国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
解密商業(yè)間諜FIN7黑客組織使用的權(quán)限維持技術(shù)

作者: 佚名  日期:2017-05-06 19:13:10   來源: 本站整理

 該黑客組織發(fā)起的攻擊事件的獨特之處在于如何安裝CARBANAK后門進(jìn)行權(quán)限維持。Mandiant(美國麥迪安網(wǎng)絡(luò)安全公司)分析發(fā)現(xiàn)該組織利用shim數(shù)據(jù)庫在不同的系統(tǒng)環(huán)境下實現(xiàn)權(quán)限維持。shim將惡意的內(nèi)存補(bǔ)丁注入到服務(wù)控制管理器(“services.exe”)進(jìn)程中,然后產(chǎn)生一個CARBANAK后門進(jìn)程。
Mandiant(美國麥迪安網(wǎng)絡(luò)安全公司)分析指出,F(xiàn)IN7還使用這種技術(shù)來安裝payment card采集工具用于權(quán)限維持。這是FIN7黑客組織以前的方法,為了注入惡意進(jìn)程維持權(quán)限會先安裝一個惡意的Windows服務(wù)。
Shim功能概要(解決古老的程序兼容問題)
引用Microsoft的官方說明,程序兼容Shim(application compatibility shim)是一個可以通過hook透明攔截API的小型函數(shù)庫,可以篡改傳輸函數(shù)的參數(shù)值,可以處理一些自己的操作,也可以執(zhí)行其他的操作(例如存儲在當(dāng)前系統(tǒng)中的其他位置的代碼)。
現(xiàn)如今,Shim的存在主要解決的問題是處理一些古老應(yīng)用程序的兼容性問題(譯者注:部分古老的應(yīng)用程序采用一些過時或已被棄用的API,都過Shim可以hook這些API替換為較流行的函數(shù),進(jìn)而解決程序的兼容性問題)。可以看到,Shim是一個合法的功能,出于一個善意的目的,去解決系統(tǒng)迭代產(chǎn)生的問題,由于技術(shù)的兩面性,其功能有可能被濫用執(zhí)行一些惡意的操作。Mandiant(美國麥迪安網(wǎng)絡(luò)安全公司)的安全顧問曾經(jīng)在BruCon和BlackHat討論過Shim數(shù)據(jù)庫被濫用可能產(chǎn)生的安全問題。
Shim數(shù)據(jù)庫注冊表
在當(dāng)前操作系統(tǒng)上注冊shim數(shù)據(jù)庫有多種方式,其中一種方法就是使用系統(tǒng)內(nèi)置的“sdbinst.exe”命令行工具。圖1展示的就是使用“sdbinst.exe”命令行工具注冊shim時創(chuàng)建的兩個注冊表鍵。

圖1:Shim數(shù)據(jù)庫注冊表鍵
一旦shim數(shù)據(jù)庫在系統(tǒng)上成功注冊,shim數(shù)據(jù)庫文件(后綴名為“.sdb”)將被復(fù)制到"C:\Windows\AppPatch\Custom"(32位shim)目錄下(64位shim將被復(fù)制到"C:\Windows\AppPatch\Custom\Custom64"目錄下)。
惡意Shim數(shù)據(jù)庫安裝
操作系統(tǒng)上安裝和注冊惡意shim數(shù)據(jù)庫,F(xiàn)IN7使用自定義經(jīng)過Base64編碼的PowerShell腳本,該腳本的功能是運行“sdbinst.exe”命令行工具注冊一個經(jīng)過修改插入惡意代碼的shim數(shù)據(jù)庫,圖2為經(jīng)過還原的FIN7 PowerShell腳本中解碼的部分截圖,列出了執(zhí)行的命令及參數(shù)。

圖2:FIN7 PowerShell腳本安裝自定義Shim數(shù)據(jù)庫文件的部分截圖
FIN7黑客組織使用“sdbinst.exe”命令行工具在目標(biāo)操作系統(tǒng)上創(chuàng)建和注冊不同命名規(guī)則的shim數(shù)據(jù)庫文件。但有一個共同點是,都會創(chuàng)建一個后綴名為“.tmp”的Shim數(shù)據(jù)庫文件(如圖3所示)。

圖3:惡意Shim數(shù)據(jù)庫文件示例
當(dāng)前的惡意shim數(shù)據(jù)庫文件再操作系統(tǒng)上注冊后,一個后綴名為“.sdb”,文件名為隨機(jī)GUID值的shim數(shù)據(jù)庫文件(惡意文件)將在其64位的默認(rèn)目錄("C:\Windows\AppPatch\Custom\Custom64")下創(chuàng)建,如圖4所示。該shim數(shù)據(jù)庫文件具有與最初在“C:\Windows\Temp”目錄下創(chuàng)建的文件具有相同的MD5 hash值。

圖4:注冊后的shim數(shù)據(jù)庫文件
除此之外,與之相關(guān)的注冊表鍵也將在shim數(shù)據(jù)庫注冊表中創(chuàng)建。圖5展示了與此shim安裝相關(guān)的注冊表鍵值關(guān)系。

