Ò«ÊÀÓéÀÖ

EnglishÈÕ±¾ÕZ

¹¤Òµ»¥ÁªÍøÇ徲רÌâ > Çå¾²×ÊѶ

¶íÂÞ˹400¶à¼Ò¹¤ÒµÆóÒµÔâÓöÍøÂç´¹ÂÚ¹¥»÷

×÷ÕߣºHydralab 2018-08-09

ÌáÒª

¿¨°Í˹»ùʵÑéÊÒ£¨Kaspersky Lab£©ICS CERT·¢Ã÷ÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂç´¹ÂÚµç×ÓÓʼþ £¬Ö÷ÒªÕë¶ÔµÄÊÇÓ빤ҵÉú²úÏà¹ØµÄÆóÒµºÍ»ú¹¹¡£ÍøÂç´¹ÂÚµç×ÓÓʼþαװ³ÉÕýµ±µÄÉÌÒµÔ¼Ç뺯 £¬Ö÷Òª±»·¢Ë͸øÎ»ÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ £¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÄ¿µÄÊÕ¼þÈËËù´ÓʵÄÊÂÇéÓкܴóµÄÏà¹ØÐÔ¡£

ƾ֤ÎÒÃÇÍøÂçµ½µÄÊý¾Ý £¬ÕâһϵÁй¥»÷×îÏÈÓÚ2017Äê11Ô £¬ÇÒÏÖÔÚÈÔÔÚ¾ÙÐÐÖС£ÖµµÃ×¢ÖØµÄÊÇ £¬ÔçÔÚ2015Äê¾ÍÒѾ­ÓÐÀàËÆ¹¥»÷µÄ¼Í¼¡£

ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£© £¬Õâʹ¹¥»÷ÕßÄܹ»Ô¶³Ì¿ØÖÆÊÜѬȾµÄϵͳ¡£ÁíÍâ £¬¹¥»÷Õß»¹Ê¹ÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎϵͳ±»×°ÖÃÔÚϵͳÖеĶñÒâÈí¼þµÄѬȾºÍ»î¶¯¡£

ƾ֤ÏÖÓÐÊý¾Ý £¬¹¥»÷ÕßµÄÖ÷ҪĿµÄÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽð¡£ÔÚ¹¥»÷ÕßÅþÁ¬µ½Êܺ¦ÕßµÄÅÌËã»úÖ®ºó £¬ËûÃÇ»áËÑË÷²¢ÆÊÎö²É¹ºÎĵµ £¬ÒÔ¼°ÆäʹÓõIJÆÎñºÍ»á¼ÆÈí¼þ¡£ÔÚ´ËÖ®ºó £¬¹¥»÷Õß»áѰÕÒÖÖÖÖÒªÁìÀ´ÊµÑ鲯Îñڲƭ £¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£

ÔÚѬȾϵͳ֮ºó £¬ÈôÊǹ¥»÷ÕßÐèÒªÌØÁíÍâÊý¾Ý»ò¹¦Ð§£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡ÍâµØ¹ÜÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÎñÈí¼þºÍ·þÎñµÄÓû§Éí·ÝÑéÖ¤Êý¾Ý £¬»òÕßÓÃÓÚºáÏòÒÆ¶¯µÄWindowsÕÊ»§£© £¬ÄÇôËûÃǻὫһ¸öÌØÁíÍâ¶ñÒâÈí¼þÜöÝÍÏÂÔØµ½ÏµÍ³ÖÐ £¬ÇÒËüÊÇרÃÅÕë¶ÔÿһλСÎÒ˽¼ÒÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÖÆµÄ¡£Õâ¸ö¶ñÒâÈí¼þÜöÝÍ¿ÉÄܰüÀ¨Ìع¤Èí¼þ¡¢À©Õ¹¹¥»÷Õß¶ÔÊÜѬȾϵͳ¿ØÖÆµÄÆäËûÔ¶³Ì¹ÜÀí¹¤¾ß¡¢ÓÃÓÚʹÓòÙ×÷ϵͳºÍÓ¦ÓÃÈí¼þÎó²îµÄ¶ñÒâÈí¼þ £¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£

¹¥»÷ÕߺÜÏÔÈ»ÊÇ̫ͨ¹ýÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨѶÀ´»ñÈ¡ËûÃǾÙÐз¸·¨»î¶¯ËùÐèµÄÐÅÏ¢¡£ÁíÍâ £¬ËûÃÇÒ²¿ÉÒÔʹÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´×¼±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓëÄ¿½ñÊܺ¦ÕߺÏ×÷µÄÆóÒµ¡£³ýÁ˾­¼ÃËðʧ֮Íâ £¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£

