黑客部署复杂新型网络钓鱼以建立持久系统后门

devtools/2024/11/7 6:01:29/

图片

CRON#TRAP:模拟 Linux 环境是恶意软件攻击的最新手段

https://www.securonix.com/blog/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging/

CRON#TRAP 是一种新的网络钓鱼攻击,它使用模拟的 Linux 环境来绕过安全措施并建立持久后门。

利用 QEMU 和 Chisel,黑客可以获得秘密访问权限来窃取数据并控制系统。

Securonix Threat Research 

发现了一个复杂的网络钓鱼活动“CRON#TRAP”,它利用一种独特的方法渗透系统并建立持久后门。

这种创造性的攻击方法涉及在受感染的端点内部署模拟的 Linux 环境,特别是 Tiny Core Linux。

CRON#TRAP的多阶段攻击流程

CRON#TRAP 活动采用多阶段攻击方法来破坏目标系统并建立持久后门。

初始感染媒介通常涉及包含恶意 ZIP 和快捷方式文件(名为 OneAmerica Survey.zip 和 OneAmerica Survey.lnk)的网络钓鱼电子邮件。

图片

恶意附件通常会伪装成合法文档(例如调查或软件更新),以诱骗用户执行。

图片

LNK(快捷方式)文件分析:命令和进程详细信息

图片

start.bat的内容

图片

诱饵图像伪装成服务器错误

图片

Tiny Core Linux QEMU 实例

执行后,此快捷方式文件会下载大型 ZIP 存档,其中包含模拟 Linux 环境所需的组件。

模拟 Linux 环境部署

下载的存档包含自定义 Linux 发行版(例如 Tiny Core Linux)和 QEMU 虚拟化工具。

批处理文件“start.bat”显示服务器错误消息,表明服务器端调查链接存在问题。

该脚本执行 QEMU 进程和命令行以启动模拟 Linux 环境,为攻击者的活动创建隐蔽环境。

explorer.exe 进程会执行 HTTPS 托管的图像,该图像会显示在用户的默认浏览器中。

这允许攻击者进一步将该活动伪装成合法的系统行为,从而避免被发现。

攻击环境的安装

在模拟的 Linux 环境中,攻击者安装了一个预先配置的 Chisel 客户端。

这是一个隧道工具,可与远程命令和控制 (C&C) 服务器建立隐蔽的通信通道。

通过 Chisel 隧道工具,攻击者可以通过 HTTP 和 SSH 协议建立安全隧道。

该工具配置了特定的设置,例如目标 C&C 服务器地址、端口号和加密参数,使其能够自动连接到攻击者的基础设施。

Chisel 客户端在模拟的 Linux 环境中执行,每当系统启动或启动时都会激活后门。

这种安全的加密连接使攻击者能够在受感染的系统和攻击者的基础设施之间传输数据和命令。

这种安全连接允许攻击者执行任意命令、下载恶意软件、窃取敏感数据、操纵系统设置、泄露敏感数据、部署持久性机制、修改注册表设置、创建计划任务、安装rootkit以及传播到其他网络系统。

使用合法工具的规避技术

通过在合法虚拟化工具 QEMU 中伪装恶意活动,攻击者可以绕过传统的安全措施并建立隐秘的立足点。

此外,使用 Chisel 隧道工具可让攻击者保持持久访问并执行进一步的恶意操作。

报告中写道:“攻击者对 QEMU 和 Chisel 等合法软件的依赖增加了额外的规避层面,因为这些工具在许多环境中不太可能触发警报。”

CRON#TRAP 活动突显了网络犯罪分子不断演变的策略,包括模拟环境和合法软件滥用。

这种方法允许攻击者获得对受感染系统的持续访问权限,这凸显了警惕可疑电子邮件的重要性。


http://www.ppmy.cn/devtools/131932.html

相关文章

2024-11-05 问AI: [AI面试题] 人工智能开发和部署的道德考虑是什么?

文心一言 人工智能(AI)的开发和部署涉及复杂的道德问题,这些问题关乎人类价值观、权益、安全和福祉。以下是关于人工智能开发和部署中应考虑的主要道德因素: 一、尊重隐私和数据保护 数据收集与使用:在开发AI系统时…

Java 批量导出Word模板生成ZIP文件到浏览器默认下载位置

是不是你们要找的&#xff01;是不是你们要找的&#xff01;是不是你们要找的&#xff01; 先看效果&#xff1a; 1.word模板格式 2.模板位置 3.需要的依赖 <!--POI-TL实现数据导出到word模板--><dependency><groupId>cn.hutool</groupId><artifact…

【flask开启进程,前端内容图片化并转pdf-会议签到补充】

flask开启进程,前端内容图片化并转pdf-会议签到补充 flask及flask-socketio开启threading页面内容转图片转pdf流程前端主js代码内容转图片-browser端browser端的同步编程flask的主要功能route,def 总结 用到了pdf,来回数据转发和合成,担心flask卡顿,响应差,于是刚好看到threadi…

nodejs入门教程11:nodejs模块系统

一、模块系统的基本概念 Node.js的模块系统是一种将代码分割成独立部分的开发模式&#xff0c;每个模块负责特定的功能。通过模块化&#xff0c;开发者可以提高代码的可读性、可维护性和复用性。在Node.js中&#xff0c;一个文件就是一个模块&#xff0c;模块之间的引用通过re…

qt QMenuBar详解

1、概述 QMenuBar是Qt框架中用于创建菜单栏的类&#xff0c;它继承自QWidget。QMenuBar通常位于QMainWindow对象的标题栏下方&#xff0c;用于组织和管理多个QMenu&#xff08;菜单&#xff09;和QAction&#xff08;动作&#xff09;。菜单栏提供了一个水平排列的容器&#x…

【论文复现】KAN卷积:医学图像分割新前沿

&#x1f4dd;个人主页&#x1f339;&#xff1a;Eternity._ &#x1f339;&#x1f339;期待您的关注 &#x1f339;&#x1f339; ❀知识图谱推理 1. 概述2. 核心创新点3. 模块介绍KANUNext模块 4. 本文主要结构5. 主要代码6. 数据集7. 结果展示8. 参考文献 前言&#xff1a;…

一个例子来说明Ada语言的实时性支持

Ada是一种专为工程应用和实时系统设计的编程语言&#xff0c;它提供了丰富的特性来确保程序的实时性和可靠性。下面是一个简化的例子&#xff0c;展示了Ada如何用于编写飞机电子控制器的代码&#xff0c;并说明Ada的实时性是如何保证的。 Ada实时性的关键特性&#xff1a; 任务…

SAP ABAP开发学习——WDA 二 控制器

目录 控制器基本架构 组件控制器/自定义控制器 视图控制器 Window控制器 示例 窗口添加视图 视图进行关联 事件添加 控制器基本架构 组件控制器/自定义控制器 视图控制器 Window控制器 示例 视图添加按钮 窗口添加视图 使用拖拽添加 视图进行关联 对INPUT_VIEW 对OU…