国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

新的惡意軟件家族使用CLFS日志文件逃避檢測

王笑朝 / 1265人閱讀

摘要:的安全專家報告稱,該惡意軟件名為,其安裝程序為。這些事務使應用程序能夠在文件系統或注冊表中實現很少的更改。

FireEye網絡安全研究人員透露了他們最近檢測到的一個新惡意軟件系列的所有細節。

這種惡意軟件依賴于公共日志文件系統(CLFS)來覆蓋注冊事務文件中的第二階段有效載荷,這樣它們就可以輕松地逃避檢測機制。

FireEye的安全專家報告稱,該惡意軟件名為PRIVATELOG,其安裝程序為STASHLOG。威脅行為者的主要動機尚不清楚。

CLFS和交易文件

CLFS是一個日志框架,由Microsoft在Windows Vista和Windows Server 2003 R2中生成并發布,這個日志框架通常呈現應用程序和API函數,這些函數可以在clfsw32.dll中創建、存儲和讀取日志數據。

另一方面,內核事務管理器(KTM)主要將CLFS用于事務性NTFS (TxF)和事務性注冊表 (TxR)操作。

這些事務使應用程序能夠在文件系統或注冊表中實現很少的更改。但是,所有這些都安排在一個事務中,可以很容易地提交或回滾。

惡意軟件混淆

根據調查報告,幾乎所有PRIVATE LOG和STASHLOG使用的字符串都被混淆了,但重要的一點是,在惡意軟件中觀察到的方法相當罕見。

安全專家宣稱,這些方法依賴于用硬編碼的內聯字節對每個字節進行異或運算,沒有特定的循環,因此這個惡意軟件的每個字符串都用唯一的字節流進行加密。

存儲有效載荷

啟動后,安裝程序會打開并解密作為爭用傳輸的文件的全部內容。

不僅如此,它還確認文件已使用其SHA1哈希作為后綴,然后僅通過使用系統內存中收集的GlobalAtom GUID字符串創建相同的56字節值。

但是,56字節的值是經過哈希處理的SHA1,前16字節已形成初始化向量 (IV)。但是,主鍵是來自主機注冊表的16字節MachineGUID值,加密算法是HC-128,這種算法很少被威脅行為者使用。

進入私人日志

此外,Mandiant的安全分析是一個沒有混淆的64位DLL,名為prntvpt.dll,它包括模擬合法的prntvpt.dll文件的導出。PRIVATELOG通常通過劫持DLL搜索順序從PrintConfig.dll加載,這是PrintNotify服務的中心DLL。

不僅如此,PRIVATELOG使用一種非常獨特的方式來執行DLL有效負載,并且根據報告,有效負載依賴NTFS事務。

可見惡意軟件一直在探索新的技術以躲過軟件查殺工具和安全防御設備。“敵暗我明”,網絡犯罪分子總可以找到超越安全防護設備的新手段。軟件檢測及分析工具要和惡意軟件同步需要一定時間,但企業及組織機構的安全意識必須提高起來,要積極主動去防御新出現的技術和惡意軟件攻擊。通過加強軟件自身安全防御能力,從底層源代碼安全檢測做起,減少安全漏洞及代碼缺陷等問題,不給惡意軟件可乘之機。Wukong(悟空)靜態代碼檢測工具,從源碼開始,為您的軟件安全保駕護航!

參讀鏈接:

www.woocoom.com/b021.html?i…

gbhackers.com/new-malware…

文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。

轉載請注明本文地址:http://specialneedsforspecialkids.com/yun/119569.html

相關文章

  • 研究人員警告說,新的惡意軟件可以規避和卸載云安全軟件

    摘要:新的惡意軟件壓力可以規避和卸載云安全軟件,研究人員警告說,好消息是您的組織終于開始安裝一些頂級云安全工具。,意識到現有的云監控和安全產品可能會檢測到可能的惡意軟件入侵,惡意軟件作者繼續創建新的規避技術,以避免被云安全產品檢測到。新的惡意軟件壓力可以規避和卸載云安全軟件,研究人員警告說,好消息是:您的組織終于開始安裝一些頂級云安全工具。壞消息:惡意軟件已經開發出來了,它可以逃避他們的檢測。Th...

    Scott 評論0 收藏0
  • LockFile勒索軟件使用前所未有的加密技術逃避檢測

    摘要:而且此前從未見過在勒索軟件攻擊中使用間歇性加密。在那里發現了勒索軟件的主要功能,第一部分初始化了一個加密庫,可能將其用于其加密功能。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px;overflow-x:hidden;color:#333}.markdown-body ...

    DandJ 評論0 收藏0
  • 金融科技行業網絡安全威脅概覽

    摘要:在眾多端點威脅中,針對金融部門的最常見的持續攻擊是網絡釣魚和勒索軟件攻擊。通過研究,影響金融行業的勒索軟件攻擊和數據泄露的趨勢表明,勒索軟件組是最活躍的。針對金融機構的累計攻擊次數達起,涉及個勒索軟件組織。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px;ove...

    xietao3 評論0 收藏0
  • 系統潛入后門分析

    摘要:在這個案例里,這些是欺騙性的功能,它們似乎有一個唯一目的,即混淆自動檢測系統,反病毒軟件,或者那些甚至嘗試手工分析這些程序樣本的分析人員。受害機器的處于所規定的地址空間,攻擊者是無法通過到達的。 初始傳染手段?-?Nuclear?Pack 已經有一些其他的文章介紹過Nuclear?Pack破解工具包。可能它還不像g10pack或者BlackHole這些工具那么流行,也沒有像CoolE...

    forrest23 評論0 收藏0

發表評論

0條評論

最新活動
閱讀需要支付1元查看
<