網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能

2020年01月03日12:50:08 科技 1521


網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

BlackTech,一個主要以東亞地區(尤其是中國台灣,也包括中國香港和日本)的技術公司和政府機構為攻擊目標的網絡間諜組織,且並被認為是惡意軟件「Waterbear」的幕後操控者。

Waterbear是一種模塊化惡意軟件,已經存在了多年,其加載模塊能夠通過從命令和控制(C2)服務器下載有效載荷來實現不同的功能。在大多數情況下,有效載荷都是後門程序,可以接收和加載其他模塊。

最近,網絡安全公司趨勢科技(Trend Micro)捕獲了Waterbear的一個最新變種,其加載模塊不僅會下載第一階段後門,而且還會下載一個會將代碼注入特定的安全產品中進行API掛鈎來隱藏第一階段後門惡意行為的有效載荷。

舊版本Waterbear

如上所述,Waterbear具有模塊化的結構,通過加載模塊(DLL文件)解密並執行RC4加密的有效載荷。一般情況下,有效載荷都是第一階段後門,用於從攻擊者那裡接收並加載其他可執行文件。

根據功能的不同,第一階段後門大致可分為兩種:第一種,連接C2服務器;第二種,偵聽特定端口。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖1.典型的Waterbear感染鏈

如上圖所示,典型的Waterbear感染從一個惡意DLL加載程序開始,而涉及到的觸發技術也分為兩種:第一種,修改合法的服務器應用程序以導入和加載DLL加載器;第二種,執行虛擬DLL劫持和DLL端加載。

為了逃避安全檢測,有效載荷會在執行實際的惡意例程之前對所有的函數塊進行加密,然後只會在需要使用函數時,解密相應函數並執行,而之後則會再次對函數加密。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖2.解密-執行-加密函數

新版本Waterbear

與之間的版本不同,趨勢科技此次捕獲的新版本Waterbear加載了兩個有效載荷。其中,第一個有效載荷會將代碼注入特定的安全產品中進行API掛鈎來隱藏其惡意行為,而第二個有效載荷則是典型的Waterbear第一階段後門。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖3.新的Waterbear感染鏈

兩種有效載荷均經過加密處理,存儲在受感染計算機的磁盤上,並注入到同一服務(如LanmanServer)中。

趨勢科技表示,新版本Waterbear的加載程序首先會試圖從文件中讀取並解密有效載荷,然後對其解密,並按如下條件執行線程注入:

1.如果在磁盤上找不到第一個有效載荷,則將終止加載程序而不會加載第二個有效載荷(即第一階段後門)。

2.如果第一個有效載荷被成功解密並注入到服務中,那麼不管第一個線程發生了什麼,第二個有效載荷也將被加載並注入。

3.在第一個注入的線程中,如果找不到來自特定安全產品的必要可執行文件,那麼該線程將被終止,而不會執行其他惡意例程。需要注意的是,只有線程將被終止,而服務仍將運行。

為了隱藏第一階段後門,第一個有效載荷使用了API掛鈎技術來逃避特定安全產品的檢測。具體來說,它掛鈎了兩個不同的API,即「ZwOpenProcess」和「GetExtendedTcpTable」,以隱藏其特定進程。

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖4.「ZwOpenProcess」的函數掛鈎,用於檢查和修改函數的輸出

網絡間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖5.被修改後的「ZwOpenProcess」

結論

趨勢科技表示,這是他們首次觀察到Waterbear試圖隱藏其後門活動。

根據硬編碼的安全產品名稱,趨勢科技認為攻擊者應該十分了解受害者所使用的安全產品,甚至連這些安全產品是如何在客戶端的端點和網絡上收集信息的都十分清楚。因為只有這樣,他們才有可能知道具體要掛鈎哪些API。

此外,由於API掛鈎shellcode採用的是通用方法,因此攻擊者之後還可能會使用類似的代碼段來應對其他安全產品,使得Waterbear活動更加難以檢測。

科技分類資訊推薦

世界首次!中國大疆無人機刷新紀錄,珠穆朗瑪峰穿越成歷史時刻 - 天天要聞

世界首次!中國大疆無人機刷新紀錄,珠穆朗瑪峰穿越成歷史時刻

驚天動地!中國科技巨頭大疆創造了全球歷史性的壯舉,旗下無人機成功穿越世界之巔—珠穆朗瑪峰!這一創舉不僅震撼了全球科技界,也讓歐美國家徹底慌了手腳。中國科技的崛起,已經讓全球為之側目,這次的壯舉更是引發了一場前所未有的技術競賽。讓我們一起來看
獨家揭秘:享界s9盲訂破5萬台,文詠珊引爆美麗革命! - 天天要聞

獨家揭秘:享界s9盲訂破5萬台,文詠珊引爆美麗革命!

