注意!终端管理工具MobaXterm中文版暗藏木马陷阱
一、概述
近期,奇安信网络安全部在日常运营过程中通过天擎EDR发现,有攻击者以知名终端管理工具MobaXterm中文版为诱饵传播木马程序,威胁情报中心跟进了此次事件,并进行了分析拓展。
MobaXterm本身有免费版本,但用户界面目前不支持中文,攻击者抓住了国内用户这方面的需求,在CSDN和知乎等社区平台发布文章推广带有后门的MobaXterm下载地址。下载得到的压缩包中携带恶意载荷,最终会加载Gh0st木马,执行远程控制和窃密行为。 二、事件详情
国内搜索引擎搜索"MobaXterm中文版",搜索结果中排名第一的文章就是在推广带毒的MobaXterm。
CSDN显示该用户于10月19日创建,目前已注销,从11月4日开始发布文章,发布的7篇文章基本是在推广带毒的MobaXterm应用。
攻击者在知乎也发布了一篇推广"MobaXterm中文版"的文章。
带毒应用的托管域名(mobaxterm[.]info)模仿成与MobaXterm有关。左上角包含MobaXterm图标的图片上还有CSDN水印("CSDN @cantaly"),水印中的ID(cantaly)也在该带毒应用的CSDN推广文章中出现。
而MobaXterm的官方网站域名为mobaxterm.mobatek.net。
攻击者使用的域名注册时间是11月3日,就在CSDN和知乎文章发布前不久。
该域名自注册以来的访问趋势如下。
三、样本行为
带毒应用的压缩包有如下内容,其中at.mdb文件是主要恶意载荷(后续也会从C2服务器再次拉取at.mdb)。
执行流程如下:
(1) MobaXtermPersonal.exe请求mobaxterm[.]info,下载3dsystem.exe;
(2) MobaXtermPersonal.exe以/f at.mdb参数启动3dsystem.exe,通过DCOM跨进程的方式绕过UAC,提权后的3dsystem.exe自我复制为DirectXh.exe、ManagerBack.exe,并放到不同目录下;
(3) 提权后的3dsystem.exe将DirectXh.exe注册为自启动服务实现持久化,DirectXh.exe作为服务启动后,进行联网行为,并加载文件at.mdb,最终执行Gh0st后门。
Gh0st后门的配置信息如下。
我们通过线索拓展,发现了在此次样本以外更多的与攻击活动相关的C2信息(详见IOC列表)。 四、总结
近年来,利用付费软件破解版和国外软件汉化版为诱饵的软件投毒事件层出不穷,软件使用者需要加强安全意识,仔细鉴别软件下载地址是否为真实官方地址,不使用网上来历不明的软件,避免成为网络攻击者的猎物。
奇安信红雨滴团队在此提醒广大用户,切勿打开社交媒体分享的来历不明的链接,不点击执行未知来源的邮件附件,不运行夸张标题的未知文件,不安装非正规途径来源的APP。做到及时备份重要文件,更新安装补丁。
若需运行,安装来历不明的应用,可先通过奇安信威胁情报文件深度分析平台(https://sandbox.ti.qianxin.com/sandbox/page)进行判别。目前已支持包括Windows、安卓平台在内的多种格式文件深度分析。
目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。
IOCs SHA1 85382BF068218068C0946C15301CC7E949B21BA7 (MobaXtermPersonal.exe, 15609856 字节) 917B4816AA8C40A6F68B564D01E15FE7204D5600 (DirectXh.exe, 53688字节) A4B09B68DE8955B25A65C32C08BCB6A41314E7E7 (at.mdb, 2505216字节) C2 mobaxterm[.]info xumming[.]net www[.]supbrowser.