要闻
您现在的位置:首页 > 要闻 > 新的WiryJMPer Dropper在平原视线中隐藏Netwire RAT有效载荷
  • 营销与经营深度一体,巨量引擎助力品牌撬动全渠道增长

    营销与经营深度一体,巨量引擎助力品牌撬动全渠道增长

    发布时间:2024/01/30

    过去十年,中国企业在数字营销上的投入快速增长。根据eMarketer的数据,2023年国内数字广告的投入将达到1361亿美元,增长14.8%。数字营销已经成为品牌方最大的经营成本之一。面对如此巨大的投入,品牌方的管理层...

  • 门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    发布时间:2022/09/25

    据悉,9月26日,森鹰窗业股份有限公司(以下简称森鹰窗业)将举办上市敲钟仪式,正式登陆深交所。 森鹰窗业是目前沪深两市第一家细分行业为“C2032木门窗制造”的上市公司。 这让笔者不禁想起2011年定制家居行业首...

  • 2022年最热高端盘天坛府·九阙成首个“国脉典藏豪宅样本”

    2022年最热高端盘天坛府·九阙成首个“国脉典藏豪宅样本”

    发布时间:2022/07/25

    2022年7月15日“九阙央座,盛赋天坛”《国脉典藏豪宅样本》发布会现场,北京房协秘书长/高品质住宅综合测评中心创始人陈志先生、中国建筑北京设计研究院原副院长/总建筑师董少宇先生、攸克地产/豪宅一号出品人殷苏峰...

  • 杰尼亚集团将成为纽约证券交易所上市公司

    杰尼亚集团将成为纽约证券交易所上市公司

    发布时间:2021/07/20

      2021年7月19日,意大利米兰——享誉全球的意大利奢侈品企业杰尼亚集团(下简称“杰尼亚”“该集团”或者“该公司”)与意威基金Investindustrial七期基金旗下的特殊目的收购公司InvestindustrialAcquisitionCorp.(...

  • 浑水协助Wolfpack做空爱奇艺(IQ.US) 看空报告全文来了

    浑水协助Wolfpack做空爱奇艺(IQ.US) 看空报告全文来了

    发布时间:2020/04/08

    本文来源“腾讯网”。 划重点:1.两家中国广告公司向我们提供了爱奇艺(IQ.US)后端系统的数据,这些数据显示,从2019年9月开始,爱奇艺的实际移动DAU比该公司在2019年10月宣称的1.75亿平均移动DAU低了60.3%。2.大约3...

  • 华尔街大佬巴鲁克:特斯拉(TSLA.US)目标股价达600美元,仍有18%上行空间

    华尔街大佬巴鲁克:特斯拉(TSLA.US)目标股价达600美元,仍有18%上行空间

    发布时间:2020/04/08

    本文来自“腾讯证券”。 在券商杰富瑞(Jefferies)将特斯拉评级从“持有”上调到“买入”后,特斯拉(TSLA.US)在周一收盘上涨逾7.5%。上周五,特斯拉也因公司第一季度业绩强劲而迎来上涨。数据显示,该公司第一季度共...

  • 不满足于流媒体业务,亚马逊也要开始做游戏了

    不满足于流媒体业务,亚马逊也要开始做游戏了

    发布时间:2020/04/08

    本文来源“36氪”。为了在统治数字娱乐的战役中开辟新战线,Amazon(AMZN.US)正在投入数亿美元以成为视频游戏的领先制作商和发行商。由于卫生事件的影响数度推迟之后,这家互联网巨头表示,打算在5月发布其首款原创...

  • 刘强东“熔断”,徐雷成为京东的新“保险丝”

    刘强东“熔断”,徐雷成为京东的新“保险丝”

    发布时间:2020/04/08

    本文来自“盒饭财经”。公共卫生事件笼罩世界,全球经济遭遇重创,金融市场难以幸免,“熔断”一词频繁走入人们视野中。 作为在美股上市的企业,京东(JD.US)最近的日子也不太好过。瑞幸造假事件曝出后,京东“二号人...

