范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

后门病毒利用白加黑躲避查杀可随意操控用户电脑

  近期,火绒威胁情报系统监测到一款后门病毒"Xidu"正在快速传播,该病毒入侵电脑后,会收集计算机及用户隐私信息、加载其他恶意模块,并可随时远程控制受害者电脑,对用户构成很大安全威胁。
  火绒安全实验室分析,后门病毒"Xidu"入侵后会执行来自C&C服务器下发的指令:1、收集用户计算机信息,如QQ号、用户名、杀毒软件、CPU、磁盘、内存等;2、下载执行任意文件;3、弹出指定网页。
  病毒还会以插件的形式来扩展新的恶意功能,如键盘记录、浏览器密码盗取等,并通过快捷方式来将自身添加到注册表进行持久化。更为严重的是,黑客可以随时通过病毒远程控制受害者电脑,执行任意操作。
  除此之外,病毒使用了多层"白加黑"的技术来躲避安全软件的查杀,隐蔽性很强。火绒用户无需担心,火绒安全产品可对该病毒进行拦截、查杀。
  查杀图
  注:"白加黑"即一种利用具有可信程序(通常带有可信的数字签名信息)加载恶意DLL的劫持技术,很多恶意软件利用该技术来绕过安全软件的主动防御。
  一、样本分析
  病毒的执行流程,如下图所示:
  病毒的执行流程
  该病毒最早由 MSI安装程序来释放部分文件到"C:UsersPublicDocumentsNGLA"目录中,并执行my7z.exe和NNN_chrome.exe,MSI相关信息,如下图所示:
  MSI相关信息
  my7z.exe中会解压bin.7z中的文件释放出黑白文件以及shellcode,解压密码为:Xidu,相关代码,如下图所示:
  解压bin.7z
  bin.7z压缩包内容,如下图所示:
  bin.7z压缩包内容
  bin.7z被解压后,通过多层白文件来绕过杀毒软件的查杀,MSI安装程序会执行白文件NNN_chrome.exe,在NNN_chrome.exe中会导入另一个白文件Sysinv.dll,而Sysinv.dll又导入了 Getinfo.dll(被劫持),最终执行被劫持的Getinfo.dll。在Getinfo.dll中会解压并执行DLL_DLL.7z中的shellcode,相关代码,如下图所示:
  解压执行shellcode
  在shellcode DLL_DLL中,会内存加载DLL_DLL.dll,相关代码,如下图所示:
  加载DLL_DLL.dll
  在DLL_DLL.dll模块中会启动xyz.exe,相关代码,如下图所示:
  启动xyz.exe
  xyz.exe的执行流程和Getinfo.dll相似,通过解压并执行Hello.7z中的shellcode,相关代码,如下图所示:
  解压执行shellcode
  在shellcode_Hello中会加载最终的恶意模块"PC Remote Server.dll",相关代码,如下图所示:
  执行最内层的恶意模块
  恶意模块PC Remote Server.dll是一个远控模块,该模块首先通过当前目录下的App.dat来获取C&C服务器相关的信息,如下图所示:
  获取C&C服务器相关信息
  Xidu病毒大部分恶意功能以插件的形式进行下发,只内置较少的功能如:下载执行任意文件、弹出指定网页、收集计算机信息、远程控制等功能,下载执行功能代码,如下图所示:
  下载执行文件
  弹出指定网页功能代码,如下图所示:
  弹出指定网页
  收集计算机详细信息如:QQ号、用户名、杀毒软件、CPU、磁盘、内存等信息,功能代码,如下图所示:
  收集本机信息
  该病毒还具备远程控制受害者终端,远程功能由几个功能组成,如:获取屏幕、控制鼠标键盘、剪贴板同步等。获取屏幕信息,功能代码,如下图所示:
  获取屏幕信息
  对受害者鼠标键盘进行远程控制,功能代码,如下图所示:
  远程控制鼠标
  剪贴板数据同步,功能代码,如下图所示:
  对剪贴板数据进行操作
  该病毒还会通过快捷方式来将自身添加到注册表进行持久化,快捷方式内容,如下图所示:
  持久化
  火绒监控到的信息,如下图所示:
  添加注册表进行持久化
  该病毒以插件的形式来扩展新的恶意功能,下发的插件都是以内存加载的形式进行加载,相关代码,如下图所示:
  加载插件
  从相关恶意代码中可以发现一共有19个插件,分析的过程中C&C服务器并未下发相关插件,从名字可以看出有键盘记录、恶意代理、chrome浏览器密码盗取等恶意插件,插件列表如下所示:
  插件列表
  二、附录
  C&C
  HASH

