ÌáÒª
¿¨°Í˹»ùʵÑéÊÒ£¨Kaspersky Lab£©ICS CERT·¢ÏÖÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂçµöÓãµç×ÓÓʼþ£¬Ö÷ÒªÕë¶ÔµÄÊÇÓ빤ҵÉú²úÏà¹ØµÄÆóÒµºÍ»ú¹¹¡£ÍøÂçµöÓãµç×ÓÓʼþαװ³ÉºÏ·¨µÄÉÌÒµÑûÇ뺯£¬Ö÷Òª±»·¢Ë͸øλÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ£¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÄ¿±êÊÕ¼þÈËËù´ÓʵÄÊÂÇéÓкܴóµÄÏà¹ØÐÔ¡£
ƾ¾ÝÎÒÃÇÊÕ¼¯µ½µÄÊý¾Ý£¬ÕâһϵÁй¥»÷¿ªÊ¼ÓÚ2017Äê11Ô£¬ÇÒÄ¿Ç°ÈÔÔÚ½øÐÐÖС£ÖµµÃ×¢ÒâµÄÊÇ£¬ÔçÔÚ2015Äê¾ÍÒѾÓÐÀàËƹ¥»÷µÄ¼Ç¼¡£
ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ°²×°Á˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©£¬Õâʹ¹¥»÷ÕßÄܹ»Ô¶³Ì¿ØÖÆÊÜѬȾµÄϵͳ¡£ÁíÍ⣬¹¥»÷Õß»¹Ê¹ÓÃÁËÖÖÖÖ¼¼ÊõÀ´ÑÚ¸Çϵͳ±»°²×°ÔÚϵͳÖеĶñÒâÈí¼þµÄѬȾºÍ»î¶¯¡£
ƾ¾ÝÏÖÓÐÊý¾Ý£¬¹¥»÷ÕßµÄÖ÷ҪĿ±êÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽð¡£ÔÚ¹¥»÷ÕßÁ¬½Óµ½Êܺ¦ÕߵļÆËã»úÖ®ºó£¬ËûÃÇ»áËÑË÷²¢·ÖÎö²É¹ºÎĵµ£¬ÒÔ¼°ÆäʹÓõIJÆÕþºÍ»á¼ÆÈí¼þ¡£ÔÚ´ËÖ®ºó£¬¹¥»÷Õß»áÑ°ÕÒÖÖÖÖÒªÁìÀ´ÊµÊ©²ÆÕþÆÛÕ©£¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£
ÔÚѬȾϵͳ֮ºó£¬Èç¹û¹¥»÷ÕßÐèÒªÌرðµÄÊý¾Ý»ò¹¦Ð§£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡µ±µØ¹ÜÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÕþÈí¼þºÍ·þÎñµÄÓû§Éí·ÝÑéÖ¤Êý¾Ý£¬»òÕßÓÃÓÚºáÏòÒƶ¯µÄWindowsÕÊ»§£©£¬ÄÇôËûÃǻὫһ¸öÌرðµÄ¶ñÒâÈí¼þ¼¯ºÏÏÂÔص½ÏµÍ³ÖУ¬ÇÒËüÊÇרÃÅÕë¶Ôÿһλ¸öÈËÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÖƵġ£Õâ¸ö¶ñÒâÈí¼þ¼¯ºÏ¿ÉÄÜ°üÂÞ¼äµýÈí¼þ¡¢À©Õ¹¹¥»÷Õ߶ÔÊÜѬȾϵͳ¿ØÖƵÄÆäËûÔ¶³Ì¹ÜÀí¹¤¾ß¡¢ÓÃÓÚÀûÓòÙ×÷ϵͳºÍÓ¦ÓÃÈí¼þ©¶´µÄ¶ñÒâÈí¼þ£¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£
¹¥»÷ÕߺÜÏÔÈ»ÊÇͨ¹ý·ÖÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨÐÅÀ´»ñÈ¡ËûÃǽøÐз¸×ï»î¶¯ËùÐèµÄÐÅÏ¢¡£ÁíÍ⣬ËûÃÇÒ²¿ÉÒÔʹÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´×¼±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓ뵱ǰÊܺ¦ÕߺÏ×÷µÄÆóÒµ¡£³ýÁ˾¼ÃËðʧ֮Í⣬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£
ÍøÂçµöÓãµç×ÓÓʼþ
