
隐藏模块信息
Bootkit的自我保护主要是保护自己的MBR或VBR感染代码和有效载荷不被发现。例如,Dark Cloud Trojan将根据磁盘类型和操作系统来替换DriverStartIo,AtapiHwStartIo,RaUnitStartIo和其他功能,以防止其他程序读取磁盘。扇区1-3F(MBR)。当检测到读取的MBR时,构造的正常MBR将返回作弊状态。当检测到写入MBR时,操作将直接通过。

MBR保护钩逻辑
五、典型案例
2018年下半年最活跃的Rootkit病毒家族是孤狼家族。腾讯计算机经理仅披露了3例与孤狼家族有关的病毒感染案例。传输渠道从独行侠盗版的GHOST系统到第二代独狼的激活工具,从主页锁定,掠夺利润,传播黑客木马到强大的杀毒软件功能,可谓无所事事。
Bootkit最活跃的病毒家族是“暗云与隐魂”系列。暗云不仅经常更改其C2 URL,而且还首次发现与Mykings僵尸网络捆绑在一起。此外,国内制造商披露的暗云变种“隐藏”也加入了采矿行列。 Bootkit病毒家族的隐藏灵魂于2017年首次公开,其变种“ Hidden Bee”的主要获利方法也在挖掘中。
1.孤狼Rootkit病毒家族
Dulang一代病毒家族是由腾讯计算机管理器于2018年6月首次披露的。Dulang一代的分发渠道主要是Ghost系统。腾讯宇健威胁情报中心已经在不同的Ghost系统中捕获了多个“孤狼”系列Rootkit,其中包括Jomalone系列,chanel系列,Msparser系列,Wdfflk系列,并且不同的Ghost系统将使用固定的服务名称(例如Jomalone)启动,每个系列有多种变体。
Duwolf系列的PDB信息是PASS Through.pdb(过滤),它是一个过滤驱动程序,具有完整的过滤结构,包括文件过滤,网络过滤,进程创建过滤,注册表过滤,模块加载过滤Wait。这四个系列中最早的一个出现在2017年10月。此外,签名信息是高度相关的。
参考链接:
盗版的Ghost系统随附了“孤狼” Rootkit,可锁定20多种型号的浏览器主页

孤狼系列出现时间文件签名信息
孤狼II重新扩展了沟通渠道,每个病毒模块的功能也得到了进一步改善。通信渠道已经从单个Ghost盗版系统的传播演变为伪造系统激活工具的传播。它主要是通过无声地促进浏览器的安装而获利,它将锁定23个浏览器的主页,并用推广频道号将浏览器地址栏锁定为网站导航站。与Done Wolf一代的最大区别是,它从纯Rootkit驱动程序中劫持了主页。转换为内存解密有效负载并结合浏览器注入,此外,浏览器将以静默方式安装
参考链接:
Rootkit病毒“孤狼2”伪造的激活工具传播开来,锁定了23个浏览器的主页

用于静默安装Dulang系列病毒的浏览器

Duwolf系列的最新变体将通过“酷游戏盒”,“桌面助手”,“玩游戏”和其他软件来传播黑客木马。该木马已经感染了超过50,000台计算机。该软件运行后,首先下载伪装成WPS的病毒,然后下载并安装“孤狼” Rootkit病毒,最后进行市场推广并恶意安装更多软件以牟利。
该木马作者涉嫌伪造“北京方正阿帕比科技”的相关信息。并申请了正式的数字签名。该病毒文件将下载Steam黑客木马。该病毒程序具有合法的数字签名。及时检查并杀死,这是该病毒感染超过50,000台计算机的重要原因。
参考链接:
Kowan Game Box伪造了一家知名公司的数字签名,以传播Steam木马

独狼木马执行过程
2.乌云木马
计算机管理员在2015年首次发现了暗云系列。9月18日,国内安全供应商披露,“隐藏”的暗云变种已切换为挖掘,病毒暴力破解了用户,并入侵了计算机。执行MBR感染代码将恶意代码注入系统进程(winlogon或Explorer进程),最后,恶意代码将下载后门病毒以在本地执行,而后门病毒将下载并执行与挖掘相关的病毒模块我的门罗币。
参考链接:
“隐藏”病毒帮派技术升级以传播病毒

Dark Cloud Trojan挖掘配置信息
腾讯Yujian威胁情报中心于2018年12月监视了Dark Cloud的最新动态,并将其与Mykings僵尸网络木马捆绑在一起。通过MS SQL SEVER弱密码成功入侵用户计算机后,它将执行远程脚本命令。下载多个Trojan文件以在本地执行,包括Dark Cloud Infector,Mykings僵尸网络Trojan,Mirai僵尸网络Trojan。与以前的暗云系列相比,主要更改包括强制终止包括butler和360的反软件过程,然后注入到应用程序层的有效负载将锁定主页,并根据云配置文件下载并执行木马病毒。 (参考链接:[5])
弱密码炸毁了SQL Server服务器,并同时攻击了多个黑云,Mykings和Mirai病毒家族