学术动态2022年12月互联网法治域内外学术动态编者按本文着眼于互联网领域域内外相关学术动态。重点整理域内法学CSSCI(目前为24本)以及域外法学类SSCI期刊发表的相关文章。学术动态按照先域内后域外的顺序排布。关于域外学术动中青视评丨小车票凝聚大变迁视频加载中在广州铁路博物馆内,我们可以看到一个火车票展示区。在这里展出的各式各样的火车票,从一个侧面记录了广铁集团,乃至中国铁路的发展与变迁。当下,随着无纸化出行成为常态,纸质火车交广会客厅高铁跑跑卡丁车为钢轨探伤南昌西站是华中地区的重要铁路枢纽,沪昆昌福昌九城际昌赣等四条高速铁路在此交汇。春运期间,每天有300多趟列车通过。1月15日凌晨,随着南昌西站站内维修天窗命令一下,4名钢轨探伤工将交广会客厅坚守方寸天地的检修空姐很多人认为开天车是个简单轻松活,其实不然,想把天车开好来,必须要胆大心细,而且还得具备眼观六路,耳听八方的超能力。肖韶佳是国铁南宁局柳州车辆段检修车间的一名天车工,每天她都要驾驶着补充DHA可以让孩子变聪明吗?虽然说孩子的智商一部分取决于遗传基因,但后天的开发也很关键。其中,饮食摄入会在一定程度上影响宝宝的大脑发育,因此,保证宝宝饮食平衡很重要。人体的营养物质包括碳水化合物脂肪蛋白质维生养囊要花时间花精力,为什么医生还要建议我养囊呢?很多患者在进行试管婴儿治疗时,会被医生建议养囊,患者对于养囊总是充满疑问,因为这看起来似乎增加了试管婴儿的治疗成本,并且养囊的风险是不是很大呢?那么现在让我们来了解一下什么是养囊。给孩子穿开裆裤还是尿不湿?家长选错了,把娃从小坑到大文菁妈01hr10年前跟好朋友茜茜回她的老家,在河南驻马店的一个农村,我就发现他们农村的孩子,在夏天的时候都是只穿一个肚兜和开裆裤!当时我觉得很奇怪就问这孩子怎么穿开裆裤不给他穿尿签证那些闹心连戏剧最近西柚连续对外吵架,其实他对外吵架,就是对内吵架,他那个浑讲理架势一拉开,我就很烦,我一烦就没好话,连续怼过去几句,就攘外必先乱内了。之前去日本领事馆签证吵的架已经写过了,详情见京海?鹅城?江门!随着电视剧狂飙的爆火,一个广东地名也被人随之反复提起江门。电视剧狂飙海报相较于佛山珠海,广东江门被视为一个较低存在感的小透明,但随着你踏入这个城市,一切的紧绷都随之消散。三十三墟街房车为什么如过街老鼠一样到处被驱赶?网友没有素质的车主太多房车是舶来品,起源于第一次世界大战的末期,作为一个可以移动的家,人们可以坐着房车去远方,到那些荒无人烟,远离城市或乡村的荒野中去享受户外生活的乐趣,在相当长的一段时间里,房车旅行已这条最适合214情人节出游的旅游线路推荐给你!明天就是214情人节了,小编给大家介绍九江这条最适合出游的旅游线路。山盟海誓之旅线路特色最好的爱情是陪伴。山盟海誓是爱情的长久执手,是爱情的欢歌携行,是爱情的纯美见证。庐山最有代表