ÔÚ´ó¶àÊý°¸ÀýÖУ¬ÍøÂçµöÓãµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÕþÏà¹Ø£¬Æ丽¼þµÄÃüÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£¾ßÌåÀ´Ëµ£¬ÆäÖÐһЩµç×ÓÓʼþÉù³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÑûÇ루¼ûÏÂÎÄ£©¡£
¶ñÒ⸽¼þͨ³£»áÊÇÒ»¸ö´æµµÎļþ¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ£¬ÔÚÕâЩ°¸ÀýÖУ¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸ÏòÍⲿ×ÊÔ´µÄÁ´½Ó£¬¶ø¶ñÒ⹤¾ß¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£
ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂçµöÓãµç×ÓÓʼþµÄʾÀý£º
ÍøÂçµöÓãµç×ÓÓʼþµÄÆÁÄ»½Øͼ
Õâ·âµç×ÓÓʼþÉù³Æ×Ô¼ºÊÇÓÉÒ»¼ÒÖªÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£·¢Ë͸õç×ÓÓʼþµÄ·þÎñÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûȷʵ·Ç³£ÏàËÆ¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë±£»¤µÄ´æµµÎļþ£¬¶øÕâ¸öÃÜÂë¿ÉÒÔÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£
ÖµµÃ×¢ÒâµÄÊÇ£¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁ˸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔÒò£¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿÃÅÄÚÈݽøÐÐÁËÆÁ±Î´¦Ö㬼ûÉÏÃæµÄÆÁÄ»½Øͼ£©¡£Õâ±íÃ÷¹¥»÷ÊǾ¹ý¾«ÐÄ×¼±¸µÄ£¬¶øÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÄ¿±êÊÕ¼þÈ˶¼´´½¨ÁË°üÂÞÓëÌض¨ÆóÒµÏà¹ØµÄÏêϸÐÅÏ¢µÄ¸öÈ˵ç×ÓÓʼþ¡£
×÷Ϊ¹¥»÷µÄÒ»²¿ÃÅ£¬¹¥»÷ÕßʹÓÃÁËÖÖÖÖ¼¼ÊõÀ´ÑÚ¸ÇѬȾ¹ý³Ì¡£ÔÚ´ËÀà°¸ÀýÖУ¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³Ì¹ÜÀíÓ¦Ó÷¨Ê½Ö®Í⣬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄºÏ·¨Èí¼þ£©Ò²±»°²×°ÔÚÁËÊÜѬȾµÄϵͳÖС£
ΪÁ˲»ÈÃÓû§»³ÒÉËûÃÇΪʲôûÓлñÈ¡µ½ÔÚµöÓãµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢£¬¶ñÒⷨʽËù°²×°µÄÕâ¸öSeldon 1.7Èí¼þʵÖÊÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£
ºÏ·¨Èí¼þSeldon 1.7µÄ´°¿Ú
ÔÚijЩ°¸ÀýÖУ¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿ÃÅË𻵵ÄͼÏñ¡£
ÓɶñÒâÈí¼þ´ò¿ªµÄͼÏñ
´ËÍ⣬»¹´æÔÚ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»Î±×°³ÉÒ»·Ý°üÂÞÒøÐÐתÕÊÊվݵÄPDFÎĵµµÄ°¸Àý¡£Ææ¹ÖµÄÊÇ£¬ÊվݼòÖ±°üÂÞÓÐЧµÄÊý¾Ý¡£¾ßÌåÀ´Ëµ£¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐЧµÄ²ÆÕþϸ½Ú£¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£
