新型PoS机恶意软件LockPoS出现 可躲避AV查杀及入侵检测系统

本文涉及的产品
云防火墙,500元 1000GB
简介:

僵尸网络分发销售终端恶意软件 FlokiBot 已经从几个月的沉睡中苏醒, 并再次以新的姿态回到了大众的视线中——LockPoS。研究人员说, 这个新恶意软件由于进行了版本更新,可以绕过许多防病毒和入侵检测系统。

LockPoS PoS机恶意软件出现

目前, 根据Arbor的推断,LockPoS 被认为是base在巴西的公司。 研究人员说, 他们最近注意到这个 pos 恶意软件是因为观测到,原来被FlokiBot攻击的已休眠的C&C服务器又重新上线了。Arbor Network的研究员Dennis Schwarz在博客文章中写道。

"一个已经休眠了相当一段时间的 C2 服务器突然上线, 并开始分发一些看起来像是新品种的 pos 恶意软件, 我们称之为 LockPoS,"

LockPoS 和 FlokiBot 之间的联系也仅仅只有这些。这两种恶意软件之间唯一的相似之处是, 他们是以销售终端为目标, 并共享相同的僵尸网络分发机制。FlokiBot 即时是销售终端恶意软件的名称,也是分发僵尸网络的名称。

上一次 FlokiBot 被新闻报道还是 2016年12月, 当时 Cisco Talos 和Flashpoint的研究人员报告说, 暗网犯罪论坛上的恶意软件数量增加, 且其对美国、加拿大和巴西的银行以及保险公司的攻击增加。

Arbor网络说, 目前还不清楚 LockPoS 行动的规模, 以及有多少系统可能受到恶意软件的影响。分析的样本表明LockPoS 的作者最近一次编译是在6月24日。

LockPoS PoS机恶意软件的运作机制缺乏新意

与其他销售终端恶意软件样本类似, LockPoS 在目标 pc 上使用第一阶段和第二阶段的dropper, 最终提交LockPoS 负载。

它是通过使用 api 哈希 (CRC32 用作哈希函数) 来解决多个 windows 函数而开始的。生成的文件是一个可执行程序, 并具有以下调试字符串: C:\Users\Admin\Desktop\key\dropper\Release\dropper.pdb

Schwarz说 LockPoS 混淆了可以提示恶意软件功能的重要字符串。至于谁是幕后主使者, 研究人员说他们并不知道。

"目前还不清楚 LockPoS 是否是与某个威胁分子相关的恶意软件, 或者它是否会在像 Flokibot 这样的地下论坛上出售。"

奇怪的是, LockPoS 和另一个曾经被称为Treasurehunt的零售终端恶意软件共享同一 C2 服务器。

"根据他们对C2服务器的通信机制、面板和其他IoC的研究看来, LockPoS 和 Treasurehunt 是两种不同的恶意软件。"

Schwarz说, LockPoS没有什么 "高度先进" 的技术 , 但到目前为止, 各种销售终端恶意软件对酒店、餐馆和零售业的攻击还没有停止。考虑到这一点, 他说, "LockPoS 缺乏新意可能是一个争论点。”



原文发布时间:2017年7月14日

本文由:threatpost发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/new-pos-malware-lockpos#

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
机器学习/深度学习 监控 安全
网络安全产品之认识入侵防御系统
由于网络安全威胁的不断演变和增长。随着网络技术的不断发展和普及,网络攻击的种类和数量也在不断增加,给企业和个人带来了巨大的安全风险。传统的防火墙、入侵检测防护体系等安全产品在面对这些威胁时,存在一定的局限性和不足,无法满足当前网络安全的需求。入侵防御系统(IPS)作为一种主动防御的解决方案应运而生。它可以实时检测和防御网络流量中的恶意攻击和威胁,通过串接的方式部署在网络中,对入侵行为进行实时阻断,从而极大地降低了入侵的危害。
880 1
|
4月前
|
Kubernetes Ubuntu 网络安全
Ubuntu系统关闭防火墙的正确方式
Ubuntu系统关闭防火墙的正确方式
775 2
|
安全 网络安全 网络虚拟化
Cisco Secure Firewall 4200 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
Cisco Secure Firewall 4200 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
67 0
|
编解码 安全 网络安全
Cisco Firepower 9300 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
Cisco Firepower 9300 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
62 0
|
数据采集 监控 安全
|
网络协议 网络安全 网络虚拟化
本文介绍了十个重要的网络技术术语,包括IP地址、子网掩码、域名系统(DNS)、防火墙、虚拟专用网络(VPN)、路由器、交换机、超文本传输协议(HTTP)、传输控制协议/网际协议(TCP/IP)和云计算
本文介绍了十个重要的网络技术术语,包括IP地址、子网掩码、域名系统(DNS)、防火墙、虚拟专用网络(VPN)、路由器、交换机、超文本传输协议(HTTP)、传输控制协议/网际协议(TCP/IP)和云计算。通过这些术语的详细解释,帮助读者更好地理解和应用网络技术,应对数字化时代的挑战和机遇。
988 3
|
监控 网络协议 Shell
ip和ip网段攻击拦截系统-绿叶结界防火墙系统shell脚本
这是一个名为“小绿叶技术博客扫段攻击拦截系统”的Bash脚本,用于监控和拦截TCP攻击。通过抓取网络数据包监控可疑IP,并利用iptables和firewalld防火墙规则对这些IP进行拦截。同时,该系统能够查询数据库中的白名单,确保合法IP不受影响。此外,它还具备日志记录功能,以便于后续分析和审计。
243 6
|
传感器 SQL 运维
常见网络安全设备:IPS(入侵防御系统)零基础入门到精通,收藏这一篇就够了
常见网络安全设备:IPS(入侵防御系统)零基础入门到精通,收藏这一篇就够了
651 3
|
监控 安全 网络安全
|
机器学习/深度学习 传感器 安全