¶«É­Æ½Ì¨

EnglishÈÕ±¾ÕZ

¹¤Òµ»¥ÁªÍøÄþ¾²×¨Ìâ > Äþ¾²×ÊѶ

¶íÂÞ˹400¶à¼Ò¹¤ÒµÆóÒµÔâÓöÍøÂçµöÓã¹¥»÷

×÷ÕߣºHydralab 2018-08-09

ÌáÒª

¿¨°Í˹»ùʵÑéÊÒ£¨Kaspersky Lab£©ICS CERT·¢ÏÖÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂçµöÓãµç×ÓÓʼþ £¬Ö÷ÒªÕë¶ÔµÄÊÇÓ빤ҵÉú²úÏà¹ØµÄÆóÒµºÍ»ú¹¹¡£ÍøÂçµöÓãµç×ÓÓʼþαװ³ÉºÏ·¨µÄÉÌÒµÑûÇ뺯 £¬Ö÷Òª±»·¢Ë͸øλÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ £¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÄ¿±êÊÕ¼þÈËËù´ÓʵÄÊÂÇéÓкܴóµÄÏà¹ØÐÔ¡£

ƾ¾ÝÎÒÃÇÊÕ¼¯µ½µÄÊý¾Ý £¬ÕâһϵÁй¥»÷¿ªÊ¼ÓÚ2017Äê11Ô £¬ÇÒÄ¿Ç°ÈÔÔÚ½øÐÐÖС£ÖµµÃ×¢ÒâµÄÊÇ £¬ÔçÔÚ2015Äê¾ÍÒѾ­ÓÐÀàËƹ¥»÷µÄ¼Ç¼¡£

ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ°²×°Á˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£© £¬Õâʹ¹¥»÷ÕßÄܹ»Ô¶³Ì¿ØÖÆÊÜѬȾµÄϵͳ¡£ÁíÍâ £¬¹¥»÷Õß»¹Ê¹ÓÃÁËÖÖÖÖ¼¼ÊõÀ´ÑÚ¸Çϵͳ±»°²×°ÔÚϵͳÖеĶñÒâÈí¼þµÄѬȾºÍ»î¶¯¡£

ƾ¾ÝÏÖÓÐÊý¾Ý £¬¹¥»÷ÕßµÄÖ÷ҪĿ±êÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽð¡£ÔÚ¹¥»÷ÕßÁ¬½Óµ½Êܺ¦ÕߵļÆËã»úÖ®ºó £¬ËûÃÇ»áËÑË÷²¢·ÖÎö²É¹ºÎĵµ £¬ÒÔ¼°ÆäʹÓõIJÆÕþºÍ»á¼ÆÈí¼þ¡£ÔÚ´ËÖ®ºó £¬¹¥»÷Õß»áÑ°ÕÒÖÖÖÖÒªÁìÀ´ÊµÊ©²ÆÕþÆÛÕ© £¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£

ÔÚѬȾϵͳ֮ºó £¬Èç¹û¹¥»÷ÕßÐèÒªÌرðµÄÊý¾Ý»ò¹¦Ð§£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡µ±µØ¹ÜÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÕþÈí¼þºÍ·þÎñµÄÓû§Éí·ÝÑéÖ¤Êý¾Ý £¬»òÕßÓÃÓÚºáÏòÒƶ¯µÄWindowsÕÊ»§£© £¬ÄÇôËûÃǻὫһ¸öÌرðµÄ¶ñÒâÈí¼þ¼¯ºÏÏÂÔص½ÏµÍ³ÖÐ £¬ÇÒËüÊÇרÃÅÕë¶Ôÿһλ¸öÈËÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÖƵÄ¡£Õâ¸ö¶ñÒâÈí¼þ¼¯ºÏ¿ÉÄÜ°üÂÞ¼äµýÈí¼þ¡¢À©Õ¹¹¥»÷Õ߶ÔÊÜѬȾϵͳ¿ØÖƵÄÆäËûÔ¶³Ì¹ÜÀí¹¤¾ß¡¢ÓÃÓÚÀûÓòÙ×÷ϵͳºÍÓ¦ÓÃÈí¼þ©¶´µÄ¶ñÒâÈí¼þ £¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£