圖5:注冊表鍵值關(guān)系
用于shim數(shù)據(jù)庫注冊表的數(shù)據(jù)庫描述(DatabaseDescription)“Microsoft KB2832077”是很有意思的,因為這個KB編號不是一個Microsoft官方發(fā)布的更新補(bǔ)丁編號。如圖6所示,該描述出現(xiàn)在受影響的操作系統(tǒng)中的Windows控制面板的已安裝程序列表中。

圖6:作為已安裝應(yīng)用程序的Shim數(shù)據(jù)庫
惡意Shim數(shù)據(jù)庫細(xì)節(jié)分析
經(jīng)過研究分析,Mandiant(美國麥迪安網(wǎng)絡(luò)安全公司)分析出FIN7黑客組織向全版本操作系統(tǒng)

(32位、64位)中的“services.exe”中注入自定義的Shim數(shù)據(jù)庫(將原生Shim數(shù)據(jù)庫文件植入CARBANAK后門payload)。當(dāng)操作系統(tǒng)啟動“services.exe”進(jìn)程執(zhí)行時,CARBANAK后門payload將會執(zhí)行。shim數(shù)據(jù)庫文件包含第一階段加載的shellcode,其余的shellcode payload存儲在注冊表鍵中。圖7列出了FIN7黑客組織利用的解析shim數(shù)據(jù)庫文件。

圖7:解析shim數(shù)據(jù)庫
對于第一階段加載的程序,F(xiàn)IN7黑客組織改寫了services.exe進(jìn)程中相對虛擬地址 (RVA)“0x0001407c”對應(yīng)“ScRegisterTCPEndpoint” 函數(shù)的代碼,執(zhí)行帶有惡意shellcode的shim數(shù)據(jù)庫。新的“ScRegisterTCPEndpoint”函數(shù)(shellcode)包含了對“\REGISTRY\MACHINE\SOFTWARE\Microsoft\DRM”路徑的引用。該路徑下的內(nèi)容為存貯在操作系統(tǒng)中其余的惡意shellcode和CARBANAK DLL(FIN7黑客組織使用的后門程序)payload。
圖8展示了在恢復(fù)的shim數(shù)據(jù)庫文件中解析補(bǔ)丁結(jié)構(gòu)的部分截圖

圖8:從shim數(shù)據(jù)庫文件中解析補(bǔ)丁結(jié)構(gòu)
存儲在注冊表“HKLM\SOFTWARE\Microsoft\DRM”中的shellcode可以利用ntdll中的API函數(shù)“RtlDecompressBuffer”進(jìn)行解壓縮出payload。該程序在執(zhí)行CARBANAK DLL(FIN7黑客組織使用的后門程序)payload的入口函數(shù)之前會休眠4分鐘。一旦payload加載進(jìn)內(nèi)存,就會創(chuàng)建一個包含CARBANAK DLL名為“svchost.exe”的新進(jìn)程。
總結(jié)一下完整的攻擊過程
圖9是一個完整的行為流程圖,利用shim數(shù)據(jù)庫向64位的“services.exe”進(jìn)程中注入shellcode最終實現(xiàn)權(quán)限維持。