ÍøÂç´¹ÂÚµç×ÓÓʼþ

ÔÚ´ó´ó¶¼°¸ÀýÖÐ £¬ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÎñÏà¹Ø £¬Æä¸½¼þµÄÃüÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£ÏêϸÀ´Ëµ £¬ÆäÖÐһЩµç×ÓÓʼþÉù³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÔ¼Ç루¼ûÏÂÎÄ£©¡£

¶ñÒ⸽¼þͨ³£»áÊÇÒ»¸ö´æµµÎļþ¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ £¬ÔÚÕâЩ°¸ÀýÖÐ £¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸ÏòÍⲿ×ÊÔ´µÄÁ´½Ó £¬¶ø¶ñÒ⹤¾ß¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£

ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂç´¹ÂÚµç×ÓÓʼþµÄʾÀý£º

ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÆÁÄ»½ØÍ¼

ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÆÁÄ»½ØÍ¼

Õâ·âµç×ÓÓʼþÉù³Æ×Ô¼ºÊÇÓÉÒ»¼Ò×ÅÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£·¢Ë͸õç×ÓÓʼþµÄ·þÎñÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûȷʵºÜÊÇÏàËÆ¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë±£»¤µÄ´æµµÎļþ £¬¶øÕâ¸öÃÜÂë¿ÉÒÔÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£

ÖµµÃ×¢ÖØµÄÊÇ £¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁË¸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔµ¹ÊÔ­ÓÉ £¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿ·ÖÄÚÈݾÙÐÐÁËÆÁÕÏ´¦Öóͷ£ £¬¼ûÉÏÃæµÄÆÁÄ»½ØÍ¼£©¡£ÕâÅú×¢¹¥»÷ÊǾ­ÓÉÈ«ÐÄ×¼±¸µÄ £¬²¢ÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÄ¿µÄÊÕ¼þÈ˶¼½¨ÉèÁ˰üÀ¨ÓëÌØ¶¨ÆóÒµÏà¹ØµÄÏêϸÐÅÏ¢µÄСÎÒ˽¼Òµç×ÓÓʼþ¡£

×÷Ϊ¹¥»÷µÄÒ»²¿·Ö £¬¹¥»÷ÕßʹÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎѬȾÀú³Ì¡£ÔÚ´ËÀà°¸ÀýÖÐ £¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³Ì¹ÜÀíÓ¦ÓóÌÐòÖ®Íâ £¬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄÕýµ±Èí¼þ£©Ò²±»×°ÖÃÔÚÁËÊÜѬȾµÄϵͳÖС£

ΪÁ˲»ÈÃÓû§ÏÓÒÉËûÃÇΪʲôûÓлñÈ¡µ½ÔÚ´¹ÂÚµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢ £¬¶ñÒâ³ÌÐòËù×°ÖõÄÕâ¸öSeldon 1.7Èí¼þʵÖÊÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£

Õýµ±Èí¼þSeldon 1.7µÄ´°¿Ú

Õýµ±Èí¼þSeldon 1.7µÄ´°¿Ú

ÔÚijЩ°¸ÀýÖÐ £¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿·ÖË𻵵ÄͼÏñ¡£

ÓɶñÒâÈí¼þ·­¿ªµÄͼÏñ

ÓɶñÒâÈí¼þ·­¿ªµÄͼÏñ

±ðµÄ £¬»¹±£´æ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»Î±×°³ÉÒ»·Ý°üÀ¨ÒøÐÐתÕÊÊÕÌõµÄPDFÎĵµµÄ°¸Àý¡£Ï£ÆæµÄÊÇ £¬ÊÕÌõ¼òÖ±°üÀ¨ÓÐÓõÄÊý¾Ý¡£ÏêϸÀ´Ëµ £¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐÓõIJÆÎñϸ½Ú £¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£

ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½ØÍ¼

ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½ØÍ¼

ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³Ì¹ÜÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£

ʹÓÃRMSʵÑéµÄ¹¥»÷

Óм¸ÖÖÒÑÖªµÄÒªÁì¿ÉÒÔ½«¶ñÒâÈí¼þ×°Öõ½ÏµÍ³ÖС£¶ñÒâÎļþ¿ÉÒÔͨ¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐÐ £¬Ò²¿ÉÒÔͨ¹ýÌØÖÆµÄWindowsÏÂÁîÚ¹ÊͳÌÐòÔËÐС£