¹¥»÷ÕߺÜÏÔÈ»ÊÇͨ¹ý·ÖÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨÐÅÀ´»ñÈ¡ËûÃǽøÐз¸×ï»î¶¯ËùÐèµÄÐÅÏ¢¡£ÁíÍâ £¬ËûÃÇÒ²¿ÉÒÔʹÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´×¼±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓ뵱ǰÊܺ¦ÕߺÏ×÷µÄÆóÒµ¡£³ýÁ˾­¼ÃËðʧ֮Íâ £¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£

ÍøÂçµöÓãµç×ÓÓʼþ

ÔÚ´ó¶àÊý°¸ÀýÖÐ £¬ÍøÂçµöÓãµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÕþÏà¹Ø £¬Æ丽¼þµÄÃüÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£¾ßÌåÀ´Ëµ £¬ÆäÖÐһЩµç×ÓÓʼþÉù³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÑûÇ루¼ûÏÂÎÄ£©¡£

¶ñÒ⸽¼þͨ³ £»áÊÇÒ»¸ö´æµµÎļþ¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ £¬ÔÚÕâЩ°¸ÀýÖÐ £¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸ÏòÍⲿ×ÊÔ´µÄÁ´½Ó £¬¶ø¶ñÒ⹤¾ß¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£

ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂçµöÓãµç×ÓÓʼþµÄʾÀý£º

ÍøÂçµöÓãµç×ÓÓʼþµÄÆÁÄ»½Øͼ

ÍøÂçµöÓãµç×ÓÓʼþµÄÆÁÄ»½Øͼ

Õâ·âµç×ÓÓʼþÉù³Æ×Ô¼ºÊÇÓÉÒ»¼ÒÖªÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£·¢Ë͸õç×ÓÓʼþµÄ·þÎñÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûȷʵ·Ç³£ÏàËÆ¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë± £»¤µÄ´æµµÎļþ £¬¶øÕâ¸öÃÜÂë¿ÉÒÔÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£

ÖµµÃ×¢ÒâµÄÊÇ £¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁ˸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔ­Òò £¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿÃÅÄÚÈݽøÐÐÁËÆÁ±Î´¦Öà £¬¼ûÉÏÃæµÄÆÁÄ»½Øͼ£©¡£Õâ±íÃ÷¹¥»÷ÊǾ­¹ý¾«ÐÄ×¼±¸µÄ £¬¶øÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÄ¿±êÊÕ¼þÈ˶¼´´½¨ÁË°üÂÞÓëÌض¨ÆóÒµÏà¹ØµÄÏêϸÐÅÏ¢µÄ¸öÈ˵ç×ÓÓʼþ¡£

×÷Ϊ¹¥»÷µÄÒ»²¿ÃÅ £¬¹¥»÷ÕßʹÓÃÁËÖÖÖÖ¼¼ÊõÀ´ÑÚ¸ÇѬȾ¹ý³Ì¡£ÔÚ´ËÀà°¸ÀýÖÐ £¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³Ì¹ÜÀíÓ¦Ó÷¨Ê½Ö®Íâ £¬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄºÏ·¨Èí¼þ£©Ò²±»°²×°ÔÚÁËÊÜѬȾµÄϵͳÖС£

ΪÁ˲»ÈÃÓû§»³ÒÉËûÃÇΪʲôûÓлñÈ¡µ½ÔÚµöÓãµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢ £¬¶ñÒⷨʽËù°²×°µÄÕâ¸öSeldon 1.7Èí¼þʵÖÊÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£

ºÏ·¨Èí¼þSeldon 1.7µÄ´°¿Ú

ºÏ·¨Èí¼þSeldon 1.7µÄ´°¿Ú

ÔÚijЩ°¸ÀýÖÐ £¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿ÃÅË𻵵ÄͼÏñ¡£

ÓɶñÒâÈí¼þ´ò¿ªµÄͼÏñ

ÓɶñÒâÈí¼þ´ò¿ªµÄͼÏñ

´ËÍâ £¬»¹´æÔÚ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»Î±×°³ÉÒ»·Ý°üÂÞÒøÐÐתÕÊÊվݵÄPDFÎĵµµÄ°¸Àý¡£Ææ¹ÖµÄÊÇ £¬ÊվݼòÖ±°üÂÞÓÐЧµÄÊý¾Ý¡£¾ßÌåÀ´Ëµ £¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐЧµÄ²ÆÕþϸ½Ú £¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£

