国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
[網站安全]勒索軟件最新趨勢——使用NSIS安裝程序逃避檢測

作者: 佚名  日期:2017-04-11 17:55:19   來源: 本站整理

 勒索軟件最新趨勢——使用NSIS安裝程序逃避檢測。惡意軟件家族在不斷尋求隱藏代碼、阻止復制及逃避檢測的新方法。勒索軟件遞送的最新趨勢是使用帶加密有效載荷的Nullsoft腳本安裝系統(NSIS)。很多知名勒索軟件均采用該技術,比如Cerber、Locky、Teerac、Crysis、CryptoWall及CTB-Locker。

我們很少看到多個家族一直使用相同的打包方法。在本文所述情況中,有效載荷依賴安裝程序來執行,解密的惡意軟件有效載荷不會接觸磁盤。使用NSIS打包方法使我們較難采用批量采集技術采集和發現惡意軟件。傳入的樣本可能只包含負責解壓縮的DLL,不包含加密的有效載荷或NSIS安裝程序。在本文中,我們將看看該種遞送機制如何運作,為何使用這樣的機制,及這種機制對試圖研究惡意軟件的研究人員提出的挑戰。

這種遞送方法為何很流行?

該攻擊途徑以垃圾郵件下載器的有效載荷為起始。不知情的用戶打開包含惡意JavaScript或Word文檔的電子郵件附件。惡意安裝程序(檢測為NSIS / ObfusRansom。*)在%TEMP%中下載、啟動并釋放一個DLL文件和一個加密數據文件。安裝程序隨后加載負責解密和執行加密有效載荷的DLL。解包器DLL從NSIS安裝程序的導入地址表中竊取五個API。然后,DLL將加密文件讀入內存,轉到文件中的隨機硬編碼偏移量,并解密解壓縮、寫入內存及執行加密惡意軟件有效載荷所需的其他API。這種依賴性使得靜態分析、仿真及復制變得更加困難,并產生了一種解密勒索軟件不接觸磁盤的遞送系統。在分析這些打包器時,我們未發現提交到任何知名樣品處理網站(比如VirusTotal)的解密的惡意軟件可執行的樣本。

打包器執行

\

以上流程圖總結了該打包器的基本執行流程,發現各種水平的混淆均采用該流程,但功能上等同。我們選擇了一個混淆程度較低的樣本(MD5: F9AE740F62811D2FB638952A71EF6F72),以方便技術解釋。

大多數版本還嘗試一定的代碼流混淆來延遲靜態分析。我們觀察到的兩種常見的代碼流混淆方法是結合可報警Sleep調用的QueueUserAPC:

\

或結合除零的結構化異常處理:

\

這些方法均不是該遞送方法所獨有,在執行靜態分析時也不是很難看到。一旦進入主函數,惡意軟件首先進行反混淆三個亂碼字符串。在某些情況下,在樣本上運行“字符串”即可查看,如以下截圖所示:

\

大多數情況下,這些字符串包含“Kernel32”( Microsoft API調用)和由安裝程序釋放的加密文件的名稱。以下是正在解密的Kernel32的樣本。所有這三個字符串都以類似的方式進行反混淆。

反混淆算法:

\

混淆字符串內存:

加載中...

反混淆字符串內存:

\

字符串被反混淆后,惡意軟件接下來會創建一個指向安裝程序內存空間的指針,并保存FirstThunk和OriginalFirstThunk的偏移量(“thunk”是一個自動生成的代碼段,用于協助調用另一個子例程)。本質上,OriginalFirstThunk是導入名稱表,FirstThunk是導入地址表。

\

解包器DLL然后遍歷OriginalFirstThunk,查找直接從相應的FirstThunk條目竊取和保存其地址所需的五個API的名稱。該循環使用一些基于字符串大小和字母位置的基本邏輯來準確獲取其所需的API。

GetProcAddress:

\

GetModuleHandle:

\

GetFileSize:

\

GlobalAlloc:

\

ReadFile:

\

這五個竊取的API用于將加密的文件讀入內存,然后在其中解密其所需的第二層API。

打包器接下來準備有效載荷。當父NSIS安裝程序運行時,其釋放的其中一個文件是加密和壓縮的文件。該文件是打包器正準備啟動的惡意軟件的主要有效載荷。正如我們提到的,我們的研究表明,該有效載荷可以是各種惡意軟件(包括若干勒索軟件變體)的有效載荷。

惡意軟件首先使用CreateFile API打開有效載荷的文件句柄。有效載荷名稱和擴展名是已經反混淆的字符串之一。

\

ECX值(文件名):

\

惡意軟件獲取解密和讀取文件所需的文件大小。然后使用文件大小為將要讀入內存的文件新分配一塊內存:

加載中...

