当前位置:主页>资 讯>安全动态>

这个银行木马可通过鼠标位置和时间戳实现沙箱逃逸

  Forcepoint安全研究员称,Ursnif银行木马又出新变种,融入基于鼠标位置和文件时间戳的反沙箱功能,可盗取雷鸟(Thunderbird)邮件客户端数据。
 


 

  Ursnif恶意软件家族至少自2013年起便已面世,主要用于盗取包含密码在内的敏感信息。最近的变种被观察到在测试各种沙箱逃逸技术。

  新发现的变种通过恶意邮件投放,邮件附件为加密Word文档,正文则给出了该文档的明文密码。恶意文档中包含数个经过混淆处理的VBS文件,旨在通过WMI加载恶意DLL。
 


 

  该附件一被解密,就会释放出3个OLE文档图标,后缀名显示为“docx”,引诱用户直接双击这些文件。但实际上,这是3个VBS脚本,打包了用大量垃圾脚本高度混淆过的代码,其中的正常逻辑淹没在垃圾脚本中让人无从发现。
 


 

  感染过程中会释放一个DLL,用以自查完整性,然后执行反沙箱和反虚拟机检查,创建自启动注册表键形成驻留,再将自身注入到“explorer.exe”进程中。

  新恶意软件变体的反沙箱算法,用当前鼠标坐标与之前记录的鼠标坐标之间的差异,来检测鼠标移动——因为沙箱环境中鼠标是不动的。坐标差值再用来“暴力破解”其自身解密密钥。

  该解密密钥是用来解码API、隐藏PE文件、同步对象、注册表数据、URL的全局常量。第2个DLL文件会从自身数据段抽取出另一个PE文件(也是DLL文件),释放到临时缓冲区里,注入到“explorer.exe”进程中。

  解码操作在运行时完成,意味着内存分析器抓取不到该恶意软件内存的整个明文字符串流。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

Wi-Fi有漏洞!你的手机恐怕躺着也中枪

Wi-Fi有漏洞!你的手机恐怕躺着也中枪

据外媒报道称,Exodus Intelligence的研究员Nitay Artenstein在博通W-iFi芯片上发现了...[详细]

这个银行木马可通过鼠标位置和时间戳实现

 这个银行木马可通过鼠标位置和时间戳实现沙箱逃逸

 Forcepoint安全研究员称,Ursnif银行木马又出新变种,融入基于鼠标位置和文件时间戳...[详细]

黑客可入侵自动洗车系统暴力攻击驾驶人

黑客可入侵自动洗车系统暴力攻击驾驶人

只要机器人接管,没什么地方是安全的。甚至洗个车都会遭黑。 黑客发现,把温和的全自...[详细]

CIA间谍软件曝光:可向苹果MAC OS植入木马

CIA间谍软件曝光:可向苹果MAC OS植入木马

上月中旬有报道称,维基解密网站公布了美国中央情报局(CIA)“Vault 7”秘密文件的部分...[详细]

破坏性网络攻击的三大趋势

破坏性网络攻击的三大趋势

不断增长 国家支持 极少用到超出基本工具之外的技术 然而,对私营产业而言,更令人忧...[详细]

返回首页 返回顶部