出门刷卡要小心!一种可以从POS机终端收集信用卡信息的恶意软件出现了

本文讲的是出门刷卡要小心!一种可以从POS机终端收集信用卡信息的恶意软件出现了,Neutrino与其他恶意软件研发者一样,都希望他们所研发的恶意软件能够长期地被黑客利用并占据一定的市场份额,所以Neutrino不断出现新的变体就不足为奇了。其中比较知名的是Zeus,卡巴斯基实验室将其检测为Trojan-Spy.Win32.Zbot,每年都会产生新的变异。另外像Mirai,NJRat,Andromeda等恶意软件家族也都发展的比较迅猛。

在本文中,专家们会分析一种非常特殊的Neutrino变异体,一种可以从POS机终端收集信用卡信息的变体。

卡巴斯基实验室其检测为Trojan-Banker.Win32.NeutrinoPOS

描述文件的MD5:0CF70BCCFFD1D2B2C9D000DE496D34A1

攻击前的准备阶段

该变体在开始之前会经过一段长时间的“睡眠”隐蔽状态,因为这样能绕过许多安全产品的沙箱检测。为了确定延迟时间,该变体会使用伪随机数生成器(pseudorandom number generator)。

C&C通信

在这个阶段,该变体会从其后台中提取了C&C地址列表。该列表是Base64编码,解码后,该变体会尝试使用以下算法找到一个工作的C&C:

1.将POST请求发送到服务器,通过其base64字符串“enter”(ZW50ZXI =)中的自身编码。所有编码的字符串都包含前缀“_wv =”

2.工作服务器响应404页面,其中包含最后编码字符串c3VjY2Vzcw ==(success)。在“成功”的情况下,rTojan会将已使用的服务器的地址标记为正常工作状态。

你还应该注意到,在每个POST请求的标题中都有“auth”字段,对于NeutrinoPOS的每个样本,它们保持不变。

恢复C&C服务器检查的代码

存储在注册表处的C&C地址HKCR  Sofrware  alFSVWJB与NeutrinoPOS样本使用的其他变量和数据相同。变体名称与这里描述的不同,但是在两个样本完全比较之后,专家可以判定两个样品都是对Neutrino的修改。

C&C命令

以上描述的变体功能如下:

1.下载并启动文件;
2. 屏幕截图;
3.按名称搜索运行过程;
4.变更寄存器下分支的指令;
5.在感染的主机上按名称搜索文件,并将其发送到C&C;
6.代理

服务器以简单的方式发送命令,如“PROXY”,“screenshot”等,以base64编码。经过分析,在当前版本的Neutrino中,没有DDoS攻击的功能。

命令控制和计算的补充

几个命令的例子(在上面的截图上用红色标记):

Rolxor(“PROXY”)= 0xA53EC5C
Rolxor(“screenshot”)= 0xD9FA0E3

NeutrinoPOS命令处理程序

窃取信用卡

窃取信用卡信息的算法在木马中实现很简单,具体描述如下:

1.木马开始使用当前运行的进程,使用CreateToolhelp32Snapshot  Process32FirstW  Process32NextW。

2.使用OpenProcess  VirtualQuery  ReadProcessMemory,该木马获取有关进程的内存页面的信息。

3.木马扫描内存页面的字符串“Track1”,它标记磁卡的第一个磁道的字段。所有描述的领域一个接一个:

3.1 “0”到“9”范围内的符号序列,长度等于15,16或19.使用Luhn算法进行序列检查。

3.2 在下一个和前一个字段中检查分离符号'^'的存在。

3.3 提取持卡人名称,最大长度,基于ISO / IEC 7813,等于26符号:

3.3 休息数据(Rest data)(CVC32,有效期,CVV)作为整个代码块被提取,并检查长度和内容:

4.收集的数据发送到具有标记“Track1”的服务器。

5.这时,木马就开始提取带有标记“Track2”的下一个字段:

5.1首先,它提取PAN与前一个阶段相同的检查。

5.2 作为使用“'”或“D”的分离符号

5.3 Track2不包含持卡人名称,因为休息数据作为整个代码块被提取

6.收集的数据发送到服务器,标有“Track2”

对POS机终端的感染统计

最大的感染区域是俄罗斯和哈萨克斯坦,其中受感染的电脑中近10%属于小企业客户。

总结

从描述的Neutrino的变异版本可以看出,尽管Neutrino属于一个已经古老的恶意软件家族,但它仍然以非典型功能或应用的形式出现在黑客的手中。例如,我们可以看到它使用了与 Mirai技术分叉(fork)相同的技术。