ÒøÐÐתÕÊÊվݵÄÆÁÄ»½Øͼ
ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ°²×°Á˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£
ʹÓÃRMSʵʩµÄ¹¥»÷
Óм¸ÖÖÒÑÖªµÄÒªÁì¿ÉÒÔ½«¶ñÒâÈí¼þ°²×°µ½ÏµÍ³ÖС£¶ñÒâÎļþ¿ÉÒÔͨ¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐУ¬Ò²¿ÉÒÔͨ¹ýÌØÖƵÄWindowsÃüÁî½âÊÍ·¨Ê½ÔËÐС£
ÀýÈ磬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾Í°üÂÞÁËÒ»¸öÓëÆäÓµÓÐÏàͬÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ£¬¶øÇÒËüÊÇÒ»¸öÊÜÃÜÂë±£»¤µÄ×Ô½âѹ´æµµÎļþ¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö½Å±¾£¬ÓÃÓÚ°²×°ºÍÆô¶¯ÏµÍ³ÖеÄʵ¼Ê¶ñÒâÈí¼þ¡£
¶ñÒâÈí¼þ°²×°ÎļþµÄÄÚÈÝ
´ÓÉÏÃæÆÁÄ»½ØͼÖеÄÃüÁî¿ÉÒÔ¿´³ö£¬ÔÚ¸´ÖÆÎļþºó£¬½Å±¾»áɾ³ý×ÔÉíÎļþ£¬²¢ÔÚϵͳÖÐÆô¶¯ºÏ·¨Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS£¬Ê¹¹¥»÷ÕßÄܹ»ÔÚÓû§²»ÖªÇéµÄÇé¿öÏ¿ØÖÆÊÜѬȾµÄϵͳ¡£
¶ñÒâÈí¼þµÄÎļþ½«±»°²×°ÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖУ¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£
µ±ËüÆô¶¯Ê±£¬ºÏ·¨µÄRMSÈí¼þ½«¼ÓÔزÙ×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£©£¬°üÂÞϵͳÎļþwinspool.drv£¬ËüλÓÚϵͳÎļþ¼ÐÖУ¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ô·¾¶²»Äþ¾²µØ¼ÓÔؿ⣨¹©Ó¦ÉÌÒѱ»¼û¸æ´Ë©¶´£©£¬Òò´ËʹµÃ¹¥»÷ÕßÄܹ»½øÐÐDLL½Ù³Ö¹¥»÷£ºËûÃǽ«¶ñÒâ¿â·ÅÖÃÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͬһ¸öĿ¼ÖУ¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔز¢»ñµÃ¿ØÖÆȨ£¬¶ø²»ÊÇÏàÓ¦µÄϵͳ¿â¡£
¶ñÒâ¿â»áÍê³É¶ñÒâÈí¼þµÄ°²×°¡£¾ßÌåÀ´Ëµ£¬Ëü»á´´½¨Ò»¸ö×¢²á±íÖµ£¬ÂôÁ¦ÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£ÖµµÃ×¢ÒâµÄÊÇ£¬Ôڴ˴λµÄ´ó¶àÊý°¸ÀýÖУ¬×¢²á±íÖµ±»·ÅÖÃÔÚRunOnce¼üÖµÖУ¬¶ø²»ÊÇRun¼üÖµ£¬ÕâʹµÃ¶ñÒâÈí¼þ½öÔÚÏ´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£Ö®ºó£¬¶ñÒâÈí¼þÐèÒªÔٴδ´½¨×¢²á±íÖµ¡£