[]com:80 abc[.]masktable[.]com www[.]masktable[.]com *.xumming[.]net *.mobaxterm[.]info *.supbrowser[.]com *.masktable[.]com *.hi4089[.]com macdn[.]cloudcache[.]org macache[.]globalacceleration[.]net xinggedafanzei[.]com qlxytj[.]xyz agentclub[.]shop agentclub[.]vip 103.29.70.153:443 43.154.38.3:443 43.155.103.75:443 13.212.84.85:443 154.204.56.229:443 URL hxxp://mobaxterm.info/soft/MobaXterm中文版.zip hxxp://mobaxterm.info/soft/3dsystem.exe hxxp://mobaxterm.info/soft/at.mdb
文章来源:奇安信威胁情报中心
定位微型纯电动车,吉利几何M2申报信息曝光近日,在工信部362新车公示中,出现的吉利几何旗下全新车型几何M2的申报信息,新车很明显定位微型纯电动车,有着与五菱宏光MINIEV相似的车身结构和模式,希望能在由神车引领的细分市
百亿农研,改变不了拼多多的尴尬编辑于斌出品潮起网于见专栏近期,拼多多发布了公司最新的2022年第二季度财报。根据财报数据显示,拼多多在该季度实现了314。4亿元人民币的总营收,同比依然保持了36的增速,这种表现
再聊经济周期与中美股市走势最近在思考经济周期的问题,然后发了一篇小文,从8月外贸数据看经济周期,目前我们应该投资什么?这两天碰巧又看到洪灏和徐小庆关于经济周期的讨论,发现我的认识和这些经济学家是一致的!他们
1992年,男孩因一瓶饮料改变一生,30年后他仍然在寻亲路上一个4岁男孩正在院子里玩耍,那里有一个两边都是石狮子的铁门。这时,一个红衣女人牵起了他的小手,走过一棵棵山楂树,递给他一瓶好喝的水。他仅仅喝了一口,就睡了过去。高伟涛在心理医生的催
中国制造业民营企业一哥易主赢了华为正威,营收超7300亿在2022中国制造业民营企业500强榜单上,恒力集团跃居第一,营收达到7323。45亿元。正威集团以7227。54亿元紧随其后,华为则掉至第三,去年收入为6368。07亿元。公开资
这次欧俄博弈和国际能源涨价,对中国制造来说,可能是一个好机会1hr其实这次欧俄博弈和国际能源涨价,对中国制造来说,可能是一个好机会。我们需要知道越是高端的制造,对能源越是依赖。比如,我们常说的化工产业(包括石油精炼化肥农药医药塑料橡胶,以及
孙红雷老婆走红毯,穿高跟比1米8老公高半头,不漂亮但很有辨识度作为娱乐圈中最像坏人的演员,孙红雷总是给人一种黑帮老大的既视感,但是与老婆一起走红毯没想到却是暖男,时刻照顾老婆的感受并且牵手搂腰展现甜蜜的氛围,一个以经典的黑白色彩搭配展现绅士又
带你云秋游!服贸会上也能逛公园2022年中国国际服务贸易交易会正在举行。北京市公园管理中心以美丽园林历史名园公园礼物为主题,集中展示颐和园天坛北海香山等北京历史名园开发的300多件文创产品,并开展10多场公园特
游通州运河公园今天是9月3日,天气阴,气温18一28度。天气不错,适合野外秋游,穿短衣长裤舒适。早晨700从公主坟出发,815就到了通州大运河奥体中心码头。一路不堵车,路况非常好。大运河游船从今
警惕!可穿戴智能设备的边界模糊化这篇文章的起因于我们的客户发过来的一张图坦率的说,看完之后我整个人都不好了。所以决定刻不容缓打开电脑完成此篇文章(以下是正文)随着摩尔教授神一般的语言,人类比地球上最伟大的预言家都
终于要量产了!法拉第未来称FF91生产设备已就位四季度交付8月30日消息,近日,法拉第未来更新了其业务进展。据悉,法拉第未来表示量产FF91所需要的所有生产设备都已经准备就绪,计划在今年第四季度开始量产交付FF91。按照这个趋势来看,说不