網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能

2020年01月03日12:50:08 科技 1521


網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

BlackTech,一個主要以東亞地區(尤其是中國台灣,也包括中國香港和日本)的技術公司和政府機構為攻擊目標的網絡間諜組織,且並被認為是惡意軟件“Waterbear”的幕後操控者。

Waterbear是一種模塊化惡意軟件,已經存在了多年,其加載模塊能夠通過從命令和控制(C2)服務器下載有效載荷來實現不同的功能。在大多數情況下,有效載荷都是後門程序,可以接收和加載其他模塊。

最近,網絡安全公司趨勢科技(Trend Micro)捕獲了Waterbear的一個最新變種,其加載模塊不僅會下載第一階段後門,而且還會下載一個會將代碼注入特定的安全產品中進行API掛鈎來隱藏第一階段後門惡意行為的有效載荷。

舊版本Waterbear

如上所述,Waterbear具有模塊化的結構,通過加載模塊(DLL文件)解密並執行RC4加密的有效載荷。一般情況下,有效載荷都是第一階段後門,用於從攻擊者那裡接收並加載其他可執行文件。

根據功能的不同,第一階段後門大致可分為兩種:第一種,連接C2服務器;第二種,偵聽特定端口。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖1.典型的Waterbear感染鏈

如上圖所示,典型的Waterbear感染從一個惡意DLL加載程序開始,而涉及到的觸發技術也分為兩種:第一種,修改合法的服務器應用程序以導入和加載DLL加載器;第二種,執行虛擬DLL劫持和DLL端加載。

為了逃避安全檢測,有效載荷會在執行實際的惡意例程之前對所有的函數塊進行加密,然後只會在需要使用函數時,解密相應函數並執行,而之後則會再次對函數加密。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖2.解密-執行-加密函數

新版本Waterbear

與之間的版本不同,趨勢科技此次捕獲的新版本Waterbear加載了兩個有效載荷。其中,第一個有效載荷會將代碼注入特定的安全產品中進行API掛鈎來隱藏其惡意行為,而第二個有效載荷則是典型的Waterbear第一階段後門。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖3.新的Waterbear感染鏈

兩種有效載荷均經過加密處理,存儲在受感染計算機的磁盤上,並注入到同一服務(如LanmanServer)中。

趨勢科技表示,新版本Waterbear的加載程序首先會試圖從文件中讀取並解密有效載荷,然後對其解密,並按如下條件執行線程注入:

1.如果在磁盤上找不到第一個有效載荷,則將終止加載程序而不會加載第二個有效載荷(即第一階段後門)。

2.如果第一個有效載荷被成功解密並注入到服務中,那麼不管第一個線程發生了什麼,第二個有效載荷也將被加載並注入。

3.在第一個注入的線程中,如果找不到來自特定安全產品的必要可執行文件,那麼該線程將被終止,而不會執行其他惡意例程。需要注意的是,只有線程將被終止,而服務仍將運行。

為了隱藏第一階段後門,第一個有效載荷使用了API掛鈎技術來逃避特定安全產品的檢測。具體來說,它掛鈎了兩個不同的API,即“ZwOpenProcess”和“GetExtendedTcpTable”,以隱藏其特定進程。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖4.“ZwOpenProcess”的函數掛鈎,用於檢查和修改函數的輸出

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖5.被修改後的“ZwOpenProcess”

結論

趨勢科技表示,這是他們首次觀察到Waterbear試圖隱藏其後門活動。

根據硬編碼的安全產品名稱,趨勢科技認為攻擊者應該十分了解受害者所使用的安全產品,甚至連這些安全產品是如何在客戶端的端點和網絡上收集信息的都十分清楚。因為只有這樣,他們才有可能知道具體要掛鈎哪些API。

此外,由於API掛鈎shellcode採用的是通用方法,因此攻擊者之後還可能會使用類似的代碼段來應對其他安全產品,使得Waterbear活動更加難以檢測。

科技分類資訊推薦

最高降價超1400元!蘋果多款機型宣布調價 - 天天要聞

最高降價超1400元!蘋果多款機型宣布調價

據報道,蘋果5月10日向渠道商下發了調價通知,這也是蘋果首次在周六宣布調價,給相當大一部分批發商打了個措手不及。 據悉,蘋果iPhone 16 Pro Max所有容量版本降價160美元,對應1313.06元人民幣;而iPhone 16 Pro的128GB版本降價176美元,對應1445.27元,其他版本同樣降價160美元。 目前iPhone 16 Pro M
最新手機周銷排名:REDMI新機沖至第一  iPhone前五佔三 - 天天要聞

