恶意 Notepad++ 安装程序会推送 StrongPity 恶意软件

简介: 恶意 Notepad++ 安装程序会推送 StrongPity 恶意软件

640.jpg


被称为 StrongPity 的复杂黑客组织正在传播带恶意软件的 Notepad++ 安装程序,这些安装程序会感染目标。

这个黑客组织,也称为 APT-C-41 和 Promethium,之前曾 在 2016 年至 2018 年间在针对性很强的活动中分发 木马化的 WinRAR 安装程序,因此这种技术并不新鲜。

最近的诱惑涉及 Notepad++,这是一种非常流行的免费文本和源代码编辑器,适用于广泛的组织。

被篡改的安装程序的发现来自被称为“blackorbird”分析师的威胁分析师,而 Minerva Labs 则 报告了恶意软件。

执行 Notepad++ 安装程序后,该文件会在 C:\ProgramData\Microsoft 下创建一个名为“Windows Data”的文件夹,并删除以下三个文件:

  • npp.8.1.7.Installer.x64.exe – C:\Users\Username\AppData\Local\Temp\ 文件夹下的原始 Notepad++ 安装文件。
  • winpickr.exe - C:\Windows\System32 文件夹下的恶意文件。
  • ntuis32.exe – C:\ProgramData\Microsoft\WindowsData 文件夹下的恶意键盘记录器

代码编辑器的安装按预期继续进行,受害者不会看到任何可能引起怀疑的异常情况。

设置完成后,会创建一个名为“PickerSrv”的新服务,通过启动执行建立恶意软件的持久性。


恶意软件创建的服务
来源:Minerva


该服务执行“ntuis32.exe”,它是恶意软件的键盘记录器组件,作为重叠窗口(使用 WS_MINIMIZEBOX 样式)。

键盘记录器记录所有用户击键并将它们保存到在“C:\ProgramData\Microsoft\WindowsData”文件夹中创建的隐藏系统文件中。该恶意软件还能够从系统中窃取文件和其他数据。

'winpickr.exe' 会持续检查该文件夹,当检测到新的日志文件时,该组件会建立 C2 连接以将窃取的数据上传给攻击者。

传输完成后,将删除原始日志以清除恶意活动的痕迹。


注意安全


如果您需要使用 Notepad++,请确保从项目网站获取安装程序

该软件可在许多其他网站上使用,其中一些声称是官方 Notepad++ 门户,但可能包含广告软件或其他不需要的软件。

分析人员确定后,分发该安装程序的 URL 已被删除,但攻击者可以快速注册一个新的。

对您使用的所有软件工具采取相同的预防措施,无论它们多么小众,因为老练的参与者对适合水坑攻击的专门软件案例特别感兴趣。

在这种情况下,系统上的杀毒工具检测到的几率大约为 50%,因此使用最新的安全工具也很重要。

相关文章
|
安全 Windows
14 向日葵远程RCE漏洞
向日葵是一款远控软件
14 向日葵远程RCE漏洞
|
监控 安全 网络安全
2022-渗透测试-制作恶意deb软件包来触发后门
2022-渗透测试-制作恶意deb软件包来触发后门
2022-渗透测试-制作恶意deb软件包来触发后门
|
安全 JavaScript 前端开发
网站总是被上传漏洞上传了木马后门被入侵怎么办
SINE安全又带上业务逻辑漏洞来跟大家做分享了,这一次的主题内容是上传文件漏洞。许许多多企业网站都准许客户自己图片上传、电子版资料,假如上传功能并没有搞好安全防护对策,就存有极大的安全隐患。假如网站应用领域在上传文件流程中并没有对文档的安全性能采取合理的校检,攻击者能够根据上传webshell等恶意文档对php服务器攻击,这样的情况下指出操作系统存有上传文件漏洞。下列是我汇总的一小部分上传漏洞的情景,假如你拥有掌握其他上传避过姿势还可以和我们讨论讨论。
204 0
网站总是被上传漏洞上传了木马后门被入侵怎么办
|
云安全 监控 安全
攻击者使用showDoc的漏洞传播僵尸网络
近日,阿里云安全团队基于威胁情报挖掘网络攻击日志的过程中,发现了使用showDoc漏洞传播僵尸网络和挖矿软件的攻击事件,使用该手法传播僵尸网络暂未被公开报告过。
1383 0
攻击者使用showDoc的漏洞传播僵尸网络
|
SQL 安全 前端开发
网站漏洞修复 被上传webshell漏洞修补
近日,我们SINE安全在对某客户的网站进行网站漏洞检测与修复发现该网站存在严重的sql注入漏洞以及上传webshell网站木马文件漏洞,该网站使用的是某CMS系统,采用PHP语言开发,mysql数据库的架构,该网站源码目前是开源的状态。
341 0
网站漏洞修复 被上传webshell漏洞修补
|
Web App开发 运维 安全
“NetSarang的Xmanager和Xshell多种产品被植入后门事件”分析报告
NetSarang是一家国外以提供安全连接解决方案的公司,其产品以Xmanager Enterprise, Xmanager, Xshell, Xftp, Xlpd远程连接管理客户端软件,一般应用于IT运维技术人员进行远程运维管理。
7439 0
|
Web App开发 安全
50%带毒网站利用IE新漏洞 用户应打好补丁
12月27日,一个名为“IE7攻击代码(Hack.Exploit.Script.JS.Agent.ic)”的恶意代码本周特别值得注意,它自上周出现后,疯狂势头一直未减。根据瑞星“云安全”系统提供的数据,每天有22万例网络攻击利用该漏洞进行,占据总体网络攻击比例的50%以上,尽管微软已经发布了针对该漏洞的补丁,但很多用户还没来得及弥补,预计此类攻击将持续相当长的时间。
889 0
|
云安全 安全 网络安全
蠕虫利用新公开的Confluence RCE漏洞进行大规模攻击,用户应尽快修复
4月10日下午,阿里云安全监测到一起使用Confluence RCE漏洞(CVE-2019-3396)进行大规模攻击的蠕虫事件,并快速作出响应处理。Confluence是一个专业的企业知识管理与协同软件,可用于构建企业wiki。
16916 0