ÀýÈç £¬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾Í°üÀ¨ÁËÒ»¸öÓëÆäÓµÓÐÏàͬÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ £¬²¢ÇÒËüÊÇÒ»¸öÊÜÃÜÂë±£»¤µÄ×Ô½âѹ´æµµÎļþ¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö¾ç±¾ £¬ÓÃÓÚ×°ÖÃºÍÆô¶¯ÏµÍ³ÖеÄÏÖʵ¶ñÒâÈí¼þ¡£

¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ

¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ

´ÓÉÏÃæÆÁÄ»½ØÍ¼ÖеÄÏÂÁî¿ÉÒÔ¿´³ö £¬ÔÚ¸´ÖÆÎļþºó £¬¾ç±¾»áɾ³ý×ÔÉíÎļþ £¬²¢ÔÚϵͳÖÐÆô¶¯Õýµ±Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS £¬Ê¹¹¥»÷ÕßÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ¿ØÖÆÊÜѬȾµÄϵͳ¡£

¶ñÒâÈí¼þµÄÎļþ½«±»×°ÖÃÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖÐ £¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£

µ±ËüÆô¶¯Ê± £¬Õýµ±µÄRMSÈí¼þ½«¼ÓÔØ²Ù×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£© £¬°üÀ¨ÏµÍ³Îļþwinspool.drv £¬ËüλÓÚϵͳÎļþ¼ÐÖÐ £¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ô·¾¶²»Çå¾²µØ¼ÓÔØ¿â£¨¹©Ó¦ÉÌÒѱ»¼û¸æ´ËÎó²î£© £¬Òò´ËʹµÃ¹¥»÷ÕßÄܹ»¾ÙÐÐDLLÐ®ÖÆ¹¥»÷£ºËûÃǽ«¶ñÒâ¿â°²ÅÅÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͳһ¸öĿ¼ÖÐ £¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔØ²¢»ñµÃ¿ØÖÆÈ¨ £¬¶ø²»ÊÇÏìÓ¦µÄϵͳ¿â¡£

¶ñÒâ¿â»áÍê³É¶ñÒâÈí¼þµÄ×°Öá£ÏêϸÀ´Ëµ £¬Ëü»á½¨ÉèÒ»¸ö×¢²á±íÖµ £¬ÈÏÕæÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£ÖµµÃ×¢ÖØµÄÊÇ £¬Ôڴ˴λµÄ´ó´ó¶¼°¸ÀýÖÐ £¬×¢²á±íÖµ±»°²ÅÅÔÚRunOnce¼üÖµÖÐ £¬¶ø²»ÊÇRun¼üÖµ £¬ÕâʹµÃ¶ñÒâÈí¼þ½öÔÚÏ´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£Ö®ºó £¬¶ñÒâÈí¼þÐèÒªÔٴν¨Éè×¢²á±íÖµ¡£

Ö®ÒÔÊÇÑ¡ÔñÕâÖÖÒªÁì £¬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖÒªÁìÀ´ÑÚÊζñÒâÈí¼þÔÚϵͳÖеı£´æ¡£ÁíÍâ £¬¶ñÒâ¿â»¹ÊµÏÖÁ˶Կ¹ÆÊÎöºÍ¼ì²âµÄÊÖÒÕ¡£ÆäÖÐÒ»ÖÖÊÖÒÕÉæ¼°Ê¹ÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£Í¨¹ýÕâÖÖ·½·¨ £¬¹¥»÷Õ߾Ͳ»±Ø½«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖÐ £¬ÕâÓÐÖúÓÚËûÃǶԴó´ó¶¼ÆÊÎö¹¤¾ßÒþ²Ø³ÌÐòµÄÏÖʵ¹¦Ð§¡£

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿·Ö

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿·Ö

¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õß×¼±¸µÄÉèÖÃÎļþ £¬ÆäÖаüÀ¨RMSÈí¼þµÄÉèÖá¢Ô¶³Ì¿ØÖÆÅÌËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒÑÀֳɱ»Ñ¬È¾ËùÐèµÄÉèÖá£