最新手機周銷排名:REDMI新機沖至第一 iPhone前五佔三

【CNMO科技消息】近日,有數碼博主曝光了最新的國內手機市場周銷量排名。紅米新機REDMI Turbo 4 Pro表現仍然強勢,繼此前排名第二後,再度上升一個名次來到了第一的位置。不過,蘋果的表現依舊強勢,iPhone 16系列三款機型依舊位於榜單前五之中。REDMI Turbo 4 Pro 根據博主曝光的數據,2025年第18周國內手機銷量TOP 15如下
谷歌引入AI反詐系統,利用語言模型分析潛在惡意網站 - 天天要聞

谷歌引入AI反詐系統,利用語言模型分析潛在惡意網站

【環球網科技綜合報道】5月11日消息,據CNN報道,谷歌公司近日宣布在其旗下應用及搜索引擎中全面引入AI反詐系統,利用先進的人工智能技術精準識別並攔截潛在惡意網站,有效打擊網絡詐騙行為,為用戶營造更加安全的網絡環境。在搜索引擎領域,谷歌憑藉AI技術的強大分析能力,每天成功阻止“數以億計”的詐騙性搜索結果,較三...
蘋果首款摺疊屏iPhone研發進展曝光,預計2026年下半年推出 - 天天要聞

蘋果首款摺疊屏iPhone研發進展曝光,預計2026年下半年推出

【環球網科技綜合報道】5月11日消息,據媒體援引供應鏈公司人士消息透露,蘋果公司已為其首款摺疊屏iPhone設定了出貨目標,預計該產品將於2026年下半年正式亮相,且將是一款“大摺疊屏iPhone”。作為蘋果手機多個零部件的供應商,這家供應鏈公司表示,他們正積極尋求進入摺疊屏iPhone關鍵部件供應商名單,並已將相關部件送...
鴻蒙智行發布4月輔助駕駛報告,為用戶避免9.4萬次潛在碰撞 - 天天要聞

鴻蒙智行發布4月輔助駕駛報告,為用戶避免9.4萬次潛在碰撞

【環球網科技綜合報道】5月11日消息,“鴻蒙智行”官方微博近日發布4月智能輔助駕駛報告,智能輔助駕駛總里程、用戶活躍度等關鍵指標均實現大幅增長。具體來看,鴻蒙智行4月智能輔助駕駛總里程達到了驚人的2.64億公里,用戶活躍度高達88.62%,人均智能輔助駕駛里程也達到了561.65公里。這一數據不僅彰顯了鴻蒙智行在智能駕...
又是精品,7620mAh超大電池+滿血芯片,僅賣1529元 - 天天要聞

又是精品,7620mAh超大電池+滿血芯片,僅賣1529元

提到千元機,許多同學或手頭拮据的朋友第一反應就是:能滿足微信、刷短視頻就不錯了,別指望玩大型遊戲,或是輕鬆用個四五年。但實際情況已經大變樣,這背後得益於芯片、續航和屏幕等核心配置的全面升級。
7000mAh大電池+80W閃充,才1019元,又一誠意之作 - 天天要聞

7000mAh大電池+80W閃充,才1019元,又一誠意之作

不少人給父母選手機時,第一反應就是“能跑多快?拍照多清?”但仔細想想,爸媽刷微信、視頻通話、聽歌、偶爾追追劇,這些日常需求其實對頂級性能和高端影像沒那麼“上頭”。他們更在意的是:電量夠不夠撐一天?聲音大不大?萬一摔了抗不抗摔?換句話說,續航
一加Ace 5 至尊版來了,有24GB+1TB版本,價格公道 - 天天要聞

一加Ace 5 至尊版來了,有24GB+1TB版本,價格公道

曾幾何時,說起聯發科,大多數人想到的是“中端”“備用機”。但近幾年,聯發科可以說是一路高歌猛進,不光穩住了中端市場,連高端芯片也越做越猛,很多旗艦機型都開始選擇搭載聯發科平台。比如即將發布的一加 Ace 5 至尊版,就搭載了聯發科新一代頂級