TrickBot POS模块分析_导语

访客3年前关于黑客接单889

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。psfin32模块图1. TrickBot新模块psfin32psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:图2. LDAP查询字符串搜索图3. LDAP查询机器搜索如果查询不能解析请求的信息,就执行其他账户或者对象的查询:sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。图4. sAMAccountName用户查询图5. sAMAccountName组查询Site Name:图6. Site name查询Organizational Unit (OU):图7. OU查询除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。图8.非域控制器查询TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。图9. C2通信总结考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

标签: 好话题

相关文章

用自己的手机查老婆和别人聊天(查看老婆已删除聊天记录)?

微信删除的聊天纪录是怎样恢复的,咱们可以选择根据每天都应用微信和种种百般的人举行交换,临时不删除微信的缓存,会影响咱们手机的速率。这些缓存中也有紧张的聊天纪录,若咱们在整顿手机体系的时分,毛病地删除了...

微信指数怎么收录

很多人都不在乎微信指数这一个东西,但是其实我们的微信既然成立了微信指数那么它就是有意义的。很多文章的时效性都是要看热点的,只有热点的东西才能写出来更有意义的东西。而微信指数就如同百度指数一般都是一样的...

VirtualBox虚拟机最新逃逸漏洞E1000 0day详细分析_公安部

近日,俄罗斯安全研究人员Sergey Zelenyuk发布了有关VirtualBox 5.2.20及早期版本的零日漏洞的详细信息,这些版本可以让攻击者逃离虚拟机并在主机上执行 RING 3层的代码。然...

接单最便宜的黑客QQ_免费黑客接单平台

接单最便宜的黑客QQ_免费黑客接单平台 开个奶茶店要多少钱 开个奶茶店要多少钱这个还的看具体的情况 如果你在的是一线城市喜欢喝奶茶的人群很多而且又是热闹的地段没有个几十万是不行的 二三级...

手机短信内容查询清单,短信消息记录如何调查出来.

手机短信内容查询清单,短信消息记录如何调查出来.专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!对于苹果公司,我相信每个人都必须非常熟悉它。 作为一家世界知名的公司,苹果的力量毋...

怎么监控老婆微信聊天不被发现,这几种方法非常简单_怎么监控老婆微信聊天不被发现

怎么监控老婆微信聊天不被发现,这几种方法非常简单,现在,人们险些是双手各拿一部手机的状况,辣么在这个物欲横流的期间,咱们真的能包管对爱人统统朴拙吗?分外是人与人之间的交换方法越来越多,交换方法也越来越...