使用多种逃避检测技术的银行恶意软件:Neverquest

Arbor安全工程与响应小组(ASERT)最近发布了一篇报告,揭示了复杂的银行恶意软件Neverquest或称Vawtrak进行逃避检测的技术细节,其中包括加密、匿名路由,甚至图片隐写技术。

ASERT的威胁情报及响应部门的负责人表示,他们关注Neverquest的最初原因是它对金融行业的冲击,检测结果表明,该恶意软件的结构极端复杂,并采取了很多防止研究人员进行检测分析的手段。该软件冲击了25个国家的超过100家大型金融机构。

它通过第三方恶意软件安装器将自己安装在用户的终端机上,然后使用多种方式盗取银行账户信息,包括开户人的社交网络和Email信息。Neverquest的主要目的应该是盗取银行客户的证书信息。

一旦黑客获得了这些证书信息,就可以通过用户的PC端实际登录到银行页面,而并不是通过某个可疑地址进行登录,因此银行很难察觉有东西出了差错。Neverquest一旦获得了用户的系统控制权,就会试图操纵进行银行转账。它还能绕过用户采取的大多数安全措施,而用户自身往往相信这些安全措施能够保护他们。

然而该恶意软件并不仅仅能绕过银行的安全系统和用户的杀毒软件。恶意软件的编写者使用了混淆技术,这使得安全研究人员很难搞懂它是如何工作的,也很难找到应对策略。

研究人员表示,Neverquest远远超出了传统检测的范畴,比如杀毒软件。杀毒软件从来就难以跟上恶意软件的发展步伐,恶意软件只需要改变自身的几个比特就可以绕过检测,哪怕用户运行的是最新版杀毒软件。

Neverquest在代码中使用了加密技术,因此很难研究它究竟在做什么。而且,它在与幕后服务器进行通信时同样使用了加密技术。它还使用了TOR匿名网络和图片隐写,这是一种将信息隐藏在图片中的技术。通过下载看上去完全无害的图片,该恶意软件可以从幕后服务器上获得升级版本。

Arbor公司正在抽丝剥茧对此软件进行分析,首先是检查硬编码命令和控制域,然后会研究一些.Onion域。研究人员表示,已经分离出了609个幕后服务器的位置,主要分布在东欧和西欧。

让研究人员感到震撼的是该软件中所包含的工作量极大。黑客的攻击目标是100~200个不同的金融机构,这些机构的相关网站有数百个。每个网站都有多个页面,可以进行网站注入,而每个页面本身又可能含有多个可注入点。软件编写者得以投入如此大的精力,可能是由于人们对恶意软件行业的关注度正在上升。

Sophos公司之前对该软件的研究表明,Neverquest是恶意软件代编写服务(Malware-as-a-service)的产品。

作者:Venvoo

来源:51CTO

时间: 2024-08-02 11:16:00

使用多种逃避检测技术的银行恶意软件:Neverquest的相关文章

由浅入深 恶意软件逃避检测的六个秘密之地

本文讲的是由浅入深 恶意软件逃避检测的六个秘密之地,恶意软件隐藏技术的帮助下,尽管有最佳实践,企业依然是黑客的首选目标. 侵入系统或网络的恶意软件形式多样,有病毒.蠕虫.间谍软件.木马.广告软件.勒索软件等等.任何可能冲击企业隐私和安全的恶意程序都是恶意软件.最近新闻热议焦点之一是约翰·波德斯塔,美国民主党总统候选人希拉里·克林顿的竞选主管.此人很倒霉地点进了钓鱼网站,让自己的电脑被种上了恶意软件,全部私人邮件被黑客读取.这些电子邮件最终落到了维基解密的手中,出于政治原因,每天放出几千封. 不幸

Android恶意软件模拟器检测技术

前言 下面的报告来自SophosLabs实验室的Android安全专家陈宇,还有来自Android组的成员William Lee, Jagadeesh Chandraiah and Ferenc László Nagy的帮助. 随着Android恶意软件的数量的持续增长,它紧随Windows下的应用采用的用于逃脱模拟器的技术,用来防止被动态分析.在这篇文章中,我们将展示一些用于模拟器检测的技术. 模拟器是一种可以允许一台电脑(主机)模拟另外一台电脑(客户机)的硬件或软件.通常,它允许主机系统运行

