网络间谍又添利器:新型远程访问木马Trochilus

简介:

image

研究人员发现了一场新型的网络间谍活动,它依赖于大量远程访问木马(Remote Access Trojan,RAT),包括新型强大的Trochilus(蜂鸟)木马,该木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件,并且它能够躲避沙箱分析。

利用多种木马的间谍活动Seven Pointed Dagger

近期,Arbor网络(Arbor Networks)的专家们发现了一场新的网络间谍活动,该活动名为七尖匕首(Seven Pointed Dagger),由一个名为“Group 27”的组织操纵。活动中使用了多种恶意软件,包括PlugX和9002远程访问木马(3102变种)。此外,他们还发现了一种名为Trochilus的新型远程访问木马,它能够躲避沙箱分析。报告中描述道:

“具体来说,我们发现在六个RAR文件中包括两个PlugX程序实例、一个EvilGrab、一个未知恶意软件、两个名为Trochilus远程访问木马的APT恶意软件实例,加上一个9002远程访问木马的3012变种实例。这七个恶意软件实例能够提供多种功能,包括间谍活动,以及为了访问更多策略而进行的目标内部辅助侦查的手段。”

在多次有针对性的网络间谍攻击活动中,都出现了该木马的踪迹。2015年中间,Arbor Networks的专家们首先发现了Group 27组织活动的痕迹,但Trochilus仅仅在2015年10月份在网络上活跃,当时网络罪犯使用它感染一个缅甸网站的访问者。这些网络罪犯们入侵了缅甸联邦选举委员会(UEC)的网站,从而专家们相信网络威胁者仍旧在监视这个国家的政治发展。

image

Trochilus木马功能

专家们获得了这些恶意软件的源头,包括一个README文件,里面详细列举了远程访问木马的基本功能。其功能包括:shellcode扩展、远程卸载、文件管理、下载并执行、上传并执行,以及访问系统信息。Arbor Networks的官方人员说,这些恶意软件还具有“为了达到更具战略性的访问,能够进行目标内部漫游”的功能。这款恶意软件看起来很狡猾,它能够在受感染的系统内部漫游,而又不被病毒扫描雷达发现。另外,这款恶意软件又非常复杂,因为它只在内存中运行,而不使用磁盘操作,因此很难被检测到。报告中陈述道:

“这款恶意软件仅仅在内存中执行,正常操作时最终的有效载荷从未出现在磁盘上。然而,可以通过解码二进制数据来使得分析变得容易。”

Trochilus远程访问木马背后的攻击者主要使用了恶意邮件作为攻击向量,邮件中包含了一个.RAR附件的恶意软件。

此外,其他安全公司和独立组织也分析了这个网络间谍活动,其中包括Palo Alto网络和Citizen实验室,其中Citizen实验室发布了一篇有趣的报告,题目为《针对NGO的恶意软件攻击导致对缅甸政府网站的攻击》。

远程访问木马的发展前景预测

毫不怀疑,对于现代间谍活动来说,恶意软件绝对是一个特权工具。所以,我们将无意中协助推进远程访问木马数量的持续增长,并且可以预期到这些威胁将变得更加复杂和难以检测。

本文转自d1net(转载)