暗云配置文件
3.隐藏的灵魂木马家族
“隐魂”系列于2017年首次披露。与“暗云”系列的最大区别是有效载荷存储区域和挂钩过程完全不同。暗云有效负载存储在扇区3至63中,而“隐藏灵魂”系列存储在磁盘中。结束。
隐藏灵魂系列“隐藏的蜜蜂”的最新变体也在挖掘中。 R3层的“ Hidden Bee”挖掘木马的框架设计更加复杂。整个R3层解压缩后,模块配置文件的总数高达30 +。同时,引入了LUA脚本引擎以实现灵活的策略控制。
参考链接:
“隐藏的蜜蜂”罢工:世界上第一个Bootkit级采矿僵尸网络
“隐藏的灵魂”木马篡改主页的分析

隐藏的灵魂木马挖掘策略配置
4.插件幽灵帮
2018年10月,腾讯宇坚披露了该插件的幽灵帮派,该团伙主要通过多个游戏辅助工具(插件)网站(例如Qige Auxiliary Network和腾讯分分彩官网)传播``Double Gun''和``Purple Fox''等木马。禾爱辅助网络。
这些网站提供的各种游戏插件工具捆绑有多个恶意程序,主要包括主页锁定程序,“双”病毒家族和“紫狐”木马家族等。这两种病毒家庭影响了国家数据数千台计算机。
参考链接:
“插件鬼”帮派发现他们是两个主要病毒家族的背后,即双和紫狐。

与游戏插件捆绑在一起的木马
Purple Fox是一种恶意木马,它使用系统的常规“待处理文件重命名操作”机制来替换系统文件,从而在启动时自动启动并加载驱动程序(自动下载软件)。此外,该木马将被删除并替换多次,以创建多个进程链,以防止检测和杀死。木马运行后,它将下载并安装软件以牟利。
参考链接:
“紫狐木马”猛烈袭击


安装文件
Double-gun Trojan是可以感染MBR和VBR的Bootkit病毒家族。在2018年8月,计算机管家发现了这个家庭的新变种。多个插件网站将传播双木马,包括土城社区和奇阁辅助网络。依此类推,这些网站提供的各种游戏插件程序将捆绑名为“ Happy Input Method”的非法软件,并且该输入法中隐藏了“ Double Gun”木马下载程序。
中毒计算机的浏览器主页被锁定为带有“ 39201”帐单号的网站导航站。同时,“双”木马变种还将在系统中保留后门以窃取敏感的用户信息,从而切断主流杀毒软件的网络功能,将破坏杀毒软件的关键功能软件更新,下载病毒,下载其他组件,检查并杀死云等。
参考链接:
“ Double Gun”木马专门研究游戏插件玩家,锁定主页并按下快乐输入法

双木马感染过程
5.血狐木马
Fox木马通过二级包装传播,并通过第三方渠道伪造具有常规白色签名的传奇微型终端,并且签名制造商直接假装成国内知名游戏公司以赢得信任。的发行商,并且因为它具有合法的数字,因此很容易通过签名来欺骗防病毒软件。
当用户在计算机上安装此假冒的传奇微型终端时,该病毒将被释放并安装血狐Rootkit。当中毒的计算机用户启动浏览器访问搜索引擎网站和电子商务网站时,浏览器URL被劫持到包含病毒作者的促销ID的链接。到目前为止,中毒用户的每次访问都会为病毒作者带来佣金收入。
参考链接:
“ Blood Fox”病毒伪装了传说中的微型终端机
–n1w4aV0HUNVQUObPVbhg

参考资料:
“ Lone Wolf” Rootkit附带了盗版的Ghost系统,并锁定了20多个浏览器主页:
Rootkit病毒“孤狼2”作为伪造的激活工具进行传播,锁定了23个浏览器的主页:
酷炫的游戏盒伪造了一家知名公司的数字签名,以传播Steam木马:
“隐藏”病毒帮派技术升级以传播病毒:
弱密码炸毁了SQL Server服务器,并且暗云,Mykings和Mirai的多个病毒家族一起受到攻击:
“隐藏的蜜蜂”罢工:世界上第一个Bootkit级采矿僵尸网络:
“隐藏的灵魂”木马篡改主页的分析:
“插入式幽灵”帮派发现它们是两个主要病毒家族的背后,即Double Gun和Purple Fox:
“紫狐木马”猛烈袭击:
“ Double Gun”木马专门研究游戏插件播放器,锁定主页并按下快乐输入法:
“ Blood Fox”病毒伪装成传说中的微型终端:
“ Lone Wolf” Rootkit附带了盗版的Ghost系统,并锁定了20多个浏览器主页:
Rootkit病毒“孤狼2”作为伪造的激活工具进行传播,锁定了23个浏览器的主页:
酷炫的游戏盒伪造了一家知名公司的数字签名,以传播Steam木马:
“隐藏”病毒帮派技术升级以传播病毒:
弱密码炸毁了SQL Server服务器,并且暗云,Mykings和Mirai的多个病毒家族一起受到攻击:
“隐藏的蜜蜂”罢工:世界上第一个Bootkit级采矿僵尸网络:
“隐藏的灵魂”木马篡改主页的分析:
“插入式幽灵”帮派发现它们是两个主要病毒家族的背后,即Double Gun和Purple Fox:
“紫狐木马”猛烈袭击:
“ Double Gun”木马专门研究游戏插件播放器,锁定主页并按下快乐输入法:
“ Blood Fox”病毒伪装成传说中的微型终端:
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shouji/article-313602-2.html
以民用为主
所以不要以为自己的舰队数量多就牛逼
哇你又在参加活动