复杂高端木马USB窃贼出现

简介: 本文讲的是复杂高端木马USB窃贼出现,ESET 公司的研究人员最近发现了一种复杂的 USB 木马,它可以悄然窃取受害系统上的数据,不会留下痕迹。

本文讲的是复杂高端木马USB窃贼出现,ESET 公司的研究人员最近发现了一种复杂的 USB 木马,它可以悄然窃取受害系统上的数据,不会留下痕迹。此外,它还带有一种保护机制,使自身难以被检测、复制、分析。

image

ESET 公司将这种木马命名为 USB Thief(USB窃贼) 。与一般 USB 木马家族的不同之处在于,恶意软件拷贝和 U 盘之间是一一对应的。

一般 USB 病毒利用自运行和快捷方式文件运行,USB窃贼则依赖于一个现状:用户经常会在 U 盘上存储移动版的 Firefox 、 NotePad++ 和其它常见应用。

ESET 表示,这种恶意软件会通过伪装成插件或 DLL 文件,将自身注入到这类应用的运行链条中。

ESET 称,这种恶意软件会伪装成插件或 DLL 文件,将自身注入到这类应用的运行链条中。当用户执行应用程序时,也会让木马开始在后台运行。

这种恶意软件拥有六种组件:四个可执行程序和两个配置文件。

为了保证自身不被从 U 盘中拷贝出来,遭到反向工程,有些 USB Thief 的文件使用 USB 设备本身的 ID 和几种磁盘属性作为 AES 密钥,进行了加密。感染的每个阶段,执行文件程序的名称都会有所变化,因为它们是基于文件内容和创建时间生成的。

这一机制能够确保其自身不会在攻击者植入病毒的 USB 存储器之外的其它设备上运行,阻碍研究人员分析。

第一阶段的加载器负责借助移动版应用执行该木马,并检查 USB 设备是否被设为可读状态,以确定能否将窃取到的信息存在 U 盘上。

第二阶段,加载器校验母进程的名称,确保自身不在分析环境中执行,第三阶段,加载器检查是否存在反病毒软件。

最后一个攻击载荷会被注入到新建立的进程中,以窃取受感染设备的信息,包括图片、文档、Windows 注册表树、所有可用存储器的文件列表、WinAudit(一种 Windows 库存模块)收集到的数据。恶意软件会使用椭圆曲线加密算法对偷到的信息进行加密,并存储在 U 盘上。

由于恶意软件是在 U盘上执行的,感染不会在目标设备上留下任何痕迹。ESET 专家认为这种威胁是入侵物理隔绝系统的绝佳手段。

由于带有一些独到的特性,这种恶意软件非常特殊。不过,主流的网络安全措施还是能够防护它的。最重要的是,只要有可能,就应该禁用 USB 端口;如果做不到,应当部署严格的策略,限制其使用。对公司各岗位员工进行网络安全培训是相当可取的措施,如果可能,还应该增加实地测试。
USB Thief 并不是 ESET 分析过的唯一一种 U 盘病毒。ESET 还分析过 Pawn Storm 、 APT28 、 Sednit 等小组用于入侵物理隔离网络的工具。

原文发布时间为:三月 25, 2016
本文作者:Venvoo
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/threat-alert/14551.html

相关文章
|
3月前
|
Java 网络安全 Windows
Kali渗透测试:使用 Armitage生成被控端和主控端
Kali渗透测试:使用 Armitage生成被控端和主控端
67 2
|
3月前
|
安全 Linux Shell
Kali渗透测试-远程控制:6200端口变成“后门”
Kali渗透测试-远程控制:6200端口变成“后门”
61 0
|
Web App开发 安全 JavaScript
创见WiFi SD卡破解之路
我最近搞了张Transcend WiFi SD,颇为得意。它可以让我在几秒钟内将单反(奶昔,相当便携)中拍摄的照片传到任何支持wifi的设备上。我很喜欢在旅途中拍摄和分享图片,所以对我而言,可以无线传输图片的SD卡是一个很好的解决方案。确实如此!(以后也是!)。不过移动应用程序可以应该好好改进下(下载7MB的图像仅仅为了渲染?点击下载后还要重新下载一遍!谁能告诉我这是为什么?),但是,嘿,它能够完成任务!
360 0
创见WiFi SD卡破解之路
|
缓存 安全 Python
为什么树莓派不会受到 Spectre 和 Meltdown 攻击
最近爆出来的 Intel CPU 的底层漏洞可谓是影响巨大,过去20年的电脑都可能会受影响。前几天 Raspberry Pi 的官方 Twitter(@Raspberry_Pi) 转推了这篇文章,通过简单的 Python 程序分析了各种硬件术语和漏洞攻击模式,内容简单易懂,看后神清气爽。
1215 0
|
Shell Windows 内存技术
|
安全 Linux 网络安全
基于USB armory 制作一个USB恶意软件分析器
本文讲的是基于USB armory 制作一个USB恶意软件分析器,前一段时间,一位朋友在自己电脑上插入了一个USB,但不巧的是,USB里含有病毒,结果电脑就中毒了……出于好奇和友情,我决定分析一下其中的恶意软件。于是我用USB armory在我的电脑上建立了一个安全隔离沙箱来分析它。
1847 0