圖9:Shim數(shù)據(jù)庫代碼注入過程
如何檢測電腦是否被該惡意代碼感染?
Mandiant(美國麥迪安網(wǎng)絡(luò)安全公司)推薦了以下幾種方式檢測操作系統(tǒng)是否受到這種惡意Shim數(shù)據(jù)庫的感染。
1.監(jiān)控默認(rèn)shim數(shù)據(jù)庫下新創(chuàng)建的shim數(shù)據(jù)庫文件:“C:\Windows\AppPatch\Custom”(32位),“C:\Windows\AppPatch\Custom\Custom64”(64位)
2.監(jiān)控以下注冊表鍵的創(chuàng)建或修改事件:“HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom”和“HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\InstalledSDB”
3.監(jiān)控進(jìn)程執(zhí)行事件和惡意使用“sdbinst.exe”命令行工具執(zhí)行的參數(shù)的異常行為。
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    午夜免费一级片| 四虎成人免费视频| 婷婷久久一区| 欧美高清69hd| 精品视频在线观看日韩| 欧美一区二区三区| 久久精品免费网站| 亚洲丝袜精品丝袜在线| 国外亚洲成av人片在线观看| 亚洲欧美影院| 麻豆一区二区三区| hs网站在线观看| 最新国产黄色网址| 在线观看av一区二区| 国产在线二区| 久久无码精品丰满人妻| 久久久亚洲精品视频| 国产精品美女久久久浪潮软件| 久久不卡免费视频| 久久久久久久久久国产| 国产欧美一区二区三区国产幕精品| 人妻一区二区三区四区| 日韩电影在线播放| 欧美日韩一区不卡| 群体交乱之放荡娇妻一区二区| jizzjizz免费| 中文字幕欧美人妻精品| 成人综合视频在线| 中文字幕欧美视频在线| 国产精品素人一区二区| 国产一区二区三区91| 又爽又大又黄a级毛片在线视频| 亚州精品国产精品乱码不99按摩| 成人免费a级片| 1000部国产精品成人观看| 亚洲另类自拍| 自拍偷拍第1页| 136福利视频导航| 青青视频免费在线观看| 亚洲国产精品精华液网站| 18video性欧美19sex高清| 黄网在线观看视频| 成人黄色短视频在线观看| 日本va欧美va精品发布| 国产精品日日爱| 日韩精品一区二区三区久久| 欧美日韩黄色影视| 成人免费一区| 欧美一级做a爰片免费视频| 日韩免费在线免费观看| 成人免费视频caoporn| 精品久久久久一区二区三区| 国产精品 欧美激情| 91精品国产高清| 奇米精品一区二区三区在线观看 | 麻豆成人av| 中文字幕一区二区三区在线观看 | 久9久9色综合| 天天摸天天做天天爽| 久久精品www人人爽人人| 在线观看日本www| 国产又大又黄又猛| 久久精品国产露脸对白| 国产精品一区二区三区不卡| 欧美视频完全免费看| 久久婷婷蜜乳一本欲蜜臀| 夜色资源站国产www在线视频| 无码人妻一区二区三区线 | 日韩欧亚中文在线| 一区二区三区四区电影| 中文在线二区| 91免费公开视频| 欧美日韩在线精品| 91麻豆精品国产91久久久| 欧美一区电影| 成人免费在线| 神马一区二区三区| 午夜视频在线瓜伦| 欧美极品美女电影一区| 国产精品综合在线视频| 精品999日本| 在线免费看av不卡| 欧美不卡视频在线观看| 欧美人妖在线观看| 欧美精品电影在线| 国产成人三级在线观看视频| 99精品热6080yy久久| 国产区一区二区三区| 岛国在线免费| 国产欧美精品国产国产专区| 任你操这里只有精品| 黄色精品免费看| 欧美日韩午夜在线| 欧美另类69xxxx| 99热这里只有精品首页| 久久久久亚洲精品成人网小说| 精品国产亚洲一区二区麻豆| 国产精品一区毛片| 午夜欧美一区二区三区免费观看| 偷偷要 色偷偷| 亚洲午夜一区二区| 天天干天天av| 性爽视频在线| 日韩在线播放av| 亚洲精品人妻无码| 老司机午夜精品99久久| 日韩欧美猛交xxxxx无码| 成年人在线观看网站| 日韩一区二区三区在线视频| 国产午夜福利一区二区| 成人在线免费观看91| 成人中文字幕+乱码+中文字幕| 天堂在线网站| 国产精品伦理在线| 在线xxxxx| 午夜国产一级| 欧美大黑bbbbbbbbb在线| 91精品在线播放| 娇小发育未年成性色xxx8| 国产精品久久久一本精品| 少妇伦子伦精品无吗| 成人影院网站ww555久久精品| 97精品视频在线| 国产网站麻豆精品视频| 97se亚洲国产综合自在线不卡| 免费激情视频在线观看| 色是在线视频| 久久99国产精品自在自在app| 九九久久九九| 国产a视频精品免费观看| 亚洲国产精品三区| 久久久免费人体| 欧美一乱一性一交一视频| 再深点灬舒服灬太大了少妇| 亚洲欧美经典视频| 亚洲AV无码成人精品区明星换面| 一本色道久久综合亚洲精品酒店 | 精品国产乱码久久久久久蜜臀| 久久久久国产精品午夜一区| 五月天色一区| 老司机精品视频在线观看6| 亚洲精品视频免费在线观看| www国产在线| 成人免费高清视频在线观看| www.51色.com| 开心激情综合| 99在线热播| 黄页免费在线观看| 日韩美女在线视频| 国产毛片一区二区三区va在线 | 亚洲一级二级在线| 国产天堂av在线| 97久久视频| 中文精品视频一区二区在线观看| 里番在线观看网站| 日韩中文字幕国产| 国产免费大片| 亚洲成av人片在线| 91香蕉在线视频| 奇米影视一区二区三区小说| 国产又大又黄又粗的视频| 久久wwww| 国产专区一区二区三区| 色网站在线看| 久久深夜福利免费观看| 偷偷看偷偷操| 午夜精品久久久久久久99水蜜桃 | 97人人做人人爽香蕉精品| 国产91精品网站| 天堂影视av| 日韩电影中文 亚洲精品乱码| 亚洲三级黄色片| 亚洲激情图片一区| 亚洲 欧美 成人| 国产麻豆视频一区| 午夜久久久久久久| 欧美成人综合| www成人免费| 亚洲av综合色区无码一二三区| 久久久水蜜桃av免费网站| 老司机午夜av| 女同一区二区三区| 亚洲成人午夜影院| 亚洲精品日韩在线| 91嫩草免费看| xxx在线播放| 精品一区二区三区在线成人| 成人网视频在线观看| 亚洲欧美日本视频在线观看| 亚洲精品va在线观看| 91精品在线一区二区| 欧美黑人巨大精品一区二区| 日本一区二区三区精品视频| 蜜臀视频一区二区三区| 在线观看日本视频| 永久免费不卡在线观看黄网站| 天天天综合网| 国产精品三级久久久久三级| 亚洲乱码国产乱码精品精天堂| 国产综合动作在线观看|