网上怎样才能查询到老婆以前的开房记录 查开房记录可以查到另一个人吗

访客3年前黑客工具775

由威胁分析人员Augusto Remillano II,Mohammed Malubay和Arvin Roi Macaraeg撰写)

LokiBot具有收集敏感数据(如密码和加密货币信息)的能力,证明其背后的参与者已投入资金来发展威胁。过去,我们看到过一个利用远程代码执行漏洞利用Windows Installer服务提供LokiBot,使用ISO映像的Lokibot变体以及使用隐写术具有改进的持久性机制的变体的运动。最近,我们发现了LokiBot(被趋势科技检测为Trojan.Win32.LOKI),它冒充了流行的游戏启动器,以诱骗用户在其计算机上执行它。进一步的分析表明,此变体的示例使用了一个古怪的安装例程,该例程涉及删除已编译的C#代码文件。


这种不寻常的LokiBot变体使用了“交付后编译”检测规避技术,并被 趋势科技解决方案内置的机器学习检测功能Troj.Win32.TRX.XXPE50FFF034 主动检测和阻止。


技术分析

感染始于一个文件,该文件可能是Epic Games商店的安装程序。该伪造的安装程序是使用NSIS(Nullsoft脚本安装系统)安装程序创作工具构建的。在此活动中,恶意的NSIS Windows安装程序使用Epic Games的徽标(Fortnite等流行游戏背后的开发公司)诱骗用户以为它是合法的安装程序。

图1.以游戏安装程序为幌子的LokiBot恶意软件安装程序的文件图标

执行后,恶意软件安装程序会在受影响计算机的“%AppData%目录”中删除两个文件:C#源代码文件和.NET可执行文件。

图2.安装程序脚本的屏幕截图

对.NET可执行文件的进一步分析显示,文件严重混淆,其中包含大量垃圾代码,使反向工程更加困难。

图3.屏幕截图显示了已删除的.NET可执行文件的主要功能

然后,.NET可执行文件将在受感染的设备中读取并编译删除的C#代码文件,该文件名为“ MAPZNNsaEaUXrxeKm”。

图4.代码片段的屏幕快照显示了可以在二进制文件中找到的部分垃圾代码(顶部),以及显示了如何读取和编译已删除的C#代码文件的代码(底部)


编译C#代码文件后,二进制文件将使用InvokeMember函数调用C#代码文件中存在的EventLevel函数。被调用的函数将解密并加载嵌入其中的加密汇编代码。

图5.代码截图显示了二进制文件调用EventLevel()函数

图6.代码片段显示了如何解密汇编代码

LokiBot示例的安装例程结合了两种技术来逃避检测:之一,它使用C#源代码来逃避仅针对可执行二进制文件的防御机制。此外,它还使用嵌入在C#代码文件中的加密汇编代码形式的混淆文件。


感染的最后阶段是执行LokiBot有效负载。在野外最活跃的信息窃取者中,对安装和混淆机制的这些调整表明,LokiBot在不久的将来不会放慢速度。


相关文章

怎么才能领导陌陌信息

近日,远光一体化协同设计研发平台“天鸿”正式入驻华为云市场,提供“个人版”、“团队版”、“企业版”三个不同的适用版本,为更多企业和个人提供高效率、低成本、优质的云端协同设计研发服务。...

代码签名证书申请有哪些步骤(教你如何申请代

代码签名证书申请有哪些步骤(教你如何申请代

1、什么是代码签名证书?为什么需要代码签名证书? 代码签名为代码或内容创建一个数字化的“身份包装”,这个“包装”可以向用户证明为这些代码或内容负责的公司的身份,并且确认这些代码或内容自被签名起从未被...

电商网站左侧导航代码演示教程

电商网站左侧导航代码演示教程

看到京东、唯品会、凡客等大型电商网站的左侧导航了吗,是不是很精彩呢,这种导航在用户体验上方便了用户的查找,无论是从SEO角度还是网站的实用形式都是非常友好的。下面是导航的演示与下载地址。 下载地址:...

程序员教你写黑客代码雨  抖音黑客帝国代码雨

程序员教你写黑客代码雨  抖音黑客帝国代码雨

在普通人的脑补中,程序员可能是这样的 不知道为什么,这张图总是能莫名触发技哥的笑点。 亦或是这样的 每天无休止的与代码和Bug打着交道…… 等等,这好像不对啊。当初看黑客帝国的时候可不...

右侧悬浮导航代码及教程

右侧悬浮导航代码及教程

你是否想要一个右侧悬浮的导航,你的顶部是否无法满足你的多导航,那么你的参试着做一个右侧悬浮导航,来呈现你的小导航,一来提高用户体验,并且还能为网站添加不一样的色彩哦。 冯耀宗博客SEO优化网络营...

代码怎么用?js代码怎么用

document.write(" This is a heading"); document.write(" This is a paragraph");...