網路間諜病毒Waterbear現新變種,自帶逃避查殺功能

2020年01月03日12:50:08 科技 1521


網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

BlackTech,一個主要以東亞地區(尤其是中國台灣,也包括中國香港和日本)的技術公司和政府機構為攻擊目標的網路間諜組織,且並被認為是惡意軟體「Waterbear」的幕後操控者。

Waterbear是一種模塊化惡意軟體,已經存在了多年,其載入模塊能夠通過從命令和控制(C2)伺服器下載有效載荷來實現不同的功能。在大多數情況下,有效載荷都是後門程序,可以接收和載入其他模塊。

最近,網路安全公司趨勢科技(Trend Micro)捕獲了Waterbear的一個最新變種,其載入模塊不僅會下載第一階段後門,而且還會下載一個會將代碼注入特定的安全產品中進行API掛鉤來隱藏第一階段後門惡意行為的有效載荷。

舊版本Waterbear

如上所述,Waterbear具有模塊化的結構,通過載入模塊(DLL文件)解密並執行RC4加密的有效載荷。一般情況下,有效載荷都是第一階段後門,用於從攻擊者那裡接收並載入其他可執行文件。

根據功能的不同,第一階段後門大致可分為兩種:第一種,連接C2伺服器;第二種,偵聽特定埠。

網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖1.典型的Waterbear感染鏈

如上圖所示,典型的Waterbear感染從一個惡意DLL載入程序開始,而涉及到的觸發技術也分為兩種:第一種,修改合法的伺服器應用程序以導入和載入DLL載入器;第二種,執行虛擬DLL劫持和DLL端載入。

為了逃避安全檢測,有效載荷會在執行實際的惡意常式之前對所有的函數塊進行加密,然後只會在需要使用函數時,解密相應函數並執行,而之後則會再次對函數加密。

網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖2.解密-執行-加密函數

新版本Waterbear

與之間的版本不同,趨勢科技此次捕獲的新版本Waterbear載入了兩個有效載荷。其中,第一個有效載荷會將代碼注入特定的安全產品中進行API掛鉤來隱藏其惡意行為,而第二個有效載荷則是典型的Waterbear第一階段後門。

網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖3.新的Waterbear感染鏈

兩種有效載荷均經過加密處理,存儲在受感染計算機的磁碟上,並注入到同一服務(如LanmanServer)中。

趨勢科技表示,新版本Waterbear的載入程序首先會試圖從文件中讀取並解密有效載荷,然後對其解密,並按如下條件執行線程注入:

1.如果在磁碟上找不到第一個有效載荷,則將終止載入程序而不會載入第二個有效載荷(即第一階段後門)。

2.如果第一個有效載荷被成功解密並注入到服務中,那麼不管第一個線程發生了什麼,第二個有效載荷也將被載入並注入。

3.在第一個注入的線程中,如果找不到來自特定安全產品的必要可執行文件,那麼該線程將被終止,而不會執行其他惡意常式。需要注意的是,只有線程將被終止,而服務仍將運行。

為了隱藏第一階段後門,第一個有效載荷使用了API掛鉤技術來逃避特定安全產品的檢測。具體來說,它掛鉤了兩個不同的API,即「ZwOpenProcess」和「GetExtendedTcpTable」,以隱藏其特定進程。

網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖4.「ZwOpenProcess」的函數掛鉤,用於檢查和修改函數的輸出

網路間諜病毒Waterbear現新變種,自帶逃避查殺功能 - 天天要聞

圖5.被修改後的「ZwOpenProcess」

結論

趨勢科技表示,這是他們首次觀察到Waterbear試圖隱藏其後門活動。

根據硬編碼的安全產品名稱,趨勢科技認為攻擊者應該十分了解受害者所使用的安全產品,甚至連這些安全產品是如何在客戶端的端點和網路上收集信息的都十分清楚。因為只有這樣,他們才有可能知道具體要掛鉤哪些API。

此外,由於API掛鉤shellcode採用的是通用方法,因此攻擊者之後還可能會使用類似的代碼段來應對其他安全產品,使得Waterbear活動更加難以檢測。

科技分類資訊推薦

AI原創新聞製造者:擇優選用關鍵因素及技術要求 - 天天要聞

AI原創新聞製造者:擇優選用關鍵因素及技術要求

身為對撰寫飽含熱忱的研究人員,本人深深關注AI原創新聞製造者領域。當今社會,信息激增,用戶對文章的需求水漲船高,AI原創新聞製造者正成為新的便捷工具,助用戶高效產出優質文章。擇優選用此類工具時,我會關注它的創意原創性、文章品質及操作簡易程度等關鍵因素。
雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他 - 天天要聞

雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他

5月18日上午,雷軍直播自己從上海駕駛小米 SU7 Pro到杭州,並且為杭州SU7車主交付車輛。 期間雷軍不僅回應了《歌手》搖人事件,還遭遇了惡意別車,全程三個半小時的直播透露出諸多信息。 直播間截圖 上一次直播時雷軍並未開啟打賞功能,被粉絲吐槽浪費流量。彼時雷軍回應:「我不是排斥,只是擔心大家刷的太多,直播間...
強大的pytest框架先做個整體認識 - 天天要聞

強大的pytest框架先做個整體認識

pytest是一個Python語言的自動化測試框架,類似unitest框架,不僅僅適合做單元測試,也適合系統測試,集成測試等。它以其簡潔、靈活和強大的功能而受到廣泛認可,可通過豐富的插件和特性幫助開發者編寫高效、可維護的測試代碼。
上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動 - 天天要聞

上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動

圖說:上海市第十九屆青少年科技節啟動 新民晚報記者 陸梓華 攝新民晚報訊(記者 陸梓華)由上海市教委主辦,上海市科技藝術教育中心承辦的上海市第十九屆青少年科技節今天下午張江科學會堂啟動。本屆青少年科技節以「科技讓生活更美好」為主題,將持續至10月,通過開展科技創新實踐活動、科普基地體驗活動、科學普及傳播活...
湖南信息學院與華為達成校企合作框架協議 - 天天要聞

湖南信息學院與華為達成校企合作框架協議

5月16日,湖南信息學院與華為技術有限公司(以下簡稱「華為」)在深圳華為總部簽署合作協議。華為全球公共事業部副總裁趙禕鑫,華為湖南政企教育醫療行業總經理陳君,企業培訓與認證部院校業務大客戶部長李丹,數通產品線校企合作總監趙亮,企業培訓與認證部湖南院校客戶經理吳猛;湖南信息學院董事長陳登斌,黨委副書記、...
京東加碼即時零售:用戶、用戶、用戶 - 天天要聞

京東加碼即時零售:用戶、用戶、用戶

當即時零售早已不再是「急時零售」,消費者已經被「小時達」「半小時達」寵上了新高度。撰文|焦麗莎如何來定義京東的即時零售?最新的標準答案應該是「京東秒送」。5 月 16 日發布的達達集團 Q1 財報中顯示,京東即時零售業務品牌由原京東小時達、京東到家整合升級為京東秒送;兩天後的 5 月 18 日,京東 App 首頁最核心的...