shí)現(xiàn)交叉兼容性,如4Zloader、5Citadel等等。”

研究人員表示,在Zeus方法中,注入是通過本地SOCKS服務(wù)器代理流量來完成的——這一方法也可以在IcedID的man-In-browser webinject模塊中找到。當(dāng)受害者嘗試訪問目標(biāo)URL(模塊中許多硬編碼的URL之一)時(shí),流經(jīng)偵聽代理的流量會(huì)相應(yīng)地動(dòng)態(tài)修改。為了實(shí)現(xiàn)這一點(diǎn),它創(chuàng)建了一個(gè)自簽名的TLS證書并將其添加到證書存儲中。

“該模塊包含一個(gè)打包的有效負(fù)載,可以注入受害者的瀏覽器,它會(huì)鉤住套接字API以將流量重定向到本地偵聽SOCKS代理,它還鉤住“CertVerifyCertificateChainPolicy”和“CertGetCertificateChain”以確保不會(huì)向受害者顯示證書錯(cuò)誤。”

更新后的模塊取代了舊有的功能,以injectDll的名義被推送給真正的受害者。該公司發(fā)現(xiàn),有32位和64位兩種版本。

TrickBot恢復(fù)銀行欺詐業(yè)務(wù)?

Kryptos Logic的研究人員解釋說,鑒于TrickBot已經(jīng)從銀行木馬時(shí)代發(fā)展到幾乎完全專注于充當(dāng)?shù)谝浑A段、多用途惡意軟件,這一發(fā)展非常值得我們注意,因?yàn)檫@些惡意軟件通常是勒索軟件感染的前兆。因此,在交付最終有效載荷(同樣,通常是勒索軟件)之前,還經(jīng)??吹剿谡麄€(gè)網(wǎng)絡(luò)環(huán)境中執(zhí)行橫向傳播。最近它甚至增加一個(gè)bootkit函數(shù)。

因此,這項(xiàng)更新webinject模塊的新努力可能表明TrickBot的運(yùn)營商正在重新卷入銀行業(yè)欺詐戰(zhàn)。

Kryptos Logic研究人員總結(jié)道:“webinject模塊的恢復(fù)開發(fā)表明TrickBot打算恢復(fù)其銀行欺詐業(yè)務(wù),該業(yè)務(wù)似乎已被擱置了一年多。”“添加Zeus風(fēng)格的webinjects可能意味著他們的惡意軟件即服務(wù)平臺的擴(kuò)展,使用戶能夠攜帶自己的webinjects。”

本文翻譯自:https://threatpost.com/trickbot-banking-trojan-module/167521/

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2021-09-14 09:00:08

銀行木馬木馬QakBo

2021-07-16 09:20:53

數(shù)字化

2021-11-22 12:12:29

惡意軟件黑客網(wǎng)絡(luò)攻擊

2013-07-26 09:25:31

2010-01-15 21:47:39

2010-01-14 20:49:08

2021-06-16 09:30:22

數(shù)字化

2009-05-21 13:52:57

GoogleAndroid移動(dòng)OS

2021-07-18 08:33:56

TrickBot惡意軟件網(wǎng)絡(luò)安全

2013-09-11 16:17:03

2013-12-25 09:59:48

2014-12-24 14:17:36

2020-11-26 06:15:30

Trickbot

2021-03-15 09:27:36

惡意軟件TrickBot僵尸網(wǎng)絡(luò)

2020-11-06 11:58:47

惡意軟件Wroba木馬

2020-07-14 13:24:35

木馬Ursnif惡意軟件

2015-04-07 16:03:10

2021-11-16 11:57:52

木馬QBot攻擊

2021-10-12 18:59:05

惡意軟件黑客網(wǎng)絡(luò)攻擊

2021-05-21 09:34:35

木馬攻擊后門
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號