网络间谍病毒Waterbear现新变种,自带逃避查杀功能

2020年01月03日12:50:08 科技 1521


网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

BlackTech,一个主要以东亚地区(尤其是中国台湾,也包括中国香港和日本)的技术公司和政府机构为攻击目标的网络间谍组织,且并被认为是恶意软件“Waterbear”的幕后操控者。

Waterbear是一种模块化恶意软件,已经存在了多年,其加载模块能够通过从命令和控制(C2)服务器下载有效载荷来实现不同的功能。在大多数情况下,有效载荷都是后门程序,可以接收和加载其他模块。

最近,网络安全公司趋势科技(Trend Micro)捕获了Waterbear的一个最新变种,其加载模块不仅会下载第一阶段后门,而且还会下载一个会将代码注入特定的安全产品中进行API挂钩来隐藏第一阶段后门恶意行为的有效载荷。

旧版本Waterbear

如上所述,Waterbear具有模块化的结构,通过加载模块(DLL文件)解密并执行RC4加密的有效载荷。一般情况下,有效载荷都是第一阶段后门,用于从攻击者那里接收并加载其他可执行文件。

根据功能的不同,第一阶段后门大致可分为两种:第一种,连接C2服务器;第二种,侦听特定端口。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图1.典型的Waterbear感染链

如上图所示,典型的Waterbear感染从一个恶意DLL加载程序开始,而涉及到的触发技术也分为两种:第一种,修改合法的服务器应用程序以导入和加载DLL加载器;第二种,执行虚拟DLL劫持和DLL端加载。

为了逃避安全检测,有效载荷会在执行实际的恶意例程之前对所有的函数块进行加密,然后只会在需要使用函数时,解密相应函数并执行,而之后则会再次对函数加密。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图2.解密-执行-加密函数

新版本Waterbear

与之间的版本不同,趋势科技此次捕获的新版本Waterbear加载了两个有效载荷。其中,第一个有效载荷会将代码注入特定的安全产品中进行API挂钩来隐藏其恶意行为,而第二个有效载荷则是典型的Waterbear第一阶段后门。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图3.新的Waterbear感染链

两种有效载荷均经过加密处理,存储在受感染计算机的磁盘上,并注入到同一服务(如LanmanServer)中。

趋势科技表示,新版本Waterbear的加载程序首先会试图从文件中读取并解密有效载荷,然后对其解密,并按如下条件执行线程注入:

1.如果在磁盘上找不到第一个有效载荷,则将终止加载程序而不会加载第二个有效载荷(即第一阶段后门)。

2.如果第一个有效载荷被成功解密并注入到服务中,那么不管第一个线程发生了什么,第二个有效载荷也将被加载并注入。

3.在第一个注入的线程中,如果找不到来自特定安全产品的必要可执行文件,那么该线程将被终止,而不会执行其他恶意例程。需要注意的是,只有线程将被终止,而服务仍将运行。

为了隐藏第一阶段后门,第一个有效载荷使用了API挂钩技术来逃避特定安全产品的检测。具体来说,它挂钩了两个不同的API,即“ZwOpenProcess”和“GetExtendedTcpTable”,以隐藏其特定进程。

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图4.“ZwOpenProcess”的函数挂钩,用于检查和修改函数的输出

网络间谍病毒Waterbear现新变种,自带逃避查杀功能 - 天天要闻

图5.被修改后的“ZwOpenProcess”

结论

趋势科技表示,这是他们首次观察到Waterbear试图隐藏其后门活动。

根据硬编码的安全产品名称,趋势科技认为攻击者应该十分了解受害者所使用的安全产品,甚至连这些安全产品是如何在客户端的端点和网络上收集信息的都十分清楚。因为只有这样,他们才有可能知道具体要挂钩哪些API。