加密的文件現已存儲在內存中,惡意軟件開始通過解密API的名稱來處理這個文件。我們研究的每個樣本都具有API名稱和硬編碼在樣本中的解密密鑰的位置。我們還發現,這兩項通常可以在文件的第一個0x1FFF字節中找到。API字符串的解密使用簡單的算法在一個循環中完成。

\

加密API:

\

該代碼混淆程度可能極高(視樣本而定)。我們反編譯了該樣本,并將此循環中使用的解密算法簡化為了如下所示的相關行:

do{

api = *(api_base + counter);

key = ~*(counter + randomoffset);

*(api_base + counter) = api & key | ~key & ~api;

++counter;

}while ( counter

我們可以看到此處的“加密”是非常基礎的。我們發現的一些樣本具有稍微不同的解密算法,但都是對存儲的密鑰的非常基本的算術運算。該函數對密鑰和加密值進行按位AND一次,然后再對這些值NOTed。然后對結果按位ORed。在我們的樣本組中,被解密的字符串總是相同的,因此迭代次數保持恒定,為0x14A (330)。

解密的API:

加載中...

下一個主要任務是有效載荷本身的解密。下圖顯示了加密有效載荷的內存位置:

\

整個文件不經過解密流程(僅可執行文件本身經過)。惡意軟件使用從GetFileSize收集的大小和硬編碼值來確定要解密的字節數。

加載中...

我們樣本中有效載荷的解密算法與API解密算法相同。

\

基于循環結束時間,與API解密流程有一個小的明顯不同之處。如上所示,ebx保存要解密的字節數,而現在充當計數器。

解密的有效載荷:

\

文件和API現已解密,隨后惡意軟件解壓縮其有效載荷。惡意軟件作者使用標準Windows API執行壓縮,并在解密后通過調用RtlDecompressBuffer再次使用。在這個API中,推送到棧上的“2”表示使用的壓縮類型。根據Microsoft文檔,2代表LZ解壓縮。

\

有效載荷在內存中完全解密和解壓縮后,我們現在可以使用Windbg的“.writemem”函數轉儲功能完整的獨立有效載荷。這讓我們可以研究有效載荷并確定其是否是已知的勒索軟件變體,但是,這些具體的有效載荷尚未被常見的惡意軟件研究網站觀察到。

現在需要進行設置,以在內存中執行此有效載荷。解密的有效載荷從不接觸磁盤,有助于降低被檢測到的可能性。第一步是調用處于掛起狀態的CreateProcess。惡意軟件在此進程中執行:

\

CreateProcess API后,惡意軟件使用標準的進程空白技術。在準備將其有效載荷寫入新線程過程中使用了VirtualAlloc、GetThreadContext、ReadProcessMemory及NtUnmapViewofSection。WriteProcessMemory將未加密的有效載荷復制到新線程中。接下來一個Sleep和ResumeThread調用啟動線程。線程啟動后,惡意軟件立即終止父線程。

\

總結

這些樣本的核心功能非常簡單,未展現任何新的行為,但遞送方法提出了一個新的有意思的挑戰。在帶加密有效載荷的NSIS安裝程序中遞送勒索軟件已被證明是遞送各種惡意軟件的獨特而有效的方法。目前,已研究的所有樣本都只包含勒索軟件的變體,但我們可以猜測,其他家族的惡意軟件也在使用這種技術。我們已經觀察到了廣泛的反仿真方法、強的代碼混淆技術及硬編碼值的差異。字段和API所用的加密通常非常弱,并不是逆向或檢測的主要挑戰。原因很可能是一個威脅實施者在分發多種形式的勒索軟件,或者是多個威脅實施者在使用相同的組來分發其勒索軟件。