Ö®ËùÒÔÑ¡ÔñÕâÖÖÒªÁ죬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖÒªÁìÀ´ÑڸǶñÒâÈí¼þÔÚϵͳÖеĴæÔÚ¡£ÁíÍ⣬¶ñÒâ¿â»¹ÊµÏÖÁË·´¿¹·ÖÎöºÍ¼ì²âµÄ¼¼Êõ¡£ÆäÖÐÒ»ÖÖ¼¼ÊõÉ漰ʹÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£Í¨¹ýÕâÖÖ·½Ê½£¬¹¥»÷Õ߾Ͳ»±Ø½«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖУ¬ÕâÓÐÖúÓÚËûÃǶԴó¶àÊý·ÖÎö¹¤¾ßÒþ²Ø·¨Ê½µÄʵ¼Ê¹¦Ð§¡£
ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿ÃÅ
¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õß×¼±¸µÄÅäÖÃÎļþ£¬ÆäÖаüÂÞRMSÈí¼þµÄÉèÖá¢Ô¶³Ì¿ØÖƼÆËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒÑÀֳɱ»Ñ¬È¾ËùÐèµÄÉèÖá£
ÆäÖÐÒ»¸öÅäÖÃÎļþ°üÂÞÁËÒ»¸öµç×ÓÓʼþµØÖ·£¬ÓÃÓÚ½ÓÊÕÓйØÊÜѬȾϵͳµÄÐÅÏ¢£¬°üÂÞ¼ÆËã»úÃû³Æ¡¢Óû§Ãû¡¢RMS¼ÆËã»úµÄInternet IDµÈ¡£ÆäÖУ¬Internet IDÊÇÔÚ¼ÆËã»úÁ¬½Óµ½RMS¹©Ó¦É̵ĺϷ¨·þÎñÆ÷ÉÏÉú³ÉµÄ¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÁ¬½Óµ½Î»ÓÚNATºóÃæµÄÔ¶³Ì¿ØÖÆϵͳ£¨ÔÚÁ÷Ðеļ´Ê±ÏûÏ¢½â¾ö·½°¸ÖÐҲʹÓÃÁËÀàËƵĻúÖÆ£©¡£
ÔÚÒÑ·¢ÏÖµÄÅäÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØÖ·ÁÐ±í½«ÔÚIoCs²¿ÃÅÖÐÌṩ¡£
Ò»¸öRC4µÄÐ޸İ汾±»ÓÃÓÚ¼ÓÃÜÅäÖÃÎļþ¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÅäÖÃÎļþÈçÏÂËùʾ¡£
½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ
ÔÚÍê³ÉÕâЩ֮ºó£¬¹¥»÷Õ߾ͿÉÒÔʹÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂͨ¹ýºÏ·¨µÄRMS·þÎñÆ÷ʹÓó߶ȵÄRMS¿Í»§¶ËÀ´¿ØÖÆÕû¸öϵͳ¡£
ʹÓÃTeamViewerʵʩµÄ¹¥»÷
ʹÓúϷ¨µÄTeamViewerÈí¼þʵʩµÄ¹¥»÷ÓëʹÓÃRMSÈí¼þʵʩµÄ¹¥»÷·Ç³£ÏàËÆ£¬¾ßÌåÈçÉÏËùÊö¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØÕ÷ÊÇ£¬À´×ÔÊÜѬȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄÃüÁîºÍ¿ØÖÆ·þÎñÆ÷£¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØÖ·¡£
ÓëʹÓÃRMSÒ»Ñù£¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿âÌ滻ΪϵͳDLL×¢Èëµ½TeamViewer½ø³ÌÖС£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖУ¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£
Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ£¬ºÏ·¨µÄTeamViewerÈí¼þ֮ǰÔø±»ÓÃÓÚAPTºÍÍøÂç·¸×ï¹¥»÷¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖУ¬×îÖªÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£²»Í⣬ÎÒÃÇÈÏΪÔÚ±¾ÎÄÖÐÃèÊöµÄ¹¥»÷ÓëTeamSpyÎ޹أ¬¶øÊÇÁíÒ»¸öÍøÂç·¸×OÍÅËùΪ¡£Ææ¹ÖµÄÊÇ£¬ÔÚ·ÖÎöÕâЩ¹¥»÷µÄ¹ý³ÌÖб»Ê¶±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÅäÖÃÎļþºÍ½âÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÃèÊöÀàËƹ¥»÷µÄһƪÎÄÕÂÖÐËùÐû²¼µÄËã·¨ÍêÈ«Ïàͬ¡£
