解密新晋信息窃取木马Spymel

近日,ThreatLabZ安全研究团队发现了一种新的木马家族——Spymel,该木马旨在窃取信息,且通过使用合法的数字证书逃避检测。

木马简介

感染周期开始于一个恶意的JavaScript文件,该文件被隐藏在电子邮件附件的ZIP压缩文件中。一旦用户打开该JavaScript文件,恶意软件的可执行安装包就会自动下载并在目标机器上安装。

研究发现,该JavaScript文件并没有使用混淆算法,可以轻易地发现其中的恶意链接,Spymel木马的可执行安装包就是通过该硬编码的链接从远程下载的,如图一。

图一 硬编码的URL的屏幕截图

分析过程

已下载的可执行安装包是高度混淆的.NET二进制文件,并且使用颁发给SBO INVEST的证书签名,而发现该问题后,收到通知的DigiCert就立即撤销了该证书。但是两周后,出现了新变种,该变种使用了SBO INVEST的另一个已撤销的证书。

图二 Spymel使用的证书

Spymel的有效载荷散列值:

4E86F05B4F533DD216540A98591FFAC2
2B52B5AA33A0A067C34563CC3010C6AF

Spymel在以下平台上以“svchost.exe”或“Startup32.1.exe”形式存在:

WinXP

%ApplicationData%ProgramFiles(32.1)svchost.exe
%User%StartMenuProgramsStartupStartup32.1.exe

Win7

%AppData%RoamingProgramFiles(32.1)svchost.exe
%AppData%RoamingMicrosoftWindowsStartMenuProgramsStartupStartup32.1.exe

Spymel安装后会创建以下注册表,以保证其可以持续感染:

WinXP

HKEY_USERSSoftwareMicrosoftWindowsCurrentVersionRun@Sidebar(32.1)
HKEY_USERSSoftwareMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun@Sidebar(32.1)

Win7

HKEY_USERSSoftwareMicrosoftWindowsCurrentVersionRunSidebar(32.1)
HKEY_USERSSoftwareMicrosoftWindowsCurrentVersionExplorerStartupApprovedRunSidebar(32.1)

Spymel的配置数据包括Command & Control服务器和File & Registry信息,这些信息都硬编码在可执行安装包中,如图三:

图三 Spymel的配置数据

分析发现,该安装包中存在以下模块:

1、Keylogging模块

该模块将用户的键盘信息记录在日志文件中(位置:%Application Data%ProgramFiles(32.1)svchost.exe.tmp)。图四为该模块对应的类“kyl”:

图四 Keylogging代码

2、ProtectMe模块

该模块防止中断用户终止恶意软件,它禁用了确认提示中的“OK”按钮。进而Taskkill命令不会如预期一样正常工作。图五为该模块对应的类“ProtectMe”:

图五 ProtectMe代码

信息窃取

该恶意软件可以像Task Manager一样监控应用程序,它使用GetForegroundWindow() API获取活动窗口的句柄,并更改其功能。

Spymel使用1216端口连接远程域android.sh(213.136.92.111),一旦连接成功,它就开始发送活动进程窗口的信息。下表为Command & Control服务器发送给该恶意软件的命令:

恶意软件发送的文件内容使用base64编码进行加密,图六为记录浏览器播放视频的代码:

图六 记录浏览器播放视频的代码

总结

目前,使用数字证书伪装恶意软件成为一种通用方法,Spymel是其中一例。攻击者借助社会工程学向目标发送电子邮件,导致感染,进一步窃取敏感信息,Spymel便会监控用户行为并转发给攻击者。对于普通终端用户而言,慎点邮件中的链接是保护自己免受Spymel木马危害的最好方式,毕竟,它使用的链接是很好识别的。

原文发布时间为:2016-01-13

本文作者:FreeBuf

本文来自合作伙伴至顶网,了解相关信息可以关注至顶网。

时间: 2024-08-13 04:55:03

解密新晋信息窃取木马Spymel的相关文章

新晋神器SKETCH VS. 经典老炮PHOTOSHOP

  编者按:好工具能帮你事半功倍!近两年,网页和UI设计师当中最火的工具绝对是Photoshop CC 和 SKetch 3 了.Photoshop自不必说,业界良心,经典老炮,设计必备,设计师几乎人手一份;Sketch 是新晋神器,功能完备,清量易用.所以问题来了,新老神器正面对比孰优孰劣?作为网页设计师/UI设计师,选择哪个工具更靠谱?接下来,我们用一张信息图帮你做选择!

云计算开源联盟新晋八家理事会员单位 —— 云计算开源技术产业链日渐完善

12月2日,云计算开源产业联盟(OSCAR)在北京民族饭店召开理事会,8家单位通过新晋理事会员选举,成功由全权会员转成理事会员,OSCAR理事会员数量从之前的14家增至22家.这标志着OSCAR影响力的进一步提升,同时也充分体现了我国企业对于云计算开源技术的重视,以及国内开源企业实力的快速提升. OSCAR是业界首个专注于云计算市场的开源产业联盟.OSCAR在工业和信息化部信息化和软件服务业司指导下,由中国信息通信研究院联合多家云计算开源技术公司发起,联盟旨在推进OpenStack等开源技术在中

java-Java向Exif添加新属性信息

问题描述 Java向Exif添加新属性信息 10C 如下就是我读取出来的Exif信息.如何用Java实现将User Comment这条属性添加到Exif信息中

DeepMind创始人Demis Hassabis当选英国皇家工程院新晋院士,今年华人无缘

据英国皇家工程院(The Royal Academy of Engineering)网站消息,英国皇家工程院2017年院士增选结果于9月7日公布,共有53人上榜,包括1名荣誉院士和2名外籍院士.AI科技评发现DeepMind创始人Demis Hassabis也名列其中. Demis Hassabis博士是DeepMind公司的联合创始人及首席执行官,主要开发AI通用学习算法. 2010年deepmind在伦敦成立,至今已发表100多篇学术论文,其中有三分之一的论文发表在自然科学杂志上.这样的成绩

Business Insider盘点15家估值1亿美元的新晋创业公司

目前,在世界上,绝大多数的创业公司其实都还成立时间不长.而部分估值1亿美金以上的公司有的在今年才成立,虽然有其他的公司成立了一段时间,但是直到最近几个月他们才开始有较大起色.在最近,科技博客Business Insider盘点了15家估值1亿美元以上的新晋创业公司,而具体介绍如下: 1. Dropbox 估值:40亿美元 成立时间:在2007年 主要的业务:Dropbox是一家免费的在线存储网站,这家网站能够为用户提供随时随刻的图片.文档和视频服务 CEO:Drew Houston 投资人:传闻

众星闪耀舞会新晋影帝影后齐亮相秀奖杯(组图)

费斯手举奖杯 波特曼甜美笑容 贝尔获奖喜悦 里奥兴奋 海瑟薇露美背 库妮丝半露酥胸 斯旺克出席 托梅出席 贾斯丁出席 海瑟薇甜美微笑 杰西青涩出席 里奥白裙曳地 费斯自信笑容 贝尔与女友分享奖杯 波特曼与舞者男友亮相 赛德勒亲吻奖杯 索尔金携女伴出席 米伦出席 纽曼手捧奖杯(点击小图看大图)点击此处查看其它图片 新浪娱乐讯 第83届奥斯卡金像奖于北京时间2月28日上午9点(当地时间2月27日下午17点)在洛杉矶柯达剧院举行,好莱坞影星齐聚这一年度电影盛事.各大奖项纷纷揭晓.颁奖结束后,众星出席州

新晋大股东按兵不动华纺股份重组仍有玄机

尽管华纺股份(600448,收盘价6.14元)新晋大股东滨印集团承诺未来12个月不重组.然而这并未驱走投资者对它的重组预期,债务重组"专业户"汇达资产与其实际控制人信达资管"组团持股"华纺股份. 新晋大股东暂无重组计划 根据法院裁定,华纺股份原大股东华诚投资的破产管理人,已将其持有的7898.6万股以非交易划转方式过户给相关债权人.划转后,华诚持有575.6万股,持股比例锐减至1.8%.原第二大股东滨印集团则分得145.9万股,持股总量升至6614万股,成为新任大股

新晋开源项目贡献者该如何打破现状?

作为一名开源项目新晋贡献者,我经常会感到迷失和沮丧.搞不明白不同的模块有什么区别,在体量巨大的代码库市场中也找不到方向. 我们中的很多人都经历过这个阶段,而这也是一个必然的阶段.我曾经挣扎无比.幸运的是,我最终还是走出来了.项目维护者们开始接受我的pull request.我也重新找回了自信. 我曾经写过一篇博客,里面描述了我的经历,并且鼓励其他刚刚成为开源项目贡献者的人们勇敢起来.这篇博客吸引了很多人的注意,他们也对我进行了回复. 很多人联系到我,说我的那篇文章成功的鼓励了他们开始(或是重新开

大数据治肿瘤 “郎才女貌”,新屿信息如何给它们做 “嫁衣”

前言:关于大数据常常出现在那些创业故事的结尾,比如进行大数据挖掘,潜力无限.那听起来特别像 "王子与公主从此过上了幸福的生活".其实言下之意有两个:①大数据这个事儿现在还没做:②大数据属于更高级别的应用. 关于大数据的应用,肿瘤治疗和预防恐怕意义更加突出.肿瘤是一种高度复杂和个性化的疾病,急需更为精准的治疗手段,而大数据分析无疑提供了非常有利的武器.那么大数据在肿瘤治疗领域的可以如何施展?又会面临哪些困难?以及前景究竟如何? 一大波癌症在靠近 看到过这样一个数字,经过人类社会的努力,癌