 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    国产毛片在线看| 成人动漫在线观看视频| 7m第一福利500精品视频| 亚洲精品久久| 欧美电影网址| 成年网站在线在免费播放| 高清毛片aaaaaaaaa片| 日韩一区二区三区四区在线| 免费av不卡在线| 欧美成人精品免费| 久久青青草原| 日韩av电影国产| 色偷偷噜噜噜亚洲男人| 精品国产百合女同互慰| 欧美日韩色婷婷| 亚洲女同女同女同女同女同69| 久久超级碰视频| 久久精品系列| 一级成人国产| 国产精品99久久免费观看| 超碰超碰人人人人精品| 国产小视频免费在线网址| 日本全棵写真视频在线观看| 99re5久久在热线播放| 蜜桃视频污在线观看| 国产又黄又大又爽| 日韩精品成人免费观看视频| 国产乱码久久久久久| 国产精品果冻传媒| 最新免费av网址| 手机av在线免费| 五月婷婷深爱五月| 五月天婷婷激情视频| 国产午夜伦鲁鲁| 黄色一级大片在线观看| av免费中文字幕| 自拍偷拍21p| 亚洲一二三av| 日批免费观看视频| 国产女人18毛片水真多18| 在线观看亚洲免费视频| 国产精品成人免费一区久久羞羞| 日本黄大片一区二区三区| 日韩欧美在线免费观看视频| 无码人妻丰满熟妇区毛片| 日韩中文字幕免费在线| 日韩av片专区| 久久人妻少妇嫩草av无码专区| 疯狂揉花蒂控制高潮h| 亚洲欧美天堂在线| 欧美久久久久久久久久久| a级片在线观看视频| 久久久久国产精品区片区无码| 国产精品久久久久无码av色戒| 成人性生交大免费看| 激情无码人妻又粗又大| 麻豆一区产品精品蜜桃的特点| 国产一级特黄a高潮片| 日本欧美www| 欧美特黄一级视频| 久草在线视频精品| 美女福利视频导航| 国产一级性片| 95在线视频| 国产色播av在线| 美女精品久久| 久久精品99久久无色码中文字幕| 欧美涩涩网站| 国产最新精品精品你懂的| 国产视频一区二区在线| 欧美日韩一区二区精品| 欧美第一区第二区| 麻豆一区二区在线观看| 国产精品国语对白| 你懂的网址一区二区三区| 日本大胆人体视频| 自慰无码一区二区三区| 中文字幕无人区二| 国产激情无码一区二区三区| 在线视频欧美亚洲| 成人午夜精品福利免费| 福利地址发布页| 丁香婷婷在线观看| 欧美午夜三级| 99精品小视频| 高清免费成人av| 亚洲国产欧美另类丝袜| 亚洲激情视频网站| 欧美在线视频一二三| 日韩精品另类天天更新| 中文字幕丰满乱码| 国产在线观看免费av| 影音先锋中文字幕在线观看| 在线视频国产福利| 色婷婷综合久久久中字幕精品久久 | 免费成人蒂法网站| 福利一区二区三区四区| 四虎永久在线观看免费网站网址| 可播放的18gay1069| 欧美人体一区二区三区| 女人天堂亚洲aⅴ在线观看| 99精品桃花视频在线观看| 一本久久综合亚洲鲁鲁五月天| 色系列之999| 精品免费视频123区| 国产成人在线综合| av大全在线观看| 特大巨黑人吊性xxxxn38| 中国一级特黄毛片大片| 国产精品美女久久久久| 久久精品盗摄| 欧美日韩精品国产| 久久久久久久久久久91| 日本老太婆做爰视频| 亚洲最大的黄色网| 中文字幕一区二区三区在线播放 | 青青草原国产在线视频| 91禁男男在线观看| 六月婷婷中文字幕| 992tv在线影院| 99亚洲伊人久久精品影院| 国产一区二区三区四区老人| 中文字幕不卡的av| 日韩成人网免费视频| 国产精品情侣自拍| 色婷婷综合久久久久中文字幕 | 亚洲美女动态图120秒| 成人情趣片在线观看免费| 毛片一区二区三区四区| 国产无遮挡免费视频| 又黄又骚的视频| 成人在线免费观看黄色| 欧美3p在线观看| 国产精品美女久久久久av爽李琼| 亚洲色图在线观看| 欧美13一14另类| 中文字幕成人动漫| 精品樱空桃一区二区三区| 免费理论片在线观看播放老| 午夜精品福利影院| 久久久国产精品麻豆| 一本一本久久a久久精品综合小说| 任我爽在线视频精品一| 亚洲欧洲久久久| 初体验·韩国| 日韩黄色在线| av一二三不卡影片| 日韩在线不卡视频| 中文字幕无码精品亚洲资源网久久| 日韩精品乱码久久久久久| 成人午夜影院| 国产精品嫩草影院在线看| 综合自拍亚洲综合图不卡区| 98精品国产自产在线观看| 999精彩视频| 亚洲成在人线免费视频| jizz一区二区三区| 久久99久久久久久久久久久| 亚洲精品天天看| 国产在线播放观看| 性一交一乱一乱一视频| aa级大片免费在线观看| 国产福利精品一区| 精品国产欧美成人夜夜嗨| 国产婷婷一区二区三区| 国产特级aaaaaa大片| 丝袜在线观看| 国产高清久久久| 亚洲小视频在线观看| 日韩av资源在线| 人成网站在线观看| 天堂中文最新版在线中文| av欧美精品.com| 欧美激情久久久久久| 日韩高清一二三区| 精品网站www| 日韩欧美中文字幕一区二区三区| av亚洲精华国产精华精华| 一区二区三区国产视频| www.色就是色| 99久久精品国产一区二区小说| 亚洲一区网址| 欧美日韩午夜激情| 青青草原亚洲| 一区二区三区免费在线| 欧美黑人猛交| 久久一夜天堂av一区二区三区| 日本免费在线精品| 国产aaaaaaaaa| 中文天堂在线观看| 亚洲免费在线| 日韩精品极品视频| 天天做天天躁天天躁| 三级网站免费观看| 国产亚洲人成a在线v网站| 一区二区三区免费网站| 欧美日韩最好看的视频| 国产精品免费无遮挡| 嫩草伊人久久精品少妇av杨幂| 玉米视频成人免费看|