TrickBot POS模块分析

访客3年前黑客工具948

前几天研究人员发现TrickBot新增加了窃取用户凭证的pwgrab32模块,近日研究人员又发现TrickBot加入了新的POS模块,使这款银行木马变得更加危险。POS模块会扫描受感染的计算机以确定是否连接支持POS服务或设备的 *** 。
下面分析恶意软件作者如何利用这些信息,来入侵安装了POS相关服务的 *** 。根据攻击者的行为,研究人员认为这是为未来进一步入侵做信息收集的准备。
psfin32模块

图1. TrickBot新模块psfin32
psfin32是TrickBot新加入的POS提取模块,与之前加入的 *** 域名获取模块类似,只是简单修改来识别域名中与POS相关的项目。从域名控制器和基本账户中识别出POS服务,该模块可以使用LDAP查询来访问负责存储 *** 中对象信息的Active Directory Services (ADS)。LDAP查询会在Global Catalog中搜索含有以下字符串的dnsHostName:


图2. LDAP查询字符串搜索

图3. LDAP查询机器搜索
如果查询不能解析请求的信息,就执行其他账户或者对象的查询:
sAMAccountName:用于支持Windows操作系统版本,如Windows NT 4.0, Windows 95, Windows 98, LAN Manager。

图4. sAMAccountName用户查询

图5. sAMAccountName组查询
Site Name:

图6. Site name查询
Organizational Unit (OU):

图7. OU查询
除了域名控制器,恶意软件还会使用UserAccountControl (UAC) 8192查询 *** 中计算机的基本账户或用户。

图8.非域控制器查询
TrickBot提取信息后,会保存到之前配置的log文件中,并通过POST连接发送到C2服务器Dpost。如果C2服务器不能访问,就弹出“Dpost服务器不可达”,否则弹出“报告成功发送”。

图9. C2通信
总结
考虑到该模块应用的时间,研究人员认为攻击者还处于信息收集的阶段。分析的样本中的文档和URL都不能访问了,用户应该注意可疑的邮件、文件和附件。

相关文章

黑客列传创始人(黑客帝国创始人)

黑客列传创始人(黑客帝国创始人)

本文导读目录: 1、人工智能会取代人类吗? 2、怎样看待黑客文化???追加悬赏!!! 人工智能会取代人类吗? 扩展资料老子的著作、思想已成为世界历史文化遗产的宝贵财富。老子思想影响不仅在道家内无...

挖掘机炒菜(30挖掘机)

挖掘机炒菜(30挖掘机) 本报长沙讯 6月26日,端午节期间,三一云谷与乐运魔方共同举办0731硬核机械+潮流文化生活节。除百思特网了免费请你吃虾,看湖南最大涂鸦展、机械特技秀、听本土相声、看露天电...

省控线是什么意思(本科一批以及本科二批省控线是什么意思)

参考完高考之后,大家对分数很敏感,经常和省控线对比,那么究竟什么是省控线,以及本科一批和二批省控线究竟是什么意思,今天我们就一起来了解一下。 首先大家要明白省控线其实是《最低录取控制分数线》的简称,很...

德高望重是什么意思?说起来容易,做起来太难

德高望重是什么意思?说起来容易,做起来太难

“德”是做人的准则,也是企业主管必要的修养。主管自身的内在涵养、道德节操可作为员工的表率及模仿对象。主管平时关怀员工的生活和工作,可使员工更敬重而心悦诚服。 1、厚德得人心明智的管理者最在意的是...

找黑客是不是违法的-我是黑客英文(邮箱收到自称黑客英文)

找黑客是不是违法的-我是黑客英文(邮箱收到自称黑客英文)

找黑客是不是违法的相关问题 入门黑客必备手机软件相关问题 黑客是如何监听别人的电话的 医院就诊记录清除方法(男性性功能就诊医院)...

路人镜头下的金莎美腿吸睛 引本尊在线晒美照

2月23日,有网友晒出在上海地铁偶遇金莎得照片,照片中金莎身穿毛衣搭配短裤,低头专注手机,戴着口罩休闲随意,白皙美腿吸睛。 当晚,金莎在社交平台晒...