¸÷È˶¼ÖªµÀ£¬ºÏ·¨µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§Òþ²ØÆäÆô¶¯»ò²Ù×÷£¬ÓÈÆäÊÇÔÚÔ¶³Ì¿ØÖƽÓÈëµÄʱºò»á֪ͨÓû§¡£¿ÉÊÇ£¬¹¥»÷ÕßÐèÒªÔÚÓû§²»ÖªÇéµÄÇé¿öÏ»ñµÃ¶ÔÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆ¡£Îª´Ë£¬ËûÃǹҹ³Á˼¸¸öWindows APIº¯Êý¡£
¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄÖÚËùÖÜÖªµÄÒªÁìÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£Òò´Ë£¬µ±ºÏ·¨µÄÈí¼þµ÷ÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ£¬¿ØÖÆȨ½«±»Í¨±¨¸ø¶ñÒâDLL£¬¶øºÏ·¨µÄÈí¼þÖ»»áµÃµ½Ò»¸öÆÛÆÐÔµÄÏìÓ¦£¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£
Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³
¹Ò¹³Windows APIº¯Êýʹ¹¥»÷ÕßÄܹ»Òþ²ØTeamViewerµÄ´°¿Ú£¬±£»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½£¬²¢¿ØÖÆTeamViewerÆô¶¯²ÎÊý¡£
Æô¶¯ºó£¬¶ñÒâ¿âͨ¹ýÖ´ÐÐÃüÁî¡°ping 1.1.1.1¡±À´¼ì²éInternetÁ¬½ÓÊÇ·ñ¿ÉÓã¬È»ºó½âÃܶñÒⷨʽµÄÅäÖÃÎļþtvr.cfg¡£¸ÃÎļþ°üÂÞÖÖÖÖ²ÎÊý£¬ÀýÈçÓÃÓÚÔ¶³Ì¿ØÖÆϵͳµÄÃÜÂë¡¢¹¥»÷ÕßµÄÃüÁîºÍ¿ØÖÆ·þÎñÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷µÄÇëÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£
½âÃܺóµÄ¶ñÒâÈí¼þÅäÖÃÎļþµÄÄÚÈÝ
ÓëRMS²îÒìµØ·½ÔÚÓÚ£¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì¿ØÖÆλÓÚNATºóÃæµÄ¼ÆËã»ú¡£
ÓëRMSÏàͬµÄµØ·½ÔÚÓÚ£¬Ïà¹ØµÄÖµ½«±»Ìí¼Óµ½RunOnce×¢²á±í¼üÖµÖУ¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£
¶ñÒâÈí¼þ»áÊÕ¼¯ÊÜѬȾ¼ÆËã»úÉϵÄÊý¾Ý£¬²¢½«ÆäÁ¬Í¬Ô¶³Ì¹ÜÀíËùÐèµÄϵͳ±êʶ·ûÒ»Æð·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷¡£·¢Ë͵ÄÊý¾Ý°üÂÞ£º
¡ñ ²Ù×÷ϵͳ°æ±¾
¡ñ Óû§Ãû
¡ñ ¼ÆËã»úÃû
¡ñ ÓйØÕýÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶´ËÍâÐÅÏ¢
¡ñ ϵͳÖÐÊÇ·ñ´æÔÚÂó¿Ë·çºÍÍøÂçÉãÏñÍ·
¡ñ ÊÇ·ñ°²×°ÁË·À²¡¶¾Èí¼þ»òÆäËûÄþ¾²½â¾ö·½°¸£¬ÒÔ¼°UAC¼¶±ð
¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQL²éѯÀ´»ñÈ¡ÓйØϵͳÖа²×°µÄÄþ¾²Èí¼þµÄÐÅÏ¢£º
root\SecurityCenter:SELECT * FROM AntiVirusProduct
ÊÕ¼¯µÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÇëÇó·¢Ë͸ø¹¥»÷ÕߵķþÎñÆ÷£º
ÓÃÓÚÏòÃüÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó
Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØÕ÷ÊÇÄܹ»ÏòÊÜѬȾµÄϵͳ·¢ËÍÃüÁ²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£ÕâЩÃüÁîͨ¹ýTeamViewerÓ¦Ó÷¨Ê½ÖÐÄÚÖõÄChat£¨ÁÄÌ죩ģ¿é´ÓÃüÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËÍÃüÁî¡£ËäÈ»£¬ÁÄÌì´°¿Ú»á±»¶ñÒâ¿âÒþ²Ø£¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£
±»·¢Ë͵½ÊÜѬȾϵͳµÄÃüÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsÃüÁî½âÊÍ·¨Ê½ÖÐÖ´ÐУº
cmd.exe /c start /b
²ÎÊý¡°/ b¡±ÌåÏÖÓɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеÄÃüÁÔÚ²»´´½¨Ð´°¿ÚµÄÇé¿öÏÂÔËÐС£
´ËÍ⣬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕߵķþÎñÆ÷½ÓÊÕµ½¶ÔÓ¦µÄÃüÁîʱ£¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÖÆ¡£
ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ
µ±¹¥»÷Õß»¹ÐèÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱºò£¬ËûÃǻὫ¼äµýÈí¼þÏÂÔص½Êܺ¦ÕߵļÆËã»úÉÏ£¬ÒÔ±ãÊÕ¼¯µç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂ룬ÒÔ¼°¼Ç¼»÷¼üºÍÆÁÄ»½Øͼ¡£
ÔÚ¹¥»÷ÕߵķþÎñÆ÷ÉÏ°²×°²¢ÏÂÔص½Êܺ¦Õß¼ÆËã»úÉϵÄÆäËûÈí¼þÖУ¬±»·¢ÏÖ°üÂÞÀ´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º
¡ñ Babylon RAT
¡ñ Betabot/Neurevt
¡ñ AZORult stealer
¡ñ Hallaj PRO Rat
¶ÔÓÚÕâЩľÂí¶øÑÔ£¬ËüÃDZ»ÏÂÔص½ÊÜѬȾϵͳÖУ¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÊÕ¼¯ÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£³ýÁËÔ¶³Ì¹ÜÀíÖ®Í⣬ÕâЩ¶ñÒâÈí¼þ»¹°üÂÞÒÔϹ¦Ð§£º
¡ñ ¼Ç¼»÷¼ü
¡ñ ÆÁÄ»½Øͼ
¡ñ ÊÕ¼¯ÏµÍ³ÐÅÏ¢ÒÔ¼°ÓëÒÑ°²×°·¨Ê½ºÍÕýÔÚÔËÐеĽø³ÌÓйصÄÐÅÏ¢
¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ
¡ñ ʹÓüÆËã»ú×÷ΪÊðÀí·þÎñÆ÷
¡ñ ´ÓÁ÷Ðеķ¨Ê½ºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë
¡ñ ÇÔÈ¡¼ÓÃÜ»õ±ÒÇ®°ü
¡ñ ÇÔÈ¡SkypeÏûÏ¢
