恶意 Notepad++ 安装程序会推送 StrongPity 恶意软件

简介: 恶意 Notepad++ 安装程序会推送 StrongPity 恶意软件

640.jpg


被称为 StrongPity 的复杂黑客组织正在传播带恶意软件的 Notepad++ 安装程序,这些安装程序会感染目标。

这个黑客组织,也称为 APT-C-41 和 Promethium,之前曾 在 2016 年至 2018 年间在针对性很强的活动中分发 木马化的 WinRAR 安装程序,因此这种技术并不新鲜。

最近的诱惑涉及 Notepad++,这是一种非常流行的免费文本和源代码编辑器,适用于广泛的组织。

被篡改的安装程序的发现来自被称为“blackorbird”分析师的威胁分析师,而 Minerva Labs 则 报告了恶意软件。

执行 Notepad++ 安装程序后,该文件会在 C:\ProgramData\Microsoft 下创建一个名为“Windows Data”的文件夹,并删除以下三个文件:

  • npp.8.1.7.Installer.x64.exe – C:\Users\Username\AppData\Local\Temp\ 文件夹下的原始 Notepad++ 安装文件。
  • winpickr.exe - C:\Windows\System32 文件夹下的恶意文件。
  • ntuis32.exe – C:\ProgramData\Microsoft\WindowsData 文件夹下的恶意键盘记录器

代码编辑器的安装按预期继续进行,受害者不会看到任何可能引起怀疑的异常情况。

设置完成后,会创建一个名为“PickerSrv”的新服务,通过启动执行建立恶意软件的持久性。


恶意软件创建的服务
来源:Minerva


该服务执行“ntuis32.exe”,它是恶意软件的键盘记录器组件,作为重叠窗口(使用 WS_MINIMIZEBOX 样式)。

键盘记录器记录所有用户击键并将它们保存到在“C:\ProgramData\Microsoft\WindowsData”文件夹中创建的隐藏系统文件中。该恶意软件还能够从系统中窃取文件和其他数据。

'winpickr.exe' 会持续检查该文件夹,当检测到新的日志文件时,该组件会建立 C2 连接以将窃取的数据上传给攻击者。

传输完成后,将删除原始日志以清除恶意活动的痕迹。


注意安全


如果您需要使用 Notepad++,请确保从项目网站获取安装程序

该软件可在许多其他网站上使用,其中一些声称是官方 Notepad++ 门户,但可能包含广告软件或其他不需要的软件。

分析人员确定后,分发该安装程序的 URL 已被删除,但攻击者可以快速注册一个新的。

对您使用的所有软件工具采取相同的预防措施,无论它们多么小众,因为老练的参与者对适合水坑攻击的专门软件案例特别感兴趣。

在这种情况下,系统上的杀毒工具检测到的几率大约为 50%,因此使用最新的安全工具也很重要。

相关文章
|
安全 PHP 缓存
网站漏洞修复之Discuz X3.4远程代码执行漏洞
近期在对discuz x3.4进行全面的网站渗透测试的时候,发现discuz多国语言版存在远程代码执行漏洞,该漏洞可导致论坛被直接上传webshell,直接远程获取管理员权限,linux服务器可以直接执行系统命令,危害性较大,关于该discuz漏洞的详情,我们来详细的分析看下。
5247 0
|
安全 Windows
14 向日葵远程RCE漏洞
向日葵是一款远控软件
14 向日葵远程RCE漏洞
|
安全 JavaScript 前端开发
网站总是被上传漏洞上传了木马后门被入侵怎么办
SINE安全又带上业务逻辑漏洞来跟大家做分享了,这一次的主题内容是上传文件漏洞。许许多多企业网站都准许客户自己图片上传、电子版资料,假如上传功能并没有搞好安全防护对策,就存有极大的安全隐患。假如网站应用领域在上传文件流程中并没有对文档的安全性能采取合理的校检,攻击者能够根据上传webshell等恶意文档对php服务器攻击,这样的情况下指出操作系统存有上传文件漏洞。下列是我汇总的一小部分上传漏洞的情景,假如你拥有掌握其他上传避过姿势还可以和我们讨论讨论。
231 0
网站总是被上传漏洞上传了木马后门被入侵怎么办
|
云安全 监控 安全
攻击者使用showDoc的漏洞传播僵尸网络
近日,阿里云安全团队基于威胁情报挖掘网络攻击日志的过程中,发现了使用showDoc漏洞传播僵尸网络和挖矿软件的攻击事件,使用该手法传播僵尸网络暂未被公开报告过。
1423 0
攻击者使用showDoc的漏洞传播僵尸网络
|
SQL 安全 前端开发
网站漏洞修复 被上传webshell漏洞修补
近日,我们SINE安全在对某客户的网站进行网站漏洞检测与修复发现该网站存在严重的sql注入漏洞以及上传webshell网站木马文件漏洞,该网站使用的是某CMS系统,采用PHP语言开发,mysql数据库的架构,该网站源码目前是开源的状态。
369 0
网站漏洞修复 被上传webshell漏洞修补
|
SQL 安全 数据可视化
如何修补网站漏洞之metinfo远程SQL注入漏洞
2018年11月23日SINE网站安全检测平台,检测到MetInfo最新版本爆出高危漏洞,危害性较大,影响目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,该网站漏洞产生的主要原因是MetInfo的上传代码里的参数值没有进行安全过滤,导致上传路径这里进行伪造路径,并可以插入恶意的代码,以及特殊字符进行上传图片到MetInfo的后台。
211 0
如何修补网站漏洞之metinfo远程SQL注入漏洞
|
安全 JavaScript PHP
如何对ecshop网站漏洞进行修复防止被入侵
ecshop目前最新版本为4.0,是国内开源的一套商城系统,很多外贸公司,以及电商平台都在使用,正因为使用的人数较多,很多攻击者都在挖掘该网站的漏洞,就在最近ecshop被爆出高危漏洞,该漏洞利用跨站伪造函数,来对网站数据库进行攻击。
417 0
如何对ecshop网站漏洞进行修复防止被入侵
|
存储 缓存 安全
Discuz 网站漏洞修复之远程代码执行漏洞
近期SINE安全在对discuz x3.4进行全面的网站渗透测试的时候,发现discuz多国语言版存在远程代码执行漏洞,该漏洞可导致论坛被直接上传webshell,直接远程获取管理员权限,linux服务器可以直接执行系统命令,危害性较大,关于该discuz漏洞的详情,我们来详细的分析看下。
803 0
Discuz 网站漏洞修复之远程代码执行漏洞
|
Web App开发 安全 Windows
微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞
微软在本周二发布了17个安全公告,修复了被Stuxnet恶意软件利用的零日漏洞,阻止攻击者以IE中的几个严重漏洞为攻击目标。 微软本月修复了40个产品漏洞,以及七个存在于客户端软件和服务器系统的严重漏洞(影响微软SharePoint Server和Exchange)。
1064 2
|
Web App开发 安全
50%带毒网站利用IE新漏洞 用户应打好补丁
12月27日,一个名为“IE7攻击代码(Hack.Exploit.Script.JS.Agent.ic)”的恶意代码本周特别值得注意,它自上周出现后,疯狂势头一直未减。根据瑞星“云安全”系统提供的数据,每天有22万例网络攻击利用该漏洞进行,占据总体网络攻击比例的50%以上,尽管微软已经发布了针对该漏洞的补丁,但很多用户还没来得及弥补,预计此类攻击将持续相当长的时间。
897 0