ÒøÐÐתÕÊÊվݵÄÆÁÄ»½Øͼ

ÒøÐÐתÕÊÊվݵÄÆÁÄ»½Øͼ

ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ°²×°Á˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£

ʹÓÃRMSʵʩµÄ¹¥»÷

Óм¸ÖÖÒÑÖªµÄÒªÁì¿ÉÒÔ½«¶ñÒâÈí¼þ°²×°µ½ÏµÍ³ÖС£¶ñÒâÎļþ¿ÉÒÔͨ¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐÐ £¬Ò²¿ÉÒÔͨ¹ýÌØÖƵÄWindowsÃüÁî½âÊÍ·¨Ê½ÔËÐС£

ÀýÈç £¬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾Í°üÂÞÁËÒ»¸öÓëÆäÓµÓÐÏàͬÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ £¬¶øÇÒËüÊÇÒ»¸öÊÜÃÜÂë± £»¤µÄ×Ô½âѹ´æµµÎļþ¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö½Å±¾ £¬ÓÃÓÚ°²×°ºÍÆô¶¯ÏµÍ³ÖеÄʵ¼Ê¶ñÒâÈí¼þ¡£

¶ñÒâÈí¼þ°²×°ÎļþµÄÄÚÈÝ

¶ñÒâÈí¼þ°²×°ÎļþµÄÄÚÈÝ

´ÓÉÏÃæÆÁÄ»½ØͼÖеÄÃüÁî¿ÉÒÔ¿´³ö £¬ÔÚ¸´ÖÆÎļþºó £¬½Å±¾»áɾ³ý×ÔÉíÎļþ £¬²¢ÔÚϵͳÖÐÆô¶¯ºÏ·¨Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS £¬Ê¹¹¥»÷ÕßÄܹ»ÔÚÓû§²»ÖªÇéµÄÇé¿öÏ¿ØÖÆÊÜѬȾµÄϵͳ¡£

¶ñÒâÈí¼þµÄÎļþ½«±»°²×°ÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖÐ £¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£

µ±ËüÆô¶¯Ê± £¬ºÏ·¨µÄRMSÈí¼þ½«¼ÓÔزÙ×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£© £¬°üÂÞϵͳÎļþwinspool.drv £¬ËüλÓÚϵͳÎļþ¼ÐÖÐ £¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ô·¾¶²»Äþ¾²µØ¼ÓÔؿ⣨¹©Ó¦ÉÌÒѱ»¼û¸æ´Ë©¶´£© £¬Òò´ËʹµÃ¹¥»÷ÕßÄܹ»½øÐÐDLL½Ù³Ö¹¥»÷£ºËûÃǽ«¶ñÒâ¿â·ÅÖÃÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͬһ¸öĿ¼ÖÐ £¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔز¢»ñµÃ¿ØÖÆȨ £¬¶ø²»ÊÇÏàÓ¦µÄϵͳ¿â¡£

¶ñÒâ¿â»áÍê³É¶ñÒâÈí¼þµÄ°²×°¡£¾ßÌåÀ´Ëµ £¬Ëü»á´´½¨Ò»¸ö×¢²á±íÖµ £¬ÂôÁ¦ÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£ÖµµÃ×¢ÒâµÄÊÇ £¬Ôڴ˴λµÄ´ó¶àÊý°¸ÀýÖÐ £¬×¢²á±íÖµ±»·ÅÖÃÔÚRunOnce¼üÖµÖÐ £¬¶ø²»ÊÇRun¼üÖµ £¬ÕâʹµÃ¶ñÒâÈí¼þ½öÔÚÏ´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£Ö®ºó £¬¶ñÒâÈí¼þÐèÒªÔٴδ´½¨×¢²á±íÖµ¡£

