日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

你知道吗,NukeSped 通过 Bundlore 发起了一种新型攻击

發布時間:2025/3/21 编程问答 16 豆豆
生活随笔 收集整理的這篇文章主要介紹了 你知道吗,NukeSped 通过 Bundlore 发起了一种新型攻击 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.


在調查 NukeSped(一種遠程訪問木馬)樣本時,趨勢科技研究人員發現幾個 Bundlore 廣告軟件樣本使用與 NukeSped 中發現的相同的無文件例程。

該后門可能是網絡犯罪組織 Lazarus開發的,該組織至少自 2014 年以來一直活躍。 NukeSped 有多種變體,旨在在 32 位系統上運行并使用加密字符串來逃避檢測。最近,作為 Lazarus 網絡間諜活動的一部分,這種名為 ThreatNeedle 的木馬程序出現了一種更復雜的形式。

在這些樣本中發現的加密 Mach-O 文件已將 Bundlore(一種以下載合法應用程序為幌子在目標設備中安裝廣告軟件的惡意軟件家族)升級為更隱蔽且常駐內存的威脅。 Bundlore 還以 macOS 設備為目標,并與去年對 macOS Catalina 用戶的攻擊有關。北京時間2019年6月4日凌晨,在2019年WWDC全球開發者大會上,蘋果macOS全新版本Catalina發布。將iTunes拆分為蘋果音樂、蘋果播客和蘋果TV。

研究人員對 Lazarus 使用的 Ants2WhaleHelper 文件的分析導致研究人員將其檢測為 NukeSped。 VirusTotal 中還發現了另一個具有 NukeSped 檢測功能的文件 unioncryptoupdater。兩者都包含一個看起來基于 GitHub 提交的例程。然而,奇怪的是,這些文件似乎都沒有使用這個例程。

在 Ants2WhaleHelper 文件上使用 Interactive Disassembler Pro (IDA Pro) 顯示其主要載荷為 _mapBuffer(圖 1),它似乎是 _memory_exec 函數的修改版本(圖 2)。這個函數看起來像是基于 GitHub 帖子中的代碼;但是,沒有指向 _memory_exec 函數的引用。

_mapBuffer 函數

從 GitHub 帖子復制的 _memory_exec 函數

此外,有效載荷有一個 _resolve_symbol 函數,它似乎沒有被使用。它似乎也不是必需的,如圖 3 所示。NukeSped 通常從 Web 服務器檢索和啟動其有效載荷,因此它不需要多余的 _resolve_symbol 函數,該函數在內部定位數據。如圖4所示,在VirusTotal上搜索這個函數的操作代碼會在201個文件中檢測到它。結果只產生了兩個NukeSped樣品,而其余的是Bundlore樣本。

NukeSped(左)與 Bundlore(右)的 _resolve_symbol 函數


搜索到的操作碼

類似地,使用 VirusTotal 的 Retrohunt 進行搜索得到 273 個結果;其中大部分是 Bundlore 文件,只有三個是 Nukesped 文件。但是,這些 Nukesped 樣本中的一個被驗證為來自先前搜索的 Nukesped 文件的父級。在發現的 Bundlore 樣本中,最古老的樣本可以追溯到去年 5 月。對來自 VirusTotal 查詢的這些 Bundlore 樣本的進一步調查顯示,這些樣本確實使用了無文件例程,使 Bundlore 能夠直接從內存中執行有效載荷。

Bundlore 的無文件例程

研究人員對 Bundlore 樣本的研究表明,它們利用了 NukeSped 樣本中未使用的相同功能。如圖 5 所示,它們被混淆了,因為在 IDA Pro 中反匯編時它們的名稱是隨機的。雖然函數有一些差異,但內存文件執行的例程保持不變(圖 6 和 圖8)。


混淆函數

NukeSped(左列)與 Bundlore(右列)樣本的反匯編

其中一個 Bundlore 樣本(sha256:0a3a5854d1ae3f5712774a4eebd819f9e4e3946f36488b4e342f2dd32c8e5db2)的主要例程如下:

解密 __DATA.__data 部分以顯示嵌入的 Mach-O 文件,如圖 7 所示。 解密使用每個周期遞增的 XOR 密鑰:例如,0xDD 遞增 0x2A、0xDD、0x00、0x2A、0x54, 0x7E、0xA8、0xD2、0xFC、0x00 等等。
__DATA.__data部分的解密例程

調用一個名為 NSCreateObjectFileImageFromMemory 的函數從內存中的 Mach-O 文件創建一個廣告軟件圖像。之后,調用 NSLinkModule 將惡意圖像鏈接到主可執行文件的圖像庫。 Mach-O 文件格式從可執行文件 (0x02) 更改為包 (0x08),然后才能調用 NSCreateObjectFileImageFromMemory,如圖 6 所示。

