网络间谍病毒Waterbear现新变种,自带逃避查杀功能

2020年01月03日12:50:08 科技 1521


网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

BlackTech,一个主要以东亚地区(尤其是中国台湾,也包括中国香港和日本)的技术公司和政府机构为攻击目标的网络间谍组织,且并被认为是恶意软件“Waterbear”的幕后操控者。

Waterbear是一种模块化恶意软件,已经存在了多年,其加载模块能够通过从命令和控制(C2)服务器下载有效载荷来实现不同的功能。在大多数情况下,有效载荷都是后门程序,可以接收和加载其他模块。

最近,网络安全公司趋势科技(Trend Micro)捕获了Waterbear的一个最新变种,其加载模块不仅会下载第一阶段后门,而且还会下载一个会将代码注入特定的安全产品中进行API挂钩来隐藏第一阶段后门恶意行为的有效载荷。

旧版本Waterbear

如上所述,Waterbear具有模块化的结构,通过加载模块(DLL文件)解密并执行RC4加密的有效载荷。一般情况下,有效载荷都是第一阶段后门,用于从攻击者那里接收并加载其他可执行文件。

根据功能的不同,第一阶段后门大致可分为两种:第一种,连接C2服务器;第二种,侦听特定端口。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图1.典型的Waterbear感染链

如上图所示,典型的Waterbear感染从一个恶意DLL加载程序开始,而涉及到的触发技术也分为两种:第一种,修改合法的服务器应用程序以导入和加载DLL加载器;第二种,执行虚拟DLL劫持和DLL端加载。

为了逃避安全检测,有效载荷会在执行实际的恶意例程之前对所有的函数块进行加密,然后只会在需要使用函数时,解密相应函数并执行,而之后则会再次对函数加密。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图2.解密-执行-加密函数

新版本Waterbear

与之间的版本不同,趋势科技此次捕获的新版本Waterbear加载了两个有效载荷。其中,第一个有效载荷会将代码注入特定的安全产品中进行API挂钩来隐藏其恶意行为,而第二个有效载荷则是典型的Waterbear第一阶段后门。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图3.新的Waterbear感染链

两种有效载荷均经过加密处理,存储在受感染计算机的磁盘上,并注入到同一服务(如LanmanServer)中。

趋势科技表示,新版本Waterbear的加载程序首先会试图从文件中读取并解密有效载荷,然后对其解密,并按如下条件执行线程注入:

1.如果在磁盘上找不到第一个有效载荷,则将终止加载程序而不会加载第二个有效载荷(即第一阶段后门)。

2.如果第一个有效载荷被成功解密并注入到服务中,那么不管第一个线程发生了什么,第二个有效载荷也将被加载并注入。

3.在第一个注入的线程中,如果找不到来自特定安全产品的必要可执行文件,那么该线程将被终止,而不会执行其他恶意例程。需要注意的是,只有线程将被终止,而服务仍将运行。

为了隐藏第一阶段后门,第一个有效载荷使用了API挂钩技术来逃避特定安全产品的检测。具体来说,它挂钩了两个不同的API,即“ZwOpenProcess”和“GetExtendedTcpTable”,以隐藏其特定进程。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图4.“ZwOpenProcess”的函数挂钩,用于检查和修改函数的输出

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图5.被修改后的“ZwOpenProcess”

结论

趋势科技表示,这是他们首次观察到Waterbear试图隐藏其后门活动。

根据硬编码的安全产品名称,趋势科技认为攻击者应该十分了解受害者所使用的安全产品,甚至连这些安全产品是如何在客户端的端点和网络上收集信息的都十分清楚。因为只有这样,他们才有可能知道具体要挂钩哪些API。

此外,由于API挂钩shellcode采用的是通用方法,因此攻击者之后还可能会使用类似的代码段来应对其他安全产品,使得Waterbear活动更加难以检测。

科技分类资讯推荐

最新消息!她已离职!曾凌晨发文道歉 - 天天要闻

最新消息!她已离职!曾凌晨发文道歉

本月初,百度副总裁璩静在短视频平台上发布的几条出镜视频引发网友关注,特别是其提到“员工闹分手提离职我秒批”等职场话题引发网友质疑,一度登上微博热搜。
淘宝取消“618”预售机制后,京东宣布“现货开卖” - 天天要闻

淘宝取消“618”预售机制后,京东宣布“现货开卖”

继5月7日天猫宣布取消“618”预售机制后,5月8日,京东也正式宣布“现货开卖”。今年京东618将于5月31日晚8点全面开启。据了解,现货开卖的同时,京东还将同步推出百亿补贴日活动。在6月2日、6月3日、6月8日,还将先后推出9.
细思极恐网络暴力和群殴 - 天天要闻

细思极恐网络暴力和群殴

互联网高速发展利用时代踏实做事和说实话的人都不被人待见,时时刻刻遭受网络暴力,声讨,群殴,格力电器董明珠,踏踏实实做企业,创税收,促进就业,,为国家为人民奉献大半辈子青春,心血, 汗水,本该退休安享晚年,侍弄儿孙遗憾找不到合适放心接班人,七
探秘vivo影像之美,与X系列技术沟通会共同见证卓越蓝图 - 天天要闻

探秘vivo影像之美,与X系列技术沟通会共同见证卓越蓝图

前段时间的vivo X系列新品发布让我们记忆深刻,而刚刚结束结束的“影像新蓝图X系列技术沟通会”也十分精彩,这次沟通会不仅告诉了大家vivo在影像领域的最新成果,也让粉丝们对vivo影像背后的故事有更多了解,在vivo影像的发展历程中可以分成两方面,一方面,vivo通过自主研发,不断提升自身的影像技术实力,另一方面,vivo...
华为再次亮剑,鸿蒙系统亮点多多 - 天天要闻

华为再次亮剑,鸿蒙系统亮点多多

5月15日,华为夏季全场景新品发布会简直是一场视觉与科技的盛宴,看得我热血沸腾!不得不说,华为这次真的是大招频出,新品多到让人眼花缭乱!先说说那个华为MatePad 11.5 ” S吧,一亮相就让人眼前一亮!它的设计简约而不失时尚,屏幕清晰得让人仿佛置身其中。
【新机】升级了个寂寞?蓝厂新机发布 - 天天要闻

【新机】升级了个寂寞?蓝厂新机发布

昨天晚上蓝厂发布了新机iQOO Neo9s Pro,机子采用了6.78英寸1.5K 8T LTPO直面屏,支持144Hz刷新率。搭载天玑9300+,前置1600万像素,后置IMX920主摄+5000万超广角。电池容量5160mAh,支持120W快充。新增白色版本,用上了白色玻璃后盖,颜值确实提升了不少。不过还是塑料中框+短焦指纹。12+256GB 2699元
AI Agent在哪些行业领域会产生影响? - 天天要闻

AI Agent在哪些行业领域会产生影响?

在如今飞速前进的科技浪潮中,人工智能(AI)技术的创新正以前所未有的速度重塑我们的生活和工作的每一个角落。在这一浪潮中,Agent AI智能体以其卓越的能力脱颖而出,它通过模拟人类智能行为,能够胜任一系列复杂任务,并在多个领域展现出了其无法替代的价值。