Ö®ËùÒÔÑ¡ÔñÕâÖÖÒªÁì £¬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖÒªÁìÀ´ÑڸǶñÒâÈí¼þÔÚϵͳÖеĴæÔÚ¡£ÁíÍâ £¬¶ñÒâ¿â»¹ÊµÏÖÁË·´¿¹·ÖÎöºÍ¼ì²âµÄ¼¼Êõ¡£ÆäÖÐÒ»ÖÖ¼¼ÊõÉ漰ʹÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£Í¨¹ýÕâÖÖ·½Ê½ £¬¹¥»÷Õ߾Ͳ»±Ø½«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖÐ £¬ÕâÓÐÖúÓÚËûÃǶԴó¶àÊý·ÖÎö¹¤¾ßÒþ²Ø·¨Ê½µÄʵ¼Ê¹¦Ð§¡£

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿ÃÅ

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿ÃÅ

¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õß×¼±¸µÄÅäÖÃÎļþ £¬ÆäÖаüÂÞRMSÈí¼þµÄÉèÖá¢Ô¶³Ì¿ØÖƼÆËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒÑÀֳɱ»Ñ¬È¾ËùÐèµÄÉèÖá£

ÆäÖÐÒ»¸öÅäÖÃÎļþ°üÂÞÁËÒ»¸öµç×ÓÓʼþµØÖ· £¬ÓÃÓÚ½ÓÊÕÓйØÊÜѬȾϵͳµÄÐÅÏ¢ £¬°üÂÞ¼ÆËã»úÃû³Æ¡¢Óû§Ãû¡¢RMS¼ÆËã»úµÄInternet IDµÈ¡£ÆäÖÐ £¬Internet IDÊÇÔÚ¼ÆËã»úÁ¬½Óµ½RMS¹©Ó¦É̵ĺϷ¨·þÎñÆ÷ÉÏÉú³ÉµÄ¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÁ¬½Óµ½Î»ÓÚNATºóÃæµÄÔ¶³Ì¿ØÖÆϵͳ£¨ÔÚÁ÷Ðеļ´Ê±ÏûÏ¢½â¾ö·½°¸ÖÐҲʹÓÃÁËÀàËƵĻúÖÆ£©¡£

ÔÚÒÑ·¢ÏÖµÄÅäÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØÖ·ÁÐ±í½«ÔÚIoCs²¿ÃÅÖÐÌṩ¡£

Ò»¸öRC4µÄÐ޸İ汾±»ÓÃÓÚ¼ÓÃÜÅäÖÃÎļþ¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÅäÖÃÎļþÈçÏÂËùʾ¡£

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

ÔÚÍê³ÉÕâЩ֮ºó £¬¹¥»÷Õ߾ͿÉÒÔʹÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂͨ¹ýºÏ·¨µÄRMS·þÎñÆ÷ʹÓó߶ȵÄRMS¿Í»§¶ËÀ´¿ØÖÆÕû¸öϵͳ¡£

ʹÓÃTeamViewerʵʩµÄ¹¥»÷

ʹÓúϷ¨µÄTeamViewerÈí¼þʵʩµÄ¹¥»÷ÓëʹÓÃRMSÈí¼þʵʩµÄ¹¥»÷·Ç³£ÏàËÆ £¬¾ßÌåÈçÉÏËùÊö¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØÕ÷ÊÇ £¬À´×ÔÊÜѬȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄÃüÁîºÍ¿ØÖÆ·þÎñÆ÷ £¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØÖ·¡£

ÓëʹÓÃRMSÒ»Ñù £¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿âÌ滻ΪϵͳDLL×¢Èëµ½TeamViewer½ø³ÌÖС£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖÐ £¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£

Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ £¬ºÏ·¨µÄTeamViewerÈí¼þ֮ǰÔø±»ÓÃÓÚAPTºÍÍøÂç·¸×ï¹¥»÷¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖÐ £¬×îÖªÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£²»Íâ £¬ÎÒÃÇÈÏΪÔÚ±¾ÎÄÖÐÃèÊöµÄ¹¥»÷ÓëTeamSpyÎÞ¹Ø £¬¶øÊÇÁíÒ»¸öÍøÂç·¸×OÍÅËùΪ¡£Ææ¹ÖµÄÊÇ £¬ÔÚ·ÖÎöÕâЩ¹¥»÷µÄ¹ý³ÌÖб»Ê¶±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÅäÖÃÎļþºÍ½âÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÃèÊöÀàËƹ¥»÷µÄһƪÎÄÕÂÖÐËùÐû²¼µÄËã·¨ÍêÈ«Ïàͬ¡£