在內存中解析 Mach-O 文件的頭結構以獲取 value(LC_MAIN),一個值為 0x80000028 的加載命令。該命令包含諸如 Mach-O 文件入口點的偏移量之類的數據(圖 8)。之后,廣告軟件檢索偏移量并轉到入口點。


在 NukeSped(左列)與 Bundlore(右列)中查找惡意圖像的入口點

Bundlore 的 Mach-O 文件在內存中運行

解密密鑰和增量值在 Bundlore 樣本中有所不同,為了更好地理解嵌入文件,研究人員創建了一個 Python 腳本來解密和提取嵌入的 Mach-O 文件。通過這樣做,研究人員能夠觀察到一個這樣解密的 Mach-O 文件(sha256:a7b6639d9fcdb13ae5444818e1c35fba4ffed90d9f33849d3e6f9b3ba8443bea),它連接到一個目標URL (13636337101185210173363631[.]cloudfront[.]net/?cc-00&),但是地址在不同的樣本中是不同的。然后下載一個名為 Player.app 的應用程序包,它偽裝成 Flash Player,然后被下載并解壓縮到 /tmp 目錄中。 chmod 777 命令用于提取的應用程序包,然后啟動偽造的應用程序。在執行這些例程時,Bundlore 會顯示一條欺詐性錯誤消息(圖 10)。完成后,它通過調用 sleep 函數并重復循環來休眠。

解密后的 Mach-O 文件的主要程序

【分享網絡安全學習資料與全套工具喲】

總結

以上是生活随笔為你收集整理的你知道吗,NukeSped 通过 Bundlore 发起了一种新型攻击的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 免费黄色在线视频 | 亚洲伦理一区二区 | 九九爱爱视频 | 一本色道久久综合亚洲精品小说 | 99久 | 妺妺窝人体色777777 | 美女免费黄视频 | 久久久久国产精品一区二区 | 青草99| 亚洲一区成人在线 | 99久久精品国产色欲 | 免费看黄网站在线观看 | 爆乳熟妇一区二区三区 | 少妇福利视频 | 91精品国产一区 | 亚洲无人区码一码二码三码 | 91福利视频免费观看 | 黄色在线播放 | 日本少妇与黑人 | 五月丁香综合激情六月久久 | 精品看片| 国产99久久久国产精品成人免费 | 亚洲人人人 | 日本欧美国产 | a视频在线免费观看 | 成人福利一区二区 | 日韩色av | 国产视频二 | 草碰在线视频 | 台湾swag在线播放 | 国产激情精品一区二区三区 | 影音先锋成人 | 久久视频精品在线 | 日韩夜夜操| 久久夜色网 | 丰满少妇被猛烈进入无码 | 一区二区亚洲精品 | 欧美日韩电影一区二区三区 | 欧洲亚洲一区二区三区 | 国产欧美日韩综合精品一区二区 | 婷婷影院在线观看 | 超碰蜜桃 | 性猛交xxxx| 日批视频在线免费看 | 亚洲成人久久精品 | 国久久久 | 欧美bbbbbbbbbbbb精品 | 亚洲天堂网一区二区 | 激情啪啪网站 | 免费福利视频网站 | jzzjzz日本丰满成熟少妇 | 国产精品无码999 | 偷拍青青草 | 男人视频网 | 67194成人| 日韩福利片在线观看 | 一级免费毛片 | 国产91九色 | 黄色免费看网站 | av影库| 日韩a视频 | 黄色小视频在线 | 国产久操视频 | 欧美视频亚洲 | 欧美日韩色 | 韩国毛片一区二区三区 | 欧洲一级黄色片 | av大片网址 | 亚洲成人黄色在线 | 欧美射射 | 99精品久久久久久中文字幕 | 日韩成人精品在线观看 | 日本黄色不卡视频 | 亚洲黄色在线观看视频 | 综合色在线视频 | 69视频国产| 波多野结衣三区 | 强迫凌虐淫辱の牝奴在线观看 | 国产精品久久久久不卡 | 操她视频网站 | 欧美做爰啪啪xxxⅹ性 | 6080久久| 亚洲欧美日韩精品久久亚洲区 | www.欧美com| 国产婷婷色一区二区三区 | 一级黄色电影片 | 国产精品伦一区二区三级视频 | 久久婷婷网站 | 色97色| 美女脱衣服一干二净 | 永久av免费| 国产噜噜噜噜噜久久久久久久久 | 黑人操日本女人视频 | 色播五月激情五月 | 中文字幕乱码人妻无码久久 | 海角社区登录 | 在线视频第一页 | 午夜精品在线视频 | 在线视频观看 |