ÆäÖÐÒ»¸öÉèÖÃÎļþ°üÀ¨ÁËÒ»¸öµç×ÓÓʼþµØÖ· £¬ÓÃÓÚÎüÊÕÓйØÊÜѬȾϵͳµÄÐÅÏ¢ £¬°üÀ¨ÅÌËã»úÃû³Æ¡¢Óû§Ãû¡¢RMSÅÌËã»úµÄInternet IDµÈ¡£ÆäÖÐ £¬Internet IDÊÇÔÚÅÌËã»úÅþÁ¬µ½RMS¹©Ó¦É̵ÄÕýµ±·þÎñÆ÷ÉÏÌìÉúµÄ¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÅþÁ¬µ½Î»ÓÚNATºóÃæµÄÔ¶³Ì¿ØÖÆÏµÍ³£¨ÔÚÊ¢Ðеļ´Ê±ÐÂÎŽâ¾ö¼Æ»®ÖÐҲʹÓÃÁËÀàËÆµÄ»úÖÆ£©¡£

ÔÚÒÑ·¢Ã÷µÄÉèÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØÖ·ÁÐ±í½«ÔÚIoCs²¿·ÖÖÐÌṩ¡£

Ò»¸öRC4µÄÐ޸İ汾±»ÓÃÓÚ¼ÓÃÜÉèÖÃÎļþ¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÉèÖÃÎļþÈçÏÂËùʾ¡£

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

ÔÚÍê³ÉÕâЩ֮ºó £¬¹¥»÷Õ߾ͿÉÒÔʹÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂͨ¹ýÕýµ±µÄRMS·þÎñÆ÷ʹÓñê×¼µÄRMS¿Í»§¶ËÀ´¿ØÖÆÕû¸öϵͳ¡£

ʹÓÃTeamViewerʵÑéµÄ¹¥»÷

ʹÓÃÕýµ±µÄTeamViewerÈí¼þʵÑéµÄ¹¥»÷ÓëʹÓÃRMSÈí¼þʵÑéµÄ¹¥»÷ºÜÊÇÏàËÆ £¬ÏêϸÈçÉÏËùÊö¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØÕ÷ÊÇ £¬À´×ÔÊÜѬȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷ £¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØÖ·¡£

ÓëʹÓÃRMSÒ»Ñù £¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿âÌæ»»ÎªÏµÍ³DLL×¢Èëµ½TeamViewerÀú³ÌÖС£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖÐ £¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£

Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ £¬Õýµ±µÄTeamViewerÈí¼þÖ®Ç°Ôø±»ÓÃÓÚAPTºÍÍøÂç·¸·¨¹¥»÷¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖÐ £¬×î×ÅÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£²»¹ý £¬ÎÒÃÇÒÔΪÔÚ±¾ÎÄÖÐÐÎòµÄ¹¥»÷ÓëTeamSpyÎÞ¹Ø £¬¶øÊÇÁíÒ»¸öÍøÂç·¸·¨¼¯ÍÅËùΪ¡£Ï£ÆæµÄÊÇ £¬ÔÚÆÊÎöÕâЩ¹¥»÷µÄÀú³ÌÖб»Ê¶±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÉèÖÃÎļþÏ¢ÕùÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÐÎòÀàËÆ¹¥»÷µÄһƪÎÄÕÂÖÐËùÐû²¼µÄËã·¨ÍêÈ«Ïàͬ¡£

¸÷È˶¼ÖªµÀ £¬Õýµ±µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§Òþ²ØÆäÆô¶¯»ò²Ù×÷ £¬ÓÈÆäÊÇÔÚÔ¶³Ì¿ØÖƽÓÈëµÄʱ¼ä»á֪ͨÓû§¡£¿ÉÊÇ £¬¹¥»÷ÕßÐèÒªÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ»ñµÃ¶ÔÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆ¡£Îª´Ë £¬ËûÃǹҹÉî˼¸¸öWindows APIº¯Êý¡£

¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄÖÚËùÖÜÖªµÄÒªÁìÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£Òò´Ë £¬µ±Õýµ±µÄÈí¼þŲÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ £¬¿ØÖÆÈ¨½«±»×ª´ï¸ø¶ñÒâDLL £¬¶øÕýµ±µÄÈí¼þÖ»»á»ñµÃÒ»¸öÓÕÆ­ÐÔµÄÏìÓ¦ £¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

¹Ò¹³Windows APIº¯Êýʹ¹¥»÷ÕßÄܹ»Òþ²ØTeamViewerµÄ´°¿Ú £¬±£»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½ £¬²¢¿ØÖÆTeamViewerÆô¶¯²ÎÊý¡£