¸÷È˶¼ÖªµÀ £¬ºÏ·¨µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§Òþ²ØÆäÆô¶¯»ò²Ù×÷ £¬ÓÈÆäÊÇÔÚÔ¶³Ì¿ØÖƽÓÈëµÄʱºò»á֪ͨÓû§¡£¿ÉÊÇ £¬¹¥»÷ÕßÐèÒªÔÚÓû§²»ÖªÇéµÄÇé¿öÏ»ñµÃ¶ÔÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆ¡£Îª´Ë £¬ËûÃǹҹ³Á˼¸¸öWindows APIº¯Êý¡£

¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄÖÚËùÖÜÖªµÄÒªÁìÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£Òò´Ë £¬µ±ºÏ·¨µÄÈí¼þµ÷ÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ £¬¿ØÖÆȨ½«±»Í¨±¨¸ø¶ñÒâDLL £¬¶øºÏ·¨µÄÈí¼þÖ»»áµÃµ½Ò»¸öÆÛÆ­ÐÔµÄÏìÓ¦ £¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

¹Ò¹³Windows APIº¯Êýʹ¹¥»÷ÕßÄܹ»Òþ²ØTeamViewerµÄ´°¿Ú £¬± £»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½ £¬²¢¿ØÖÆTeamViewerÆô¶¯²ÎÊý¡£

Æô¶¯ºó £¬¶ñÒâ¿âͨ¹ýÖ´ÐÐÃüÁî¡°ping 1.1.1.1¡±À´¼ì²éInternetÁ¬½ÓÊÇ·ñ¿ÉÓà £¬È»ºó½âÃܶñÒⷨʽµÄÅäÖÃÎļþtvr.cfg¡£¸ÃÎļþ°üÂÞÖÖÖÖ²ÎÊý £¬ÀýÈçÓÃÓÚÔ¶³Ì¿ØÖÆϵͳµÄÃÜÂë¡¢¹¥»÷ÕßµÄÃüÁîºÍ¿ØÖÆ·þÎñÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷µÄÇëÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£

½âÃܺóµÄ¶ñÒâÈí¼þÅäÖÃÎļþµÄÄÚÈÝ

½âÃܺóµÄ¶ñÒâÈí¼þÅäÖÃÎļþµÄÄÚÈÝ

ÓëRMS²îÒìµØ·½ÔÚÓÚ £¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì¿ØÖÆλÓÚNATºóÃæµÄ¼ÆËã»ú¡£

ÓëRMSÏàͬµÄµØ·½ÔÚÓÚ £¬Ïà¹ØµÄÖµ½«±»Ìí¼Óµ½RunOnce×¢²á±í¼üÖµÖÐ £¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£

¶ñÒâÈí¼þ»áÊÕ¼¯ÊÜѬȾ¼ÆËã»úÉϵÄÊý¾Ý £¬²¢½«ÆäÁ¬Í¬Ô¶³Ì¹ÜÀíËùÐèµÄϵͳ±êʶ·ûÒ»Æð·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷¡£·¢Ë͵ÄÊý¾Ý°üÂÞ£º

¡ñ ²Ù×÷ϵͳ°æ±¾

¡ñ Óû§Ãû

¡ñ ¼ÆËã»úÃû

¡ñ ÓйØÕýÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶´ËÍâÐÅÏ¢

¡ñ ÏµÍ³ÖÐÊÇ·ñ´æÔÚÂó¿Ë·çºÍÍøÂçÉãÏñÍ·

¡ñ ÊÇ·ñ°²×°ÁË·À²¡¶¾Èí¼þ»òÆäËûÄþ¾²½â¾ö·½°¸ £¬ÒÔ¼°UAC¼¶±ð

¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQL²éѯÀ´»ñÈ¡ÓйØϵͳÖа²×°µÄÄþ¾²Èí¼þµÄÐÅÏ¢£º

root\SecurityCenter:SELECT * FROM AntiVirusProduct

ÊÕ¼¯µÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÇëÇó·¢Ë͸ø¹¥»÷ÕߵķþÎñÆ÷£º

ÓÃÓÚÏòÃüÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó

ÓÃÓÚÏòÃüÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó

Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØÕ÷ÊÇÄܹ»ÏòÊÜѬȾµÄϵͳ·¢ËÍÃüÁî £¬²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£ÕâЩÃüÁîͨ¹ýTeamViewerÓ¦Ó÷¨Ê½ÖÐÄÚÖõÄChat£¨ÁÄÌ죩ģ¿é´ÓÃüÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËÍÃüÁî¡£ËäÈ» £¬ÁÄÌì´°¿Ú»á±»¶ñÒâ¿âÒþ²Ø £¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£

±»·¢Ë͵½ÊÜѬȾϵͳµÄÃüÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsÃüÁî½âÊÍ·¨Ê½ÖÐÖ´ÐУº

cmd.exe /c start /b

²ÎÊý¡°/ b¡±ÌåÏÖÓɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеÄÃüÁÔÚ²»´´½¨Ð´°¿ÚµÄÇé¿öÏÂÔËÐС£

´ËÍâ £¬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕߵķþÎñÆ÷½ÓÊÕµ½¶ÔÓ¦µÄÃüÁîʱ £¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÖÆ¡£

ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ

µ±¹¥»÷Õß»¹ÐèÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱºò £¬ËûÃǻὫ¼äµýÈí¼þÏÂÔص½Êܺ¦ÕߵļÆËã»úÉÏ £¬ÒÔ±ãÊÕ¼¯µç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂë £¬ÒÔ¼°¼Ç¼»÷¼üºÍÆÁÄ»½Øͼ¡£

ÔÚ¹¥»÷ÕߵķþÎñÆ÷ÉÏ°²×°²¢ÏÂÔص½Êܺ¦Õß¼ÆËã»úÉϵÄÆäËûÈí¼þÖÐ £¬±»·¢ÏÖ°üÂÞÀ´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º

¡ñ Babylon RAT

¡ñ Betabot/Neurevt

¡ñ AZORult stealer

¡ñ Hallaj PRO Rat

¶ÔÓÚÕâЩľÂí¶øÑÔ £¬ËüÃDZ»ÏÂÔص½ÊÜѬȾϵͳÖÐ £¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÊÕ¼¯ÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£³ýÁËÔ¶³Ì¹ÜÀíÖ®Íâ £¬ÕâЩ¶ñÒâÈí¼þ»¹°üÂÞÒÔϹ¦Ð§£º

¡ñ ¼Ç¼»÷¼ü

¡ñ ÆÁÄ»½Øͼ

¡ñ ÊÕ¼¯ÏµÍ³ÐÅÏ¢ÒÔ¼°ÓëÒÑ°²×°·¨Ê½ºÍÕýÔÚÔËÐеĽø³ÌÓйصÄÐÅÏ¢

¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ

¡ñ Ê¹ÓüÆËã»ú×÷ΪÊðÀí·þÎñÆ÷

¡ñ ´ÓÁ÷Ðеķ¨Ê½ºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë

¡ñ ÇÔÈ¡¼ÓÃÜ»õ±ÒÇ®°ü

¡ñ ÇÔÈ¡SkypeÏûÏ¢

¡ñ ½øÐÐDDoS¹¥»÷

¡ñ À¹½ØºÍÆÛÆ­Óû§Á÷Á¿

¡ñ ½«ÈÎÒâÓû§Îļþ·¢Ë͵½ÃüÁîºÍ¿ØÖÆ·þÎñÆ÷

ÔÚÆäËûһЩ°¸ÀýÖÐ £¬ÔÚ¶ÔÊÜѬȾϵͳ½øÐпª¶Ë·ÖÎöºó £¬¹¥»÷Õ߻Ὣһ¸öÌرðµÄ¶ñÒâÈí¼þÄ£¿éÏÂÔص½Êܺ¦ÕߵļÆËã»úÖС£ÕâÊÇÒ»¸ö°üÂÞ¶àÖÖ¶ñÒâºÍºÏ·¨·¨Ê½µÄ×Ô½âѹ´æµµÎļþ £¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔijЩÌض¨ÏµÍ³¶øÌرð±»ÏÂÔصÄ¡£

