当前位置:首页 > 网络黑客 > 正文内容

“蛛”联璧合?LUNAR SPIDER活动中发现WIZARD SPIDER的TrickBot定制模块

访客4年前 (2021-04-09)网络黑客431

2019年2月7日,CrowdStrike Intelligence发现了一个对WIZARD SPIDER歹意安排的TrickBot歹意软件进行分发的新活动,此次活动来自LUNAR SPIDER歹意安排,其特别之处在于,这是迄今为止初次在LUNAR SPIDER的活动中发现此类TrickBot模块的变体。
WIZARD SPIDER是TrickBot银行歹意软件的俄罗斯运营商,迄今为止一向处于不断发展的阶段,GRIM SPIDER疑似为WIZARD SPIDER要挟安排的所属小组。而LUNAR SPIDER歹意安排则是东欧产品银行歹意软件的开发和运营商,其名下的歹意软件BokBot(又叫IcedID)于2019年4月初次呈现。BokBot歹意软件经过运用webinjects和歹意软件分发功用,让LUNAR SPIDER在凭据偷盗和电信诈骗上大展拳脚。
2019年7月,CrowdStrike Intelligence初次确认了触及BokBot和TrickBot的活动。在这些活动中,受BokBot感染的机器发出了下载和履行TrickBot有效载荷的指令。自那时起,BokBot和TrickBot之间的联系便一向时断时续,而最近的这次活动或许标志着两者联系进入了一个更为“密切”的阶段。
TrickBot的分发
2019年2月7日,LUNAR SPIDER的BokBot(项目ID C610DF9A)被观测到从http://tfulf[.]host/ sw9hjxzq.exe处下载并履行了一个加载器,该定制的加载器随后从http://185.68.93[.]30/sin.png处下载了一个TrickBot加载器。此样本的配置文件标明它是TrickBot的1000351版别而且归于组标(gtag)为sin2的组。前缀为sin的组标是从前前缀为mom的组标的继任,与此次LUNAR SPIDER活动相关。
完好的TrickBot配置文件,包含指令和操控(C2)服务器,如下所示。
     1000351
     sin2
    
          185.246.64[.]237:443
          68.119.85[.]138:449
          65.184.200[.]184:449
          185.62.188[.]30:443
          96.36.253[.]146:449
          92.38.135[.]33:443
          24.247.181[.]155:449
          31.131.22[.]212:443
          208.79.106[.]155:449
          192.227.204[.]224:443
          124.29.213[.]74:449
          46.100.14[.]215:449
          190.109.178[.]222:449
          103.47.168[.]172:449
          208.79.110[.]201:449
          204.14.154[.]126:449
          103.47.168[.]72:449
          103.47.168[.]91:449
          46.21.249[.]220:443
          107.146.147[.]235:449
          185.62.188[.]30:443
          68.111.123[.]100:449
          103.47.169[.]27:449
          24.247.182[.]240:449
          36.91.74[.]138:449
          125.209.82[.]158:449
          76.107.90[.]235:449
          47.224.98[.]123:449
          185.222.202[.]79:443
          24.247.182[.]253:449
          216.17.92[.]138:449
          199.21.106[.]189:449
          208.79.106[.]213:449
          24.247.182[.]253:449
          136.25.2[.]43:449
          181.129.93[.]226:449
          170.79.176[.]242:449
    
    
         
         
         
    
修正后的TrickBot模块
此次活动遵从了从前的方式,使用BokBot帮忙传达TrickBot。不过,最风趣的部分是定制加载器是嵌入式base64编码的可移植可履行(PE)文件,如图1所示。

图1. Base64编码的PE文件
嵌入的PE文件由定制加载器提取,然后解码并履行。剖析标明,解码后的PE文件实际上是TrickBot横向移动模块shareDll的修正版别。一般,TrickBot模块以动态链接库(DLL)的方式下载,并供给一组名为Start、Control和Release的导出标准集。然后此DLL将被注入到一个TrickBot模块化结构内的子svcho .exe进程中。可是,在没有此结构的情况下,BokBot分发的shareDll模块是一个PE文件。