一般来说,所有具有良好架构和各种功能的恶意软件源代码一旦被公布,就将引起恶意软件开发者的极大兴趣和关注,他们将尝试将其用于几乎所有可能的非法获利方式。我们可以假设,现在可能已经有人利用Neutrino来进行加密货币的挖掘,只是我们还尚未发现具体案例而已。

MD5

CECBED938B10A6EEEA21EAF390C149C1

66DFBA01AE6E3AFE914F649E908E9457

4DB70AE71452647E87380786E065F31E

9D70C5CDEDA945CE0F21E76363FE13C5

B682DA77708EE148B914AAEC6F5868E1

5AA0ADBD3D2B98700B51FAFA6DBB43FD

A03BA88F5D70092BE64C8787E7BC47DE

D18ACF99F965D6955E2236645B32C491

3B6211E898B753805581BB41FB483C48

7D28D392BED02F17094929F8EE84234A

C2814C3A0ACB1D87321F9ECFCC54E18C

74404316D9BAB5FF2D3E87CA97DB5F0C

7C6FF28E0C882286FBBC40F27B6AD248

729C89CB125DF6B13FA2666296D11B5A

855D3324F26BE1E3E3F791C29FB06085

2344098C7FA4F859BE1426CE2AD7AE8E

C330C636DE75832B4EC78068BCF0B126

CCBDB9F4561F9565F049E43BEF3E422F

53C557A8BAC43F47F0DEE30FFFE88673

C&C

hxxp://pranavida.cl/director/tasks.php

hxxps://5.101.4.41/panel/tasks.php

hxxps://5.101.4.41/updatepanel/tasks.php

hxxp://jkentnew.5gbfree.com/p/tasks.php

hxxp://124.217.247.72/tasks.php

hxxp://combee84.com/js/css/tasks.php

hxxp://nut29.xsayeszhaifa.bit/newfiz29/logout.php

hxxp://nut29.nsbacknutdoms11war.com/newfiz29/logout.php

hxxp://jbbrother.com/jbb/meaca/obc/pn/tasks.php

hxxp://ns1.posnxqmp.ru/PANEL/tasks.php

hxxp://nut25.nsbacknutdoms11war.com/newfiz25/logout.php

hxxp://propertiesofseyshellseden.com/newfiz21/logout.php

hxxp://n31.propertiesofseyshellseden.com/newfiz31/logout.php

hxxp://propertiesofseyshellseden.com/newfiz21/logout.php

hxxp://n31.propertiesofseyshellseden.com/newfiz31/logout.php

原文发布时间为:2017年6月30日

本文作者:xiaohui 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-05 17:24:17

出门刷卡要小心!一种可以从POS机终端收集信用卡信息的恶意软件出现了的相关文章

微信刷卡功能:可通过扫码POS机扫描付款 首批支持9商家

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [TechWeb报道]9月15日消息,微信在钱包中又上线一项新功能"刷卡".用户开通刷卡功能之后,再点击刷卡会显示以下的条形码和二维码,商户带扫码功能的POS机可直接扫描目前可选择零钱和已绑定储蓄卡支付,暂不支持信用卡. 首批支持9个商家,包括:DQ冰雪皇后.国大药房.天虹.壹加壹.卜蜂莲花(华南).好邻居.爱婴室.民生百

Square引领手机刷卡器的春天

Square创立于2010年,凭借一款插入手机音频口的硬件产品,成为美国炙手可热的明星创业公司."让每个人都可以接收信用卡付款."这是美国知名手机支付公司Square的广告语.目前,Square正带领它的中国门徒一起,迎来手机刷卡器的春天. Square在美国被大量用户中小商户收单 同样的硬件,同样的手机刷卡器,一种在硅谷炙手可热商业模式,却在中国演绎了完全不同的故事. Square的手机刷卡器可以实现个人(主要是个体商户)的信用卡收单,由于美国POS机十分昂贵,这一功能大大减轻了美国