近日,令人矚目的消息傳出,知名品牌享界推出的最新款手機s9盲訂量已突破5萬台!令人激動的不僅是這一壯舉本身,更是其中的宣傳圖引發了無盡的讚歎和討論。一位網友稱讚道:「看完宣傳圖,文詠珊太美了!太適合了!」讓我們一起來揭開這個備受矚目的話題吧
看完不踩坑!618 全價位平板電腦詳細推薦 - 天天要聞

看完不踩坑!618 全價位平板電腦詳細推薦

很多朋友期待的 618 平板電腦推薦來啦,這段時間各大平台的優惠不知道有沒有給你們看花眼,反正果子是花眼了。有些優惠券藏得比我私房錢還深,少部分甚至要私聊客服才能用,想要獲得最佳優惠就得好好研究一下。不過年中大促沒什麼好說的,是一年中比較適合入手數碼設備的節點,有需要就可以下手了,我們直接進入推薦環節吧...
榮耀100 Pro高配版不到3000元了?二代驍龍8+寫真人像不要太香! - 天天要聞

榮耀100 Pro高配版不到3000元了?二代驍龍8+寫真人像不要太香!

無論是為了給新機讓路,還是為了在年中大促中搶佔更多的市場份額,榮耀前代數字旗艦系列--榮耀100 Pro也迎來了價格大調整,目前16GB+512GB版本已經下調至3000元以內,擁有二代驍龍8處理器並且擁有號稱單反級寫真相機的它,着實是香得很吶~如果你近期正準備換手機,又對新推出的機子不太滿意,那麼不妨跟隨我的目光一起,看...
聯想 EA350 開放式真無線耳機開售:支持藍牙 5.4,首發 129 元 - 天天要聞

聯想 EA350 開放式真無線耳機開售:支持藍牙 5.4,首發 129 元

IT之家 6 月 9 日消息,日前,聯想 EA350 開放式真無線耳機在京東平台開售,原價 179 元,首發價 129 元。據介紹,這款新品耳機採用零感親膚材質,左右耳都有單獨的觸控按鍵,可隨意切歌、接聽掛斷電話、喚醒語音助手,支持閃連 5.4 技術。首次配對後,打開倉蓋自動開機,自動完成連接,拿起即可聆聽。該產品配備 13mm 動圈...
市場變化:蘋果份額25%下滑,國產品牌崛起時機已到? - 天天要聞

市場變化:蘋果份額25%下滑,國產品牌崛起時機已到?

文|斗戰聖魔歸來蘋果手機曬出真實遭遇,國產品牌「突飛猛進」時刻到了時間到了六月,如果要問手機市場到底朝着什麼樣的路線發展,那麼答案大概不可能偏離「同質化、跟風與模仿」這些關鍵詞不過正是在這些名詞之間,如果稍微細看一眼手機行業的目前最新的趨勢
Magic6大跳水跌至3856元,16+512G殺瘋了! - 天天要聞

Magic6大跳水跌至3856元,16+512G殺瘋了!

512GB頂配竟不到4000元一則榮耀Magic6大降價的消息在網上引起了熱議。沒錯,就是那款今年1月份剛上市,以極致性能和影像實力俘獲無數果粉的Magic6系列,僅僅過了短短五個月,就迎來了一次」from天價to白菜」的大跳水。
群體沉迷色情,全因馬斯克?評論區不忍直視,笑掉大牙 - 天天要聞

群體沉迷色情,全因馬斯克?評論區不忍直視,笑掉大牙

近日,一則新聞讓人感到吃驚,一個長期生活在亞馬遜雨林深處的原始部落沉浸在互聯網中,他們整天所痴迷的並不是求知,也不是直播,而是網絡色情!在這個部落里,互聯網成為了一種新興的稀罕物,因為在去年9月突然之間就聯網了,網絡讓這裡的人感到前所未有的