邪恶之极的Rombertik:你想分析我 我就毁掉硬盘

一种可记录击键并盗窃数据的新型间谍软件出现,它的邪恶之处在于,如果发现自己被分析和检测,就会改写硬盘主引导记录或破坏所有的文件。

思科安全团队塔罗斯于今年初发现这种恶意软件,并将之命名为Rombertik。思科安全高级经理克雷格·威廉姆斯表示,不断进化的恶意软件与安全防护之间尤如一场“数字军备竞赛”。恶意软件不再被动的逃避检测,而是主动的回击检测。

Rombertik在对付检测和分析方面有着各种复杂和非比寻常的手段。比如,它包含1264Kb的垃圾代码,包括75个图像和8000个从未使用过的函数。从而,耗费分析时间。

与许多恶意软件类似,它还能够检测和逃避沙盒。与其他执行前会潜伏一段时间的恶意软件不同,Rombertik会把1字节的随机数据不停地写入内存,写入次数达9.6亿次。沙盒无法区分这种写入与系统正常行为的不同,而且如果把这些数据都记录下来的话,数据量将会超过100G并需要半个小时才能存到硬盘上。而这,只是Rombertik三种反检测分析技术的其中之一。

一旦它躲过检测,便会将自己安装到启动目录并存入AppData目录。最终还将第二次拷贝可执行程序,并且使用拆包后的可执行程序改写新进程的内存。这个拆包后的可执行程序有着骇人听闻的复杂代码,包括交织在一起的大量陌生函数和不必要的跳转以增加分析的复杂性。安全研究人员表示,想理出这种数百个节点的代码流程图来,“结果是一场恶梦。”

Rombertik最邪恶之极的地方在于,它会在内存计算出一个哈希数,然后与拆包后的程序做比较。如果发现两者有所不同,它就会尝试改写硬盘的MBR(主引导记录),计算机专业人员都明白这意味着什么。如果没有写入成功,它就会破坏用户目录中的所有文件,使用随机生成的RC4密钥加密所有的文件。

大多数携带Rombertik的钓鱼邮件会包含一个.zip文件的附件,如果用户解压这个文件就会看到一个文件的缩略图,比如PDF,但它实际上是一个.scr文件。一旦它躲过检测并得以执行,便会扫描运行中的系统进程,寻找三大浏览器的实例,并将自己注入相关进程。它能够通过API函数处理明文数据,在加密前读取浏览器的击键记录,如用户名、口令、账号等。

Rombertik不加区别的尽可能的盗取所有的用户数据,并将之编码(base64)后发送到攻击者的命令控制服务器。思科安全小组在报告列出了其中一个域名:

www.centozos.org.in/don1/gate.php

思科塔罗斯小组表示,该恶意程序在年初发现时还鲜为人知,并几乎有着零检测率。但现在已经发现了更多,今后很可能会有一些恶意软件作者模仿它的手段。

作者:Recco

来源:51CTO

时间: 2024-09-19 00:27:40

邪恶之极的Rombertik:你想分析我 我就毁掉硬盘的相关文章

邪恶之极的Rombertik:如果你想分析我 我就毁掉你的硬盘

本文讲的是 邪恶之极的Rombertik:如果你想分析我 我就毁掉你的硬盘,一种可记录击键并盗窃数据的新型间谍软件出现,它的邪恶之处在于,如果发现自己被分析和检测,就会改写硬盘主引导记录或破坏所有的文件. 思科安全团队塔罗斯于今年初发现这种恶意软件,并将之命名为Rombertik.思科安全高级经理克雷格·威廉姆斯表示,不断进化的恶意软件与安全防护之间尤如一场"数字军备竞赛".恶意软件不再被动的逃避检测,而是主动的回击检测. Rombertik在对付检测和分析方面有着各种复杂和非比寻常的

arcmap想分析风向,风向到的地方受污染的可能性大,用什么方法??

问题描述 谁知道如果想分析风向,风向到的地方受污染的可能性大,用什么方法??最后形成一个概率表面 解决方案 解决方案二:应该是开空间分析.解决方案三:1楼写的好模糊啊!解决方案四:引用2楼jiangdasan的回复: 1楼写的好模糊啊! 呵呵,你是高手,那就写详细点嘛!解决方案五:风每吹过该地区一次,就用点记录(用点记录风的行动路径,就如同台风行径路线一样),点用半径(或是特征)表达风的大小(方向)某个时间每吹过一次,记录一次:就会留下地区的点集合:一段时间过后,对城市或者地区一定范围内半径R,

存储极客谈“SPC-1负载分析与AFA寿命评估”