[1] [2]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106700.html

分享给朋友:

““蛛”联璧合?LUNAR SPIDER活动中发现WIZARD SPIDER的TrickBot定制模块” 的相关文章

奥运会遭到俄罗斯黑客攻击!黑客攻击微信聊天记录

人民网2021年8月13日02:28:03的消息,黑客攻击微信聊天记录 东京奥运会惨遭俄罗斯黑客攻击! 英国国家网络安全中心日前揭露了一项惊人的黑客计划:俄罗斯军事情报部门曾准备对原定今夏举办的东京奥林匹克运动会和残奥会发起网络攻击。据悉,其攻击目标涵盖赛事组织者、后勤公司和赞助商。 打开百...

网咖加盟店排行榜(网吧加盟有什么牌子)

杰拉,网咖的话有网鱼、现在年轻人都喜欢看动漫,而网咖可以做到吃喝玩乐于一体,会业务人员跟你联系,连锁加盟要看品牌的影响力和运营能力,其实武汉的网咖还是蛮多的,有直营店。 这是选择加盟模式非常重要的地方,http/wgoldenkccn/网吧showneasp?NewsID=158网吧连锁的管理方案简...

我老公老是让他家的亲戚来我家,我该怎么办?请各位帮我想想办法,我

我老公老是让他家的亲戚来我家,我该怎么办?请各位帮我想想办法,我 请各位帮我想想办法,开网店怎么找女装货源唔爱神起助您成就财富人生,想做微商?想开实体店?想开淘宝店?什么才是你创业的最重要步骤?货源!想在微商卖童装母婴用品纸尿裤女装,开童装女装店铺,你去哪里找最好的货源?如何找童装女装一手货源呢?...

为什么反复烧开的水会有毒?

为什么反复烧开的水会有毒? 千滚水就是在炉上沸腾了一夜或很长时间的水,还有电热水器中反复煮沸的水。这种水因煮过久,水中不挥发性物质,如钙、镁等重金属成分和亚硝酸盐因浓缩后含量很高。久饮这种水,会干扰人的胃肠功能,出现暂时腹泻、腹胀;有毒的亚硝酸盐还会造成机体缺氧,严重者会昏迷惊厥,甚至死亡。 蒸...

如厕阅读-如厕时读书看报有哪些坏处?

如厕阅读-如厕时读书看报有哪些坏处? 读书、看报兼如厕,不少人有这样的习惯。然而这一习惯非常不好。蹲厕时读书看报,会干扰大脑对排便传导神经的指挥,延长排便时间。现代医学研究证实,蹲厕超过3分钟即可直接导致直肠静脉曲张淤血,易诱发痔疮,且病情的轻重与时间长短有关。蹲厕时间越长,发病几率越高。因为久蹲...

怎样辨别有农药残留的蔬菜?

怎样辨别有农药残留的蔬菜? 一、不吃形状、颜色异常的蔬菜: 形状:颜色正常的蔬菜,一般是常规栽培,是未用激素等化学品处理的,可以放心地食用。 “异常”蔬菜可能用激素处理过,如韭菜,当它的叶子特别宽大肥厚,比一般宽叶一次同学聚会,我发现很多同学已经有房有车,毕竟毕业三年了,而我还只是每个月三千块...

评论列表

末屿袖间
2年前 (2022-07-03)

        36.91.74[.]138:449          125.209.82[.]158:449          76.107.90[.]235:4

鹿岛假欢
2年前 (2022-07-03)

ckBot的分发2019年2月7日,LUNAR SPIDER的BokBot(项目ID C610DF9A)被观测到从http://tfulf[.]host/ sw9hjxzq.exe处下载并履行了一个加载器,该定制的加载器随后从http://185.68.93[.]30/si

冢渊吝吻
2年前 (2022-07-03)

     136.25.2[.]43:449          181.129.93[.]226:449          170.79.176[.]242:449                                           

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。