南方都市报:准备好“手机刷卡”了吗

消费者可通过手机刷卡购物,不需要更换手机,只需要更换一张手机钱包专用的RFID-SIM卡(无需更换号码). CFP供图 2009年,网络购物用户规模1.08亿人,年增长45.9%,是用户增长最快的电子商务应用之一.而手机支付时代也真正来临,用户通过手机钱包刷卡购物,不需要更换用户的手机终端,只需要更换一张手机钱包专用的RFID-SIM卡(无需更换手机号码),这将极大改善电子商务即时支付现状. 而目前,国内电子商务有着鲜明的三大特点:一是传统互联网普及率高,移动互联网应用率低:二是安全隐患高,信用

国内手机刷卡市场前景迷离

日前,有消息盛传中国移动叫停其主推的手机支付业务方式RF-SIM,替代方案为银联主导的13.56MHz标准.至此,中国电信.移动和联通三大运营商纷纷"归顺"13.56MHz标准,业内认为此举将大大推动手机刷卡标准的统一进程.不过据记者多方调查发现,至少从目前来看,行业前景存在不少变数,国内手机刷卡仍难跃"三重门". IT时报记者 王昕 刘超 中国移动意外转投13.56MHz阵营 "转舵"恐与换帅有关 对于"叫停RF-SIM"的

手机刷卡器的商业未来:Square与他的中国门徒

Square在美国被大量用户中小商户收单 同样的硬件,同样的手机刷卡器,一种在硅谷炙手可热商业模式,却在中国演绎了完全不同的故事. "让每个人都可以接收信用卡付款."这是美国知名手机支付公司Square的广告语. 创立于2010年的Square,凭借一款插入手机音频口的硬件产品,成为美国炙手可热的明星创业公司. Square的手机刷卡器可以实现个人(主要是个体商户)的信用卡收单,由于美国POS机十分昂贵,这一功能大大减轻了美国中小商户的负担,使Square得以迅速发展. 4月公布的数据

Linkable Networks:将银行卡与优惠信息绑定,刷卡自动兑现

之前,bukop.com介绍过新加坡的notikum,一个结合了LBS的信用卡优惠项目.该项目旨在帮助持卡用户寻找身边的刷卡http://www.aliyun.com/zixun/aggregation/8647.html">优惠信息.但是生活中我们发现,很多用户并没有主动搜索优惠的习惯.相当一部分人甚至是在某处看到一个自己感兴趣的优惠,一激动收藏了,临到消费时却发现忘了带或者根本忘了出示.回想六哥自己的经历就是如此,曾下载过多张肯德基优惠券,却一张也没用出去,完全忘记了优惠券的存在.所以

北京移动推手机刷卡今起在物美等门店实施

本报讯(记者 杨帆)从今天开始,消费者去超市购物除了用现金支付.信用卡支付之外,还可以掏出手机支付. 记者今天上午从北京移动获悉,自今日起,中国移动北京公司将在绝大部分物美超市门店,以及其他600家门店推出手机支付业务. 据了解,目前北京移动已经和好利来.金凤呈祥.天客隆.嘉禾一品等众多品牌绝大部分连锁商户,以及京郊多家著名的滑雪场.温泉度假村开展了合作,目前已有约600家门店可以使用手机钱包进行"刷卡"消费. 记者从北京移动10086 客服处了解到,用户通过手机钱包刷卡购物,不需要更

消费者不知 网购刷卡无积分

东方网6月11日消息:东方网6月11日消息:据<劳动报>报道,"我去年年底办了一张专门网购的信用卡,半年多以来刷了1万多元,结果现在发现竟然一个积分都没有!"最近,网购达人小李这样对记者抱怨.现在网购的年轻人越来越多,但许多人却并不知道多数银行的信用卡在网购交易中是不产生积分的. "网上购物使用信用卡,都是不产生积分的."多家银行信用卡客服中心工作人员表示.记者了解到,网购通过第三方支付的渠道刷卡,而第三方支付交给银行的刷卡手续费只有0.05%,银行因此

赚差价牟利 电子商务公司送货员用POS机刷卡套现5700万元

东方网12月15日消息:据<劳动报>报道,http://www.aliyun.com/zixun/aggregation/8002.html">电子商务公司送货员张某伙同他人,以向现金结算的买家给予货款1%优惠的方式从买家处获得刷卡额度,随后使用公司POS机为有套现需要的信用卡持卡人刷卡,并从中收取刷卡额度2%的手续费,从而赚取差价牟利,涉案金额高达5700余万元.近日,徐汇法院对该案作出一审宣判,以非法经营罪判处被告人张某有期徒刑6年6个月,并处罚金人民币5万元,其余10名被