此外,由于API挂钩shellcode采用的是通用方法,因此攻击者之后还可能会使用类似的代码段来应对其他安全产品,使得Waterbear活动更加难以检测。

科技分类资讯推荐

每天车闻:2025年新能源汽车下乡活动 - 天天要闻

每天车闻:2025年新能源汽车下乡活动

根据合作备忘录,基于大众汽车集团全新CMP平台的两款新能源车将于2027年在一汽-大众天津分公司投产。全面投产后,将强化一汽-大众在新能源汽车市场的竞争力,同时有力推动天津市新能源和智能网联汽车产业迈向高质量发展新台阶。
行业|阿维塔新能源市场的成功突围与未来发展 - 天天要闻

行业|阿维塔新能源市场的成功突围与未来发展

6 月 7 日,第二十七届重庆国际汽车展览会开幕,高端智能电动汽车品牌阿维塔携全系阵容亮相,宣布品牌累计销量突破 15 万辆,产品平均售价超 27 万元,展现其在新能源市场强劲发展势头与中国品牌在高端市场的成功突围。
东风汽车全方位稳健增长,加速新能源与智能化转型 - 天天要闻

东风汽车全方位稳健增长,加速新能源与智能化转型

近日,东风汽车公布了其5月份的销量数据,显示公司在市场中的稳健表现和强劲的发展势头。数据显示,东风汽车5月销售(零售)达到20.6万辆,同比增长1.3%。其中,新能源汽车销售表现尤为突出,达到8.1万辆,同比增长26.5%。这一系列数据不仅彰显了东风汽车在新能
Uzi荣登英雄联盟名人堂,梅赛德斯-奔驰致敬电竞传奇 - 天天要闻

Uzi荣登英雄联盟名人堂,梅赛德斯-奔驰致敬电竞传奇

6月6日,2025年“英雄联盟名人堂入选典礼”在上海成功举行,标志着中国电竞传奇选手简自豪(下称“Uzi”)正式成为中国大陆赛区首位、全球第二位入选“英雄联盟名人堂”的职业电竞人。这一里程碑式的成就不仅彰显了Uzi在电竞领域的卓越贡献和非凡实力,也为中国电竞史
35.99万元起售,传祺向往M8干昆在西南地区正式上市 - 天天要闻

35.99万元起售,传祺向往M8干昆在西南地区正式上市

2025重庆车展,广汽传祺、华为干昆、宁德时代三方合作的最新成果——传祺向往M8干昆在西南地区正式上市,售价为35.99万-40.99万元。作为集东方美学与智能科技于一身的奢享旗舰MPV,M8干昆搭载华为干昆智驾与鸿蒙座舱,配备百万级奢享座椅及全球独创720°
比亚迪王传福:用实力说话,不拉踩同行 - 天天要闻

比亚迪王传福:用实力说话,不拉踩同行

今天刷到王传福在2024年度股东大会上的发言,不拉踩同行是比亚迪的企业原则,这点确实需要国内厂商学习和贯彻。其实大家也能看到,这两年新能源汽车行业除了严重内卷之外,就是各种拉踩行为了,有的厂商各种手段齐上,恨不得直接把你干翻。
关键技术全系标配  从海豹06EV看比亚迪“大牌”风范 - 天天要闻

关键技术全系标配 从海豹06EV看比亚迪“大牌”风范

2025重庆国际车展开幕第一天(6月7日),比亚迪海洋网海豹06EV迎来了全新上市,作为纯电动轿跑新车,3款配置的官方售价仅为10.98万至12.98万元。同时还可享包括致臻焕新、致臻互联、致臻无忧、致臻延保及致臻充电等多重礼遇。
山城方盒子特惠,宝骏悦也 Plus 2026 款 7.68 万起售 - 天天要闻

山城方盒子特惠,宝骏悦也 Plus 2026 款 7.68 万起售

山城重庆,潮玩正当时。2025 年重庆车展不仅是车企竞技的舞台,更是消费者探寻高性价比车型的绝佳契机。在这场万众瞩目的盛会上,宝骏汽车以一场充满活力的区域上市发布会,正式揭开了悦也 Plus 2026 款的神秘面纱。这款主打 “全能潮玩” 定位的纯电 SUV,