¡ñ ½øÐÐDDoS¹¥»÷
¡ñ À¹½ØºÍÆÛÆÓû§Á÷Á¿
¡ñ ½«ÈÎÒâÓû§Îļþ·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷
ÔÚÆäËûһЩ°¸ÀýÖУ¬ÔÚ¶ÔÊÜѬȾϵͳ½øÐпª¶Ë·ÖÎöºó£¬¹¥»÷Õ߻Ὣһ¸öÌرðµÄ¶ñÒâÈí¼þÄ£¿éÏÂÔص½Êܺ¦ÕߵļÆËã»úÖС£ÕâÊÇÒ»¸ö°üÂÞ¶àÖÖ¶ñÒâºÍºÏ·¨·¨Ê½µÄ×Ô½âѹ´æµµÎļþ£¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔijЩÌض¨ÏµÍ³¶øÌرð±»ÏÂÔصġ£
ÀýÈ磬Èç¹û¶ñÒâÈí¼þÊÇÔÚûÓе±µØ¹ÜÀíԱȨÏÞµÄÇé¿öÏÂÖ´Ðеģ¬ÄÇôΪÁËÈƹýWindowsÓû§ÕÊ»§¿ØÖÆ£¨UAC£©£¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLL½Ù³Ö¼¼Êõ¡£µ«ÔÚÕâÖÖÇé¿öÏ£¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£
´ËÍ⣬¹¥»÷ÕßÔÚһЩϵͳÖл¹°²×°ÁËÁíÒ»¸öÔ¶³Ì¹ÜÀíʵÓ÷¨Ê½RemoteUtilities£¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸üÇ¿´óµÄ¹¦Ð§¼¯À´¿ØÖÆÊÜѬȾµÄ¼ÆËã»ú¡£Æ书Ч°üÂÞ£º
¡ñ Ô¶³Ì¿ØÖÆϵͳ£¨RDP£©
¡ñ ´ÓÊÜѬȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜѬȾϵͳ
¡ñ ¿ØÖÆÊÜѬȾϵͳµÄµçÔ´
¡ñ Ô¶³Ì¹ÜÀíÕýÔÚÔËÐеÄÓ¦Ó÷¨Ê½µÄ½ø³Ì
¡ñ Ô¶³Ìshell£¨ÃüÁîÐУ©
¡ñ ¹ÜÀíÓ²¼þ
¡ñ ÆÁÄ»½ØͼºÍ¼ÖÆÆÁÄ»
¡ñ ͨ¹ýÁ¬½Óµ½ÊÜѬȾϵͳµÄÉ豸¼ÖÆÒôƵºÍÊÓƵ
¡ñ Ô¶³Ì¹ÜÀíϵͳע²á±í
¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÐ޸İ汾£¬Ê¹µÃËûÃÇÄܹ»ÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£
ÔÚijЩ°¸ÀýÖУ¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®Í⣬¹¥»÷Õß»¹°²×°ÁËMimikatzʵÓ÷¨Ê½¡£ÎÒÃÇÈÏΪ£¬Èç¹ûµÚÒ»¸öÊÜѬȾµÄϵͳûÓа²×°²ÆÕþÊý¾Ý´¦ÖÃÈí¼þ£¬ÄÇô¹¥»÷ÕßÔò»á°²×°Mimikatz¡£MimikatzʵÓ÷¨Ê½±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý£¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËû¼ÆËã»úµÄÔ¶³Ì·ÃÎÊ¡£¹¥»÷ÕßʹÓÃÕâÖÖ¼¼Êõ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈç¹ûËûÃÇÀֳɻñÈ¡µ½ÁËÓò¹ÜÀíÔ±ÕÊ»§µÄƾ֤£¬ÄÇôËûÃÇÔò¿ÉÒÔ¿ØÖÆÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£
¹¥»÷µÄÄ¿±ê
ƾ¾ÝKSNµÄÊý¾Ý£¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆڼ䣬ԼĪÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤¼ÆËã»ú±»±¾ÎÄÖÐÃèÊöµÄ¶ñÒâÈí¼þËù¹¥»÷¡£
ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆڼ䱻¹¥»÷µÄ¼ÆËã»úÊýÁ¿£¨°´ÔÂͳ¼Æ£©