存储极客   这是一群存储偏执狂   为存储而生,跟存储死磕   各具独家秘笈   有观点,有碰撞,有干货   从2015年8月18起   做客存储极客栏目   与你分享存储里的那点事儿   企业存储界公认的SPC-1 Benchmark读写比例是多少.I/O大小如何.都是随机访问吗?以该测试成绩来估算闪存阵列的SSD寿命是否合理?有没有更好的办法?且听我们细细道来--   在<存储极客谈"如何绕开一堆复杂技术参数评估SSD寿命">一文中,一方面我们讨论了最直观的闪存写寿命

极客学院:从技术角度分析GoogleI/O2014

Google I/O 2014的新技术分析讲解来啦!最新.最实战,纯中文的分享,可以到极客学院官网查看.从Flappy Birddao Swift,极客学院似乎从来都没缺席每一场技术和应用的更新,这次也不例外.他们的团队彻夜分析录制了课程,将Google I/O 2014的新技术进行了归纳,只为让开发者朋友们更好的了解Android L.Android Wear.Android Auto.Android SDK的点点滴滴.讨论Google I/O 2014有哪些重大意义,这是科技媒体们要做的事情

蓝屏dump分析教程 使用WinDbg分析工具

  一.WinDbg是什么?它能做什么? WinDbg是在windows平台下,强大的用户态和内核态调试工具.它能够通过dmp文件轻松的定位到问题根源,可用于分析蓝屏.程序崩溃(IE崩溃)原因,是我们日常工作中必不可少的一个有力工具,学会使用它,将有效提升我们的问题解决效率和准确率. 三.设置符号表: 符号表是WinDbg关键的"数据库",如果没有它,WinDbg基本上就是个废物,无法分析出更多问题原因.所以使用WinDbg设置符号表,是必须要走的一步. 1.运行WinDbg软件,然后

各国测试用列分析

作为黑盒测试的一个重要阶段,功能测试毋庸置疑是不可缺失的.功能测试的相关话题很多,无论是测试的形式,例如手动测试和自动化测试,还是测试方法,例如数据驱动和关键字驱动,都有大量的研究文章.我这篇博文里却打算从国别不同的角度来讨论一下功能测试的差异,原创文章可能有一些谬误的地方,请读者指摘. 日式循规蹈矩 日本人给世界其他民 族的印象是做事认真严谨,对待问题一丝不苟,犯了错误按严重程度该下跪的下跪,该剖腹的剖腹.他们的这种一贯行事方式也带到了软件行业,而软件行业的摩尔 定律,技术的日新月异,代码.框

极路由要如何化解危机智能路由器太热的问题?

在7月15日,极路由又召开了一场规模挺大的会(而有关极路由CEO王楚云的演讲能力我就不多吐槽了),而且在会上发布了挺多的产品--比如名为HiWiFi OS的智能路由器系统(又或者可以说是开放平台),一款连接智能家庭的HiWiFi App,还有一款连接商用WiFi的应用,一款和LB-Link(必联电子)合作的路由器--但是和新品发布会比起来,我觉得可能叫它"战略发布会"会更加合适. 在现在如意云.360安全路由.小度路由.华为.乐视.小米.磊科.海尔.TP-Link和网件等老牌路由器玩家

SaaS领域如何分析收入增长?

本文编译自Social Capital关于在SaaS领域如何分析用户增长,创业公司在自己的运营过程中可以借鉴这些分析方法,以密切关注自身成长和不断提升收入增长.分享给大家,希望你会觉得有用! 在上一篇中,我们通过对月活跃用户增长以及挖掘不同潜在用户群的分析,探讨了如何分析用户增长,更好地理解增长动力.今天我们试着将其模式运用到收入增长上进行分析.这对常规收入的计算会极有帮助,例如企业级应用软件(SaaS)或消费者订阅业务. 列举某公司通过月度订阅获得营收为例,为了更细化一些,假设这是一家B2B

二线电子商务网站流量分析

本文并不想分析那些一线知名电子商务网站,而是从一些不知名的电商网站进行分析,看看这些小电商网站的流量来源到底是哪里.以下是这些天我分析和查询的一些流量较高的二线电子商务网站,其流量数量,收录数量,搜索关键字来源,以及其网站流量排名的分析,分析时间是今年年初. 在网站流量分析报告中,主要以Alexa排名为基准,排列对比二线的电子商务网站,在电子商务市场竞争白热化的今天,如果不烧钱做广告做营销,是很难获取大批用户的,但是,这些二线电商网站是如何积累流量的呢? 1.一大把网站 (yidaba.com)