Æô¶¯ºó £¬¶ñÒâ¿âͨ¹ýÖ´ÐÐÏÂÁî¡°ping 1.1.1.1¡±À´¼ì²éInternetÅþÁ¬ÊÇ·ñ¿ÉÓà £¬È»ºó½âÃܶñÒâ³ÌÐòµÄÉèÖÃÎļþtvr.cfg¡£¸ÃÎļþ°üÀ¨ÖݪֲÎÊý £¬ÀýÈçÓÃÓÚÔ¶³Ì¿ØÖÆÏµÍ³µÄÃÜÂë¡¢¹¥»÷ÕßµÄÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷µÄÇëÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£

½âÃܺóµÄ¶ñÒâÈí¼þÉèÖÃÎļþµÄÄÚÈÝ

½âÃܺóµÄ¶ñÒâÈí¼þÉèÖÃÎļþµÄÄÚÈÝ

ÓëRMS²î±ðµØ·½ÔÚÓÚ £¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì¿ØÖÆÎ»ÓÚNATºóÃæµÄÅÌËã»ú¡£

ÓëRMSÏàͬµÄµØ·½ÔÚÓÚ £¬Ïà¹ØµÄÖµ½«±»Ìí¼Óµ½RunOnce×¢²á±í¼üÖµÖÐ £¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£

¶ñÒâÈí¼þ»áÍøÂçÊÜѬȾÅÌËã»úÉϵÄÊý¾Ý £¬²¢½«ÆäÁ¬Í¬Ô¶³Ì¹ÜÀíËùÐèµÄϵͳ±êʶ·ûÒ»Æð·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷¡£·¢Ë͵ÄÊý¾Ý°üÀ¨£º

¡ñ ²Ù×÷ϵͳ°æ±¾

¡ñ Óû§Ãû

¡ñ ÅÌËã»úÃû

¡ñ ÓйØÕýÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶±ðµÄÐÅÏ¢

¡ñ ÏµÍ³ÖÐÊÇ·ñ±£´æÂó¿Ë·çºÍÍøÂçÉãÏñÍ·

¡ñ ÊÇ·ñ×°ÖÃÁË·À²¡¶¾Èí¼þ»òÆäËûÇå¾²½â¾ö¼Æ»® £¬ÒÔ¼°UAC¼¶±ð

¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQLÅÌÎÊÀ´»ñÈ¡ÓйØÏµÍ³ÖÐ×°ÖõÄÇå¾²Èí¼þµÄÐÅÏ¢£º

root\SecurityCenter:SELECT * FROM AntiVirusProduct

ÍøÂçµÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÇëÇó·¢Ë͸ø¹¥»÷ÕߵķþÎñÆ÷£º

ÓÃÓÚÏòÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó

ÓÃÓÚÏòÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó

Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØÕ÷ÊÇÄܹ»ÏòÊÜѬȾµÄϵͳ·¢ËÍÏÂÁî £¬²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£ÕâЩÏÂÁîͨ¹ýTeamViewerÓ¦ÓóÌÐòÖÐÄÚÖõÄChat£¨Ì¸Ì죩Ä£¿é´ÓÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËÍÏÂÁî¡£ËäÈ» £¬Ì¸Ìì´°¿Ú»á±»¶ñÒâ¿âÒþ²Ø £¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£

±»·¢Ë͵½ÊÜѬȾϵͳµÄÏÂÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsÏÂÁîÚ¹ÊͳÌÐòÖÐÖ´ÐУº

cmd.exe /c start /b

²ÎÊý¡°/ b¡±ÌåÏÖÓɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеÄÏÂÁÔÚ²»½¨Éèд°¿ÚµÄÇéÐÎÏÂÔËÐС£

±ðµÄ £¬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕߵķþÎñÆ÷ÎüÊÕµ½¶ÔÓ¦µÄÏÂÁîʱ £¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÖÆ¡£

ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ

µ±¹¥»÷Õß»¹ÐèÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱ¼ä £¬ËûÃÇ»á½«ÌØ¹¤Èí¼þÏÂÔØµ½Êܺ¦ÕßµÄÅÌËã»úÉÏ £¬ÒÔ±ãÍøÂçµç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂë £¬ÒÔ¼°¼Í¼»÷¼üºÍÆÁÄ»½ØÍ¼¡£

