网络间谍又添利器:新型远程访问木马Trochilus

简介:

image

研究人员发现了一场新型的网络间谍活动,它依赖于大量远程访问木马(Remote Access Trojan,RAT),包括新型强大的Trochilus(蜂鸟)木马,该木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件,并且它能够躲避沙箱分析。

利用多种木马的间谍活动Seven Pointed Dagger

近期,Arbor网络(Arbor Networks)的专家们发现了一场新的网络间谍活动,该活动名为七尖匕首(Seven Pointed Dagger),由一个名为“Group 27”的组织操纵。活动中使用了多种恶意软件,包括PlugX和9002远程访问木马(3102变种)。此外,他们还发现了一种名为Trochilus的新型远程访问木马,它能够躲避沙箱分析。报告中描述道:

“具体来说,我们发现在六个RAR文件中包括两个PlugX程序实例、一个EvilGrab、一个未知恶意软件、两个名为Trochilus远程访问木马的APT恶意软件实例,加上一个9002远程访问木马的3012变种实例。这七个恶意软件实例能够提供多种功能,包括间谍活动,以及为了访问更多策略而进行的目标内部辅助侦查的手段。”

在多次有针对性的网络间谍攻击活动中,都出现了该木马的踪迹。2015年中间,Arbor Networks的专家们首先发现了Group 27组织活动的痕迹,但Trochilus仅仅在2015年10月份在网络上活跃,当时网络罪犯使用它感染一个缅甸网站的访问者。这些网络罪犯们入侵了缅甸联邦选举委员会(UEC)的网站,从而专家们相信网络威胁者仍旧在监视这个国家的政治发展。

image

Trochilus木马功能

专家们获得了这些恶意软件的源头,包括一个README文件,里面详细列举了远程访问木马的基本功能。其功能包括:shellcode扩展、远程卸载、文件管理、下载并执行、上传并执行,以及访问系统信息。Arbor Networks的官方人员说,这些恶意软件还具有“为了达到更具战略性的访问,能够进行目标内部漫游”的功能。这款恶意软件看起来很狡猾,它能够在受感染的系统内部漫游,而又不被病毒扫描雷达发现。另外,这款恶意软件又非常复杂,因为它只在内存中运行,而不使用磁盘操作,因此很难被检测到。报告中陈述道:

“这款恶意软件仅仅在内存中执行,正常操作时最终的有效载荷从未出现在磁盘上。然而,可以通过解码二进制数据来使得分析变得容易。”

Trochilus远程访问木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件。

此外,其他安全公司和独立组织也分析了这个网络间谍活动,其中包括Palo Alto网络和Citizen实验室,其中Citizen实验室发布了一篇有趣的报告,题目为《针对NGO的恶意软件攻击导致对缅甸政府网站的攻击》。

远程访问木马的发展前景预测

毫不怀疑,对于现代间谍活动来说,恶意软件绝对是一个特权工具。所以,我们将无意中协助推进远程访问木马数量的持续增长,并且可以预期到这些威胁将变得更加复杂和难以检测。

本文转自d1net(转载)

相关文章
|
11月前
|
机器学习/深度学习 编解码 计算机视觉
13层网络拿下83%精度,华为诺亚新型神经网络架构VanillaNet「简约」到极致
13层网络拿下83%精度,华为诺亚新型神经网络架构VanillaNet「简约」到极致
136 0
|
11月前
|
Linux 网络安全 数据安全/隐私保护
【Linux网络服务】SSH远程访问即控制
【Linux网络服务】SSH远程访问即控制
|
存储 安全 网络协议
Linux网络——远程访问控制(SSH服务)
Linux网络——远程访问控制(SSH服务)
Linux网络——远程访问控制(SSH服务)
|
机器学习/深度学习 数据挖掘 计算机视觉
VarifocalNet (VF-Net)一种新型的目标检测网络
VarifocalNet (VF-Net)一种新型的目标检测网络
193 0
|
安全 网络协议 Shell
Linux网络服务之SSH(远程访问及控制)(下)
1 SSH基础 1.1 什么是SSH协议? SSH(Secure Shell)是一种安全通道协议,主要用来实现字符界面的远程登录、远程 复制等功能; SSH 协议对通信双方的数据传输进行了加密处理,其中包括用户登录时输入的用户口令; SSH 为建立在应用层和传输层基础上的安全协议。对数据进行压缩,加快传输速度。 SSH使用传输层TCP协议的22号端口。 SSH客户端<--------------网络---------------->SSH服务端
195 0
|
安全 网络协议 Linux
Linux网络服务之SSH(远程访问及控制)(上)
1 SSH基础 1.1 什么是SSH协议? SSH(Secure Shell)是一种安全通道协议,主要用来实现字符界面的远程登录、远程 复制等功能; SSH 协议对通信双方的数据传输进行了加密处理,其中包括用户登录时输入的用户口令; SSH 为建立在应用层和传输层基础上的安全协议。对数据进行压缩,加快传输速度。 SSH使用传输层TCP协议的22号端口。 SSH客户端<--------------网络---------------->SSH服务端
306 0
|
云安全 安全
瑞星杀毒网络版2010发布 称可查杀99.9%木马
4月15日,亚洲最大的信息安全厂商瑞星公司召开隆重发布会,正式发布2010年企业级旗舰产品——“瑞星杀毒软件网络版2010”系列。该系列产品包括六种版本,产品适用范围覆盖了小型企业、大中型企业、金融机构以及政府单位等所有企业级用户。
1105 0
|
Web App开发 云安全 安全
云安全:如何防止网络噩梦与木马无间道
根据360安全中心上周五发布数据称,截至2010年5月底,360免费杀毒的市场覆盖率超过51%。在短短8个月内,用户总数突破2亿大关。 这似乎也验证了,免费杀毒已经成为个人用户市场的主流,并改写了中国杀毒行业旧格局,而在Em Tech技术峰会上,奇虎360董事长周鸿祎,更是就引起嘉宾热议的“云安全”、特别是终端安全问题阐释了自己的观点。
1098 0
|
安全
网络新型犯罪引发专家热议
近几年来,各式各样的网络犯罪在我国不断出现:2007年5月25日,一些网络黑客潜入湖南省红十字会网站,将上面的慈善账号改为他们进行诈骗的银行账号,现在6名涉案人员已经全部被抓获。据湖南省红十字会工作人员介绍,7天前,他们发现红十字会网站上遭受黑客攻击,原本网站的捐款账号竟然被更改,开户行从建行变为农业银行,账户名也从湖南省红十字会变为一个人账户。
1034 0