ÀýÈç £¬Èç¹û¶ñÒâÈí¼þÊÇÔÚûÓе±µØ¹ÜÀíԱȨÏÞµÄÇé¿öÏÂÖ´ÐÐµÄ £¬ÄÇôΪÁËÈƹýWindowsÓû§ÕÊ»§¿ØÖÆ£¨UAC£© £¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLL½Ù³Ö¼¼Êõ¡£µ«ÔÚÕâÖÖÇé¿öÏ £¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£

´ËÍâ £¬¹¥»÷ÕßÔÚһЩϵͳÖл¹°²×°ÁËÁíÒ»¸öÔ¶³Ì¹ÜÀíʵÓ÷¨Ê½RemoteUtilities £¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸üÇ¿´óµÄ¹¦Ð§¼¯À´¿ØÖÆÊÜѬȾµÄ¼ÆËã»ú¡£Æ书Ч°üÂÞ£º

¡ñ Ô¶³Ì¿ØÖÆϵͳ£¨RDP£©

¡ñ ´ÓÊÜѬȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜѬȾϵͳ

¡ñ ¿ØÖÆÊÜѬȾϵͳµÄµçÔ´

¡ñ Ô¶³Ì¹ÜÀíÕýÔÚÔËÐеÄÓ¦Ó÷¨Ê½µÄ½ø³Ì

¡ñ Ô¶³Ìshell£¨ÃüÁîÐУ©

¡ñ ¹ÜÀíÓ²¼þ

¡ñ ÆÁÄ»½ØͼºÍ¼ÖÆÆÁÄ»

¡ñ Í¨¹ýÁ¬½Óµ½ÊÜѬȾϵͳµÄÉ豸¼ÖÆÒôƵºÍÊÓƵ

¡ñ Ô¶³Ì¹ÜÀíϵͳע²á±í

¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÐ޸İ汾 £¬Ê¹µÃËûÃÇÄܹ»ÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£

ÔÚijЩ°¸ÀýÖÐ £¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®Íâ £¬¹¥»÷Õß»¹°²×°ÁËMimikatzʵÓ÷¨Ê½¡£ÎÒÃÇÈÏΪ £¬Èç¹ûµÚÒ»¸öÊÜѬȾµÄϵͳûÓа²×°²ÆÕþÊý¾Ý´¦ÖÃÈí¼þ £¬ÄÇô¹¥»÷ÕßÔò»á°²×°Mimikatz¡£MimikatzʵÓ÷¨Ê½±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý £¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËû¼ÆËã»úµÄÔ¶³Ì·ÃÎÊ¡£¹¥»÷ÕßʹÓÃÕâÖÖ¼¼Êõ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈç¹ûËûÃÇÀֳɻñÈ¡µ½ÁËÓò¹ÜÀíÔ±ÕÊ»§µÄƾ֤ £¬ÄÇôËûÃÇÔò¿ÉÒÔ¿ØÖÆÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£

¹¥»÷µÄÄ¿±ê

ƾ¾ÝKSNµÄÊý¾Ý £¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆÚ¼ä £¬Ô¼ÄªÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤¼ÆËã»ú±»±¾ÎÄÖÐÃèÊöµÄ¶ñÒâÈí¼þËù¹¥»÷¡£

2017Äê10Ôµ½2018Äê6ÔÂÆڼ䱻¹¥»÷µÄ¼ÆËã»úÊýÁ¿

ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆڼ䱻¹¥»÷µÄ¼ÆËã»úÊýÁ¿£¨°´ÔÂͳ¼Æ£©

¾ÝÎÒÃÇÔ¤¼Æ £¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÄ¿±ê £¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º