QakBot银行恶意软件导致大量 Active Directory 被锁定

本文讲的是QakBot银行恶意软件导致大量 Active Directory 被锁定,近日,IBM公司的恶意软件研究人员注意到,成百上千个Active Directory用户被锁定在其公司的域名之外,而此次事件正是由Qbot银行恶意软件所造成的. 关于Active Directory 活动目录(Active Directory)是面向 Windows Standard Server.Windows Enterprise Server 以及 Windows Datacenter Server 的目

掌握防火墙高级检测技术

多年来,企业一直依靠状态检测防火墙.入侵检测系统.基于主机的防病毒系统和反垃圾邮件解决方案来保证企业用户和资源的安全.但是情况在迅速改变,那些传统的单点防御安全设备面临新型攻击已难以胜任.为了检测出最新的攻击,安全设备必须提高检测技术.本文着重介绍针对未知的威胁和有害流量的检测与防护,在防火墙中多个前沿的检测技术组合在一起,提供启发式扫描和异常检测,增强防病毒.反垃圾邮件和其它相关的功能. 新一代攻击的特点 1.混合型攻击使用多种技术的混合--如病毒.蠕虫.木马和后门攻击,往往通过Email和被

入侵检测技术综述

入侵检测技术综述 1.什么是入侵检测,为什么需要入侵检测? 1.1 为什么需要入侵检测 1.1. 1黑客攻击日益猖獗,防范问题日趋严峻 随着计算机技术的发展,在计算机上处理业务已由基于单机的数学运算.文件处理,基于简单连结的内部网络的内部业务处理.办公自动化等发展到基于企业复杂的内部网.企业外部网.全球互联网的企业级计算机处理系统和世界范围内的信息共享和业务处理.在信息处理能力提高的同时,系统的连结能力也在不断的提高.但在连结信息能力.流通能力提高的同时,基于网络连接的安全问题也日益突出: ●

防火墙的高级检测技术

多年来,企业一直依靠状态检测防火墙.入侵检测系统.基于主机的防病毒系统和反垃圾邮件解决方案来保证企业用户和资源的安全.但是情况在迅速改变,那些传统的单点防御安全设备面临新型攻击已难以胜任.为了检测出最新的攻击,安全设备必须提高检测技术.本文着重介绍针对未知的威胁和有害流量的检测与防护,在防火墙中多个前沿的检测技术组合在一起,提供启发式扫描和异常检测,增强防病毒.反垃圾邮件和其它相关的功能. 新一代攻击的特点 1.混合型攻击使用多种技术的混合--如病毒.蠕虫.木马和后门攻击,往往通过Email和被

技术分享-SSnatchLoader恶意软件更新分析

  SnatchLoader是一种"downloader"类型的恶意软件专门用于将恶意软件分发(或加载)到受感染的计算机系统上. 我们在2017年1月左右发现了该恶意软件的网络攻击活动,该攻击活动一直持续了几个月的时间才慢慢消失.最近,我们的研究人员发现该恶意软件又开始发起新一轮的网络攻击活动了,在此次网络攻击活动中我们捕获到了该恶意软件的更新,并发现该恶意软件正被用于加载Ramnit银行特洛伊木马.此外,该恶意软件还使用了一个称为"地理IP阻止"的有趣功能,以使得

安全漏洞-数据库入侵检测技术|数据库系统如何防止黑客入侵~

问题描述 数据库入侵检测技术|数据库系统如何防止黑客入侵~ QQ200832005渗透测试方面的单子(可兼职也可接私活) 技能要求 具有至少1年以上的职业黑客攻击经验,并实际操作过各类项目,拒绝理论派.熟悉渗透测试服务器提权方面. 1.掌握MySQL.MSSQL.Oracle.PostgreSQL等一种或多种主流数据库结构以及特殊性. 2.熟悉渗透测试的步骤.方法.流程.熟练掌握各种渗透测试工具. 3.有主机.网络或Web安全渗透测试相关项目实施经验&. 4.对网站/服务器的结构有敏锐的洞察力,

硅谷杂志:基于HMM模型的入侵检测技术研究

[硅谷网12月10日文] 据<硅谷>杂志2012年第18期刊文称,入侵检测技术作为计算机安全技术的一个重要组成部分,已经受到越来越广泛地关注.作为一种新的动态安全防御技术,它是继防火墙之后的第二道安全防线.主要研究当前入侵检测一直无法很好解决的两个问题,即 复杂网络攻击的检测和网络在入侵攻击下的风险评估. 0前言 自上世纪90年代以来,基于TCP/IP的互联网得到了飞速的发展,信息的传递和处理超越了时间和空间的限制,网络信息化已成为不可阻挡的趋势,但其安全性也受到越来越多的挑战.于是人们针对网