新的WiryJMPer Dropper在平原视线中隐藏Netwire RAT有效载荷

发布时间:2019/09/16 要闻 浏览次数:808

 
在使用隐藏在两个良性二进制文件之间的Netwire恶意负载的计算机感染计算机并使用模糊处理在大多数反恶意软件解决方案的雷达下飞行时,观察到一个新的恶意软件删除程序。
“WiryJMPer是一个看似普通的滴管,具有不寻常的混淆。它使用两个良好的二进制文件,多余的跳跃和死枝夹在二进制文件之间以隐藏其虚拟机,保护其Netwire有效载荷,”Avast研究人员AdolfStředa和Luigino Camastra发现。
NetWire(也称为Recam或NetWiredRC)是一种远程访问木马(RAT),自2012年以来广泛使用,具有远程控制功能,专注于键盘记录和密码窃取,使攻击者能够获得未经授权的访问并远程控制受害者的计算机,许多其他的事情。
研究人员首先注意到装载机在观察到它用作前脸的ABBC Coin钱包二进制尺寸实际上是普通钱包的三倍。
它还带有其他警告标志,例如使用SoftwareOK开发的WinBin2Iso 3.16可执行文件中的字符串。事实上,WinBin2Iso是一个二进制图像转换器,而ABBC Coin是一种基于区块链的加密货币,这使得WiryJMPer二进制文件更加可疑。
在使用行为分析技术仔细研究的同时,Avast的研究人员发现,不同于ABBC Coin钱包的不寻常的二进制文件实际上是他们称为WiryJMPer的恶意软件。
基于堆栈的虚拟机
受害者的机器使用一种华而不实的方法来感染,尽管这种方法在后台显示程序窗口以分散用户的注意力,同时在背景中丢弃Netwire有效负载。
研究人员发现,“有效载荷的第一阶段无辜地显示为常规的WinBin2Iso二进制文件,其中包含可疑的.rsrc部分。” “JMP指令通常是循环处理窗口消息的一部分,跳转到.rsrc部分,在那里开始控制流的过山车。”
在下一步中,将显示一个无响应的WinBin2Iso窗口,该窗口几乎立即被新的ABBC Coin钱包窗口取代,这是研究人员在每次启动WiryJMPer时启动时注意到的行为。
“控制流混淆和低级代码抽象的结合使得对恶意软件工作流程的分析变得相当繁琐,”Avast的报告还补充道。
“此外,在分析过程中,我们发现混淆的加载程序在RC4密钥计划期间也使用了(可能的)自定义基于堆栈的虚拟机,这引起了我们更多的兴趣。”
WiryJMPer dropper还尝试通过在启动文件夹中添加指向其原始二进制文件的快捷方式来获取受损系统的持久性,并将其复制到%APPDATA%\ abbcdriver.exe。
分析的恶意软件样本总是使用相同的操作过程,“WinBin2Iso二进制修补以解压缩Netwire和另一个二进制文件”,通过诱饵有效负载导致合法的加密货币钱包。
“尽管恶意软件的功能并不是非常具有创新性,但它已经成功传播了一段时间,可能是由于模糊处理和相当低的普及率,”Avast研究人员总结道。
“相对较慢的诱饵设置显示多个窗口与不相关的标题可能对电力用户来说足够可疑,另一方面,提供’诱饵’二进制文件可能对普通用户来说足够安慰。”
IOC和之前的RAT活动
GitHub和Avast的WiryJMPer分析结束时,可以对此新恶意软件加载程序的高级概述以及包括恶意软件散列和Netwire C2服务器域的妥协指标(IOC)列表。
8月份奇虎360安全中心的安全研究也发现了Netwire RAT,同时通过针对酒店业的几个北美实体的malscam活动进行了分发。
今年3月,Fireeye的研究人员发现了一项网络钓鱼活动,通过使用进程空洞逃避检测注入合法的Microsoft可执行文件,从而提供了Netwire有效负载。
Netwire过去也被威胁参与者用于针对中东组织的支付处理器,ATM和交易处理系统的活动,通过2016年Proofpoint发现的鱼叉式网络钓鱼电子邮件[PDF],以及收获支付卡根据SecureWorks的销售点系统的数据。

姓 名:
邮箱
留 言: