设为首页收藏本站

安而遇随-随遇而安

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
安而遇随-随遇而安 首页 资讯 查看内容

网络间谍又添利器:新型远程访问木马Trochilus

2016-1-25 11:34| 发布者: 随便、先森。| 查看: 1157| 评论: 0|来自: FreeBuf

摘要: 研究人员发现了一场新型的网络间谍活动,它依赖于大量远程访问木马(Remote Access Trojan,RAT),包括新型强大的Trochilus(蜂鸟)木马,该木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR ...

研究人员发现了一场新型的网络间谍活动,它依赖于大量远程访问木马(Remote Access Trojan,RAT),包括新型强大的Trochilus(蜂鸟)木马,该木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件,并且它能够躲避沙箱分析。

利用多种木马的间谍活动Seven Pointed Dagger

近期,Arbor网络(Arbor Networks)的专家们发现了一场新的网络间谍活动,该活动名为七尖匕首(Seven Pointed Dagger),由一个名为“Group 27”的组织操纵。活动中使用了多种恶意软件,包括PlugX和9002远程访问木马(3102变种)。此外,他们还发现了一种名为Trochilus的新型远程访问木马,它能够躲避沙箱分析。报告中描述道:

“具体来说,我们发现在六个RAR文件中包括两个PlugX程序实例、一个EvilGrab、一个未知恶意软件、两个名为Trochilus远程访问木马的APT恶意软件实例,加上一个9002远程访问木马的3012变种实例。这七个恶意软件实例能够提供多种功能,包括间谍活动,以及为了访问更多策略而进行的目标内部辅助侦查的手段。”

在多次有针对性的网络间谍攻击活动中,都出现了该木马的踪迹。2015年中间,Arbor Networks的专家们首先发现了Group 27组织活动的痕迹,但Trochilus仅仅在2015年10月份在网络上活跃,当时网络罪犯使用它感染一个缅甸网站的访问者。这些网络罪犯们入侵了缅甸联邦选举委员会(UEC)的网站,从而专家们相信网络威胁者仍旧在监视这个国家的政治发展。

Trochilus木马功能

专家们获得了这些恶意软件的源头,包括一个README文件,里面详细列举了远程访问木马的基本功能。其功能包括:shellcode扩展、远程卸载、文件管理、下载并执行、上传并执行,以及访问系统信息。Arbor Networks的官方人员说,这些恶意软件还具有“为了达到更具战略性的访问,能够进行目标内部漫游”的功能。这款恶意软件看起来很狡猾,它能够在受感染的系统内部漫游,而又不被病毒扫描雷达发现。另外,这款恶意软件又非常复杂,因为它只在内存中运行,而不使用磁盘操作,因此很难被检测到。报告中陈述道:

“这款恶意软件仅仅在内存中执行,正常操作时最终的有效载荷从未出现在磁盘上。然而,可以通过解码二进制数据来使得分析变得容易。”

Trochilus远程访问木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件。

此外,其他安全公司和独立组织也分析了这个网络间谍活动,其中包括Palo Alto网络和Citizen实验室,其中Citizen实验室发布了一篇有趣的报告,题目为《针对NGO的恶意软件攻击导致对缅甸政府网站的攻击》。

远程访问木马的发展前景预测

毫不怀疑,对于现代间谍活动来说,恶意软件绝对是一个特权工具。所以,我们将无意中协助推进远程访问木马数量的持续增长,并且可以预期到这些威胁将变得更加复杂和难以检测。

*参考来源:SecurityAffairs,FB小编JackFree编译


鲜花

握手

雷人

路过

鸡蛋

相关阅读

最新评论

  • 解决 Wn10无法连接 蓝牙耳
  • Python之Selenium知识总结
  • 2万字带你了解Selenium全攻
  • 解决网站网页不能复制,不
  • 我对ddos攻击的见解以及ufo
论坛精选
DDOS:NTP、SSDP、DNS、SNMP、RIP 放大反射攻击、扫描脚本
DDOS:NTP、SSDP、D
NTP、SSDP、DNS、SNMP、RIP 放大反射攻击扫描脚本 不懂的 请自行谷歌 声明:本文转
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程
NTP放大反射DDOS攻
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程 图上是国外测的 本文实测 能有二三
返回顶部