¡ñ ÖÆÔìÒµ

¡ñ Ê¯ÓͺÍÌìÈ»Æø

¡ñ Ò±½ð

¡ñ ¹¤³Ì

¡ñ ÄÜÔ´

¡ñ ½¨Ôì

¡ñ ¿óÒµ

¡ñ ÎïÁ÷

»ùÓÚ´Ë £¬¿ÉÒԵóö½áÂÛ £¬¹¥»÷Õß²¢²»×¨×¢ÓÚÈκÎÌض¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£Óë´Ëͬʱ £¬ËûÃǵĻÇå³þµØ±íÃ÷ÁËËûÃÇרעÓÚÆÆ»µÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£ÍøÂç·¸×ï·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÒòΪ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂçÄþ¾²ÎÄ»¯Ô¶²»ÈçÆäËû¾­¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£ÁíÍâ £¬ÕýÈçÎÒÃÇÔçÇ°ËùÌáµ½µÄÄÇÑù £¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üÏ°¹ßÓÚÔÚÆäÕË»§ÉϽøÐÐÉæ¼°´óÁ¿×ʽðµÄ²Ù×÷¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¶ÔÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÄ¿±ê¡£

½áÂÛ

ÕâÏîÑо¿ÔٴαíÃ÷ £¬¼´Ê¹Ê¹Óüòµ¥µÄ¼¼ÊõºÍÒÑÖªµÄ¶ñÒâÈí¼þ £¬¹¥»÷ÕßÒ²¿ÉÒÔͨ¹ýÊìÁ·µØʹÓÃÉç»á¹¤³Ì²¢ÔÚÄ¿±êϵͳÖÐÑڸǶñÒâ´úÂëÀ´Àֳɵع¥»÷´óÁ¿µÄ¹¤ÒµÆóÒµ¡£·¸×ï·Ö×Ó»ý¼«µØʹÓÃÉç»á¹¤³ÌÀ´ÖÆÖ¹Óû§»³ÒÉ×Ô¼ºµÄ¼ÆËã»úÊܵ½ÁËѬȾ¡£ÁíÍâ £¬ËûÃÇ»¹Ê¹ÓÃÁ˺Ϸ¨µÄÔ¶³Ì¹ÜÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö·½°¸µÄ¼ì²â¡£

ÕâһϵÁй¥»÷Ö÷ÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ £¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÊÀ½ç·¶Î§ÄÚÈκιú¼ÒµÄ¹¤ÒµÆóÒµ¡£

ÎÒÃÇÈÏΪ £¬´Ë´Î¹¥»÷ʼþ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸×OÍÅ £¬Æä³ÉÔ±¶Ô¶íÓïÓÐןÜÊìÁ·µÄÕÆÎÕ £¬ÕâÒ»µã¿ÉÒÔ´ÓÍøÂçµöÓãµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Ð޸ĶíÓïÆóÒµ²ÆÕþÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£

Ô¶³Ì¹ÜÀí¹¦Ð§Ê¹·¸×ï·Ö×ÓÄܹ»ÍêÈ«¿ØÖƱ»ÆÆ»µµÄϵͳ £¬Òò´Ë¿ÉÄܵĹ¥»÷³¡¾°²»½öÏÞÓÚ͵ÇÔ×ʽð¡£ÔÚ¹¥»÷Ä¿±êµÄ¹ý³ÌÖÐ £¬¹¥»÷Õß»¹Äܹ»ÇÔÈ¡ÊôÓÚÄ¿±êÆóÒµ¼°ÆäºÏ×÷»ï°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý £¬¶ÔÊܺ¦ÆóÒµÔ±¹¤ÊµÊ©ÒþÃصÄÊÓƵ¼à¿Ø £¬²¢¿ÉÒÔͨ¹ýÁ¬½Óµ½ÊÜѬȾ¼ÆËã»úµÄÉ豸À´Â¼ÖÆÒôƵºÍÊÓƵ¡£

IoCs

ÔÚÕâÀï¼ì²ìºÍÏÂÔØ¡£


£¨×ªÔØÀ´×ÔFreeBuf.COM£©

ÉÏһƪ ÏÂһƪ

7*24Сʱ·þÎñÈÈÏß

400-624-3900


ÍøÕ¾µØͼ