相关文章
|
4月前
|
安全 网络安全 数据安全/隐私保护
访问控制列表(ACL)是网络安全中的一种重要机制,用于定义和管理对网络资源的访问权限
访问控制列表(ACL)是网络安全中的一种重要机制,用于定义和管理对网络资源的访问权限。它通过设置一系列规则,控制谁可以访问特定资源、在什么条件下访问以及可以执行哪些操作。ACL 可以应用于路由器、防火墙等设备,分为标准、扩展、基于时间和基于用户等多种类型,广泛用于企业网络和互联网中,以增强安全性和精细管理。
519 7
|
9天前
|
安全 程序员 Linux
全球头号勒索软件来袭!即刻严控网络访问
全球头号勒索软件来袭!即刻严控网络访问
|
7月前
|
消息中间件 存储 Serverless
函数计算产品使用问题之怎么访问网络附加存储(NAS)存储模型文件
函数计算产品作为一种事件驱动的全托管计算服务,让用户能够专注于业务逻辑的编写,而无需关心底层服务器的管理与运维。你可以有效地利用函数计算产品来支撑各类应用场景,从简单的数据处理到复杂的业务逻辑,实现快速、高效、低成本的云上部署与运维。以下是一些关于使用函数计算产品的合集和要点,帮助你更好地理解和应用这一服务。
|
3月前
|
Kubernetes 网络协议 应用服务中间件
Kubernetes Ingress:灵活的集群外部网络访问的利器
《Kubernetes Ingress:集群外部访问的利器-打造灵活的集群网络》介绍了如何通过Ingress实现Kubernetes集群的外部访问。前提条件是已拥有Kubernetes集群并安装了kubectl工具。文章详细讲解了Ingress的基本组成(Ingress Controller和资源对象),选择合适的版本,以及具体的安装步骤,如下载配置文件、部署Nginx Ingress Controller等。此外,还提供了常见问题的解决方案,例如镜像下载失败的应对措施。最后,通过部署示例应用展示了Ingress的实际使用方法。
98 2
|
4月前
|
网络协议 安全 文件存储
动态DNS(DDNS)技术在当前网络环境中日益重要,它允许使用动态IP地址的设备通过固定域名访问
动态DNS(DDNS)技术在当前网络环境中日益重要,它允许使用动态IP地址的设备通过固定域名访问,即使IP地址变化,也能通过DDNS服务保持连接。适用于家庭网络远程访问设备及企业临时或移动设备管理,提供便捷性和灵活性。示例代码展示了如何使用Python实现基本的DDNS更新。尽管存在服务可靠性和安全性挑战,DDNS仍极大提升了网络资源的利用效率。
215 6
|
4月前
|
安全 网络安全 数据安全/隐私保护
访问控制列表(ACL)是网络安全管理的重要工具,用于定义和管理网络资源的访问权限。
访问控制列表(ACL)是网络安全管理的重要工具,用于定义和管理网络资源的访问权限。ACL 可应用于路由器、防火墙等设备,通过设定规则控制访问。其类型包括标准、扩展、基于时间和基于用户的ACL,广泛用于企业网络和互联网安全中,以增强安全性、实现精细管理和灵活调整。然而,ACL 也存在管理复杂和可能影响性能的局限性。未来,ACL 将趋向智能化和自动化,与其他安全技术结合,提供更全面的安全保障。
230 4
|
5月前
|
网络协议 Ubuntu 前端开发
好好的容器突然起不来,经定位是容器内无法访问外网了?测试又说没改网络配置,该如何定位网络问题
本文记录了一次解决前端应用集成到主应用后出现502错误的问题。通过与测试人员的沟通,最终发现是DNS配置问题导致的。文章详细描述了问题的背景、沟通过程、解决方案,并总结了相关知识点和经验教训,帮助读者学习如何分析和定位网络问题。
189 0
|
7月前
|
网络协议 安全 前端开发
【应用服务 App Service】Azure 应用服务测试网络访问其他域名及请求超时限制(4分钟 ≈ 230秒)
【应用服务 App Service】Azure 应用服务测试网络访问其他域名及请求超时限制(4分钟 ≈ 230秒)
|
7月前
|
负载均衡 安全 网络虚拟化
CCE集群VPC网络模式下几种访问场景
【8月更文挑战第13天】在CCE(Cloud Container Engine)集群的VPC网络模式下,支持多样化的访问场景:容器应用可直接利用VPC访问外部资源;通过ELB负载均衡或VPN/专线配置,实现外部网络对容器应用的安全访问;容器间通过内部IP或服务发现机制相互通信;跨VPC访问则可通过VPC对等连接或云连接服务实现。这些方案确保了应用内外部通信的安全与高效。
253 3
|
8月前
|
Unix API Python
python提供了两个级别访问的网络服务
【7月更文挑战第23天】python提供了两个级别访问的网络服务
56 7

热门文章

最新文章