¾ÝÎÒÃÇÔ¤¼Æ£¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÄ¿±ê£¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º
¡ñ ÖÆÔìÒµ
¡ñ ʯÓͺÍÌìÈ»Æø
¡ñ Ò±½ð
¡ñ ¹¤³Ì
¡ñ ÄÜÔ´
¡ñ ½¨Ôì
¡ñ ¿óÒµ
¡ñ ÎïÁ÷
»ùÓÚ´Ë£¬¿ÉÒԵóö½áÂÛ£¬¹¥»÷Õß²¢²»×¨×¢ÓÚÈκÎÌض¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£Óë´Ëͬʱ£¬ËûÃǵĻÇå³þµØ±íÃ÷ÁËËûÃÇרעÓÚÆÆ»µÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£ÍøÂç·¸×ï·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÒòΪ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂçÄþ¾²ÎÄ»¯Ô¶²»ÈçÆäËû¾¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£ÁíÍ⣬ÕýÈçÎÒÃÇÔçÇ°ËùÌáµ½µÄÄÇÑù£¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üÏ°¹ßÓÚÔÚÆäÕË»§ÉϽøÐÐÉæ¼°´óÁ¿×ʽðµÄ²Ù×÷¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¶ÔÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÄ¿±ê¡£
½áÂÛ
ÕâÏîÑо¿ÔٴαíÃ÷£¬¼´Ê¹Ê¹Óüòµ¥µÄ¼¼ÊõºÍÒÑÖªµÄ¶ñÒâÈí¼þ£¬¹¥»÷ÕßÒ²¿ÉÒÔͨ¹ýÊìÁ·µØʹÓÃÉç»á¹¤³Ì²¢ÔÚÄ¿±êϵͳÖÐÑڸǶñÒâ´úÂëÀ´Àֳɵع¥»÷´óÁ¿µÄ¹¤ÒµÆóÒµ¡£·¸×ï·Ö×Ó»ý¼«µØʹÓÃÉç»á¹¤³ÌÀ´ÖÆÖ¹Óû§»³ÒÉ×Ô¼ºµÄ¼ÆËã»úÊܵ½ÁËѬȾ¡£ÁíÍ⣬ËûÃÇ»¹Ê¹ÓÃÁ˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö·½°¸µÄ¼ì²â¡£
ÕâһϵÁй¥»÷Ö÷ÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ£¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÊÀ½ç·¶Î§ÄÚÈκιú¼ÒµÄ¹¤ÒµÆóÒµ¡£
ÎÒÃÇÈÏΪ£¬´Ë´Î¹¥»÷ʼþ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸×OÍÅ£¬Æä³ÉÔ±¶Ô¶íÓïÓÐןÜÊìÁ·µÄÕÆÎÕ£¬ÕâÒ»µã¿ÉÒÔ´ÓÍøÂçµöÓãµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Ð޸ĶíÓïÆóÒµ²ÆÕþÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£
Ô¶³Ì¹ÜÀí¹¦Ð§Ê¹·¸×ï·Ö×ÓÄܹ»ÍêÈ«¿ØÖƱ»ÆÆ»µµÄϵͳ£¬Òò´Ë¿ÉÄܵĹ¥»÷³¡¾°²»½öÏÞÓÚ͵ÇÔ×ʽð¡£ÔÚ¹¥»÷Ä¿±êµÄ¹ý³ÌÖУ¬¹¥»÷Õß»¹Äܹ»ÇÔÈ¡ÊôÓÚÄ¿±êÆóÒµ¼°ÆäºÏ×÷»ï°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý£¬¶ÔÊܺ¦ÆóÒµÔ±¹¤ÊµÊ©ÒþÃصÄÊÓƵ¼à¿Ø£¬²¢¿ÉÒÔͨ¹ýÁ¬½Óµ½ÊÜѬȾ¼ÆËã»úµÄÉ豸À´Â¼ÖÆÒôƵºÍÊÓƵ¡£
IoCs
ÔÚÕâÀï¼ì²ìºÍÏÂÔØ¡£
£¨×ªÔØÀ´×ÔFreeBuf.COM£©
Copyright ? ¶«Éƽ̨ °æȨËùÓÐ ¾©ICP±¸05032414ºÅ ¾©¹«Íø°²±¸11010802024551ºÅ