ÔÚ¹¥»÷ÕߵķþÎñÆ÷ÉÏ×°Öò¢ÏÂÔØµ½Êܺ¦ÕßÅÌËã»úÉÏµÄÆäËûÈí¼þÖÐ £¬±»·¢Ã÷°üÀ¨À´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º

¡ñ Babylon RAT

¡ñ Betabot/Neurevt

¡ñ AZORult stealer

¡ñ Hallaj PRO Rat

¹ØÓÚÕâЩľÂí¶øÑÔ £¬ËüÃDZ»ÏÂÔØµ½ÊÜѬȾϵͳÖÐ £¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÍøÂçÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£³ýÁËÔ¶³Ì¹ÜÀíÖ®Íâ £¬ÕâЩ¶ñÒâÈí¼þ»¹°üÀ¨ÒÔϹ¦Ð§£º

¡ñ ¼Í¼»÷¼ü

¡ñ ÆÁÄ»½ØÍ¼

¡ñ ÍøÂçϵͳÐÅÏ¢ÒÔ¼°ÓëÒÑ×°ÖóÌÐòºÍÕýÔÚÔËÐеÄÀú³ÌÓйصÄÐÅÏ¢

¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ

¡ñ Ê¹ÓÃÅÌËã»ú×÷Ϊ´úÀí·þÎñÆ÷

¡ñ ´ÓÊ¢ÐеijÌÐòºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë

¡ñ ÇÔÈ¡¼ÓÃÜÇ®±ÒÇ®°ü

¡ñ ÇÔÈ¡SkypeÐÂÎÅ

¡ñ ¾ÙÐÐDDoS¹¥»÷

¡ñ ×èµ²ºÍÓÕÆ­Óû§Á÷Á¿

¡ñ ½«í§ÒâÓû§Îļþ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷

ÔÚÆäËûһЩ°¸ÀýÖÐ £¬ÔÚ¶ÔÊÜѬȾϵͳ¾ÙÐÐÆðÔ´ÆÊÎöºó £¬¹¥»÷Õ߻Ὣһ¸öÌØÁíÍâ¶ñÒâÈí¼þÄ£¿éÏÂÔØµ½Êܺ¦ÕßµÄÅÌËã»úÖС£ÕâÊÇÒ»¸ö°üÀ¨¶àÖÖ¶ñÒâºÍÕýµ±³ÌÐòµÄ×Ô½âѹ´æµµÎļþ £¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔÄ³Ð©ÌØ¶¨ÏµÍ³¶øÌØÊâ±»ÏÂÔØµÄ¡£

ÀýÈç £¬ÈôÊǶñÒâÈí¼þÊÇÔÚûÓÐÍâµØ¹ÜÀíԱȨÏÞµÄÇéÐÎÏÂÖ´ÐеÄ £¬ÄÇôΪÁËÈÆ¹ýWindowsÓû§ÕÊ»§¿ØÖÆ£¨UAC£© £¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLLÐ®ÖÆÊÖÒÕ¡£µ«ÔÚÕâÖÖÇéÐÎÏ £¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£

±ðµÄ £¬¹¥»÷ÕßÔÚһЩϵͳÖл¹×°ÖÃÁËÁíÒ»¸öÔ¶³Ì¹ÜÀíÊÊÓóÌÐòRemoteUtilities £¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸üǿʢµÄ¹¦Ð§¼¯À´¿ØÖÆÊÜѬȾµÄÅÌËã»ú¡£Æä¹¦Ð§°üÀ¨£º

¡ñ Ô¶³Ì¿ØÖÆÏµÍ³£¨RDP£©

¡ñ ´ÓÊÜѬȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜѬȾϵͳ

¡ñ ¿ØÖÆÊÜѬȾϵͳµÄµçÔ´

¡ñ Ô¶³Ì¹ÜÀíÕýÔÚÔËÐеÄÓ¦ÓóÌÐòµÄÀú³Ì

¡ñ Ô¶³Ìshell£¨ÏÂÁîÐУ©

¡ñ ¹ÜÀíÓ²¼þ

¡ñ ÆÁÄ»½ØÍ¼ºÍÂ¼ÖÆÆÁÄ»

¡ñ Í¨¹ýÅþÁ¬µ½ÊÜѬȾϵͳµÄ×°±¸Â¼ÖÆÒôƵºÍÊÓÆµ

¡ñ Ô¶³Ì¹ÜÀíϵͳע²á±í

¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÐ޸İ汾 £¬Ê¹µÃËûÃÇÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£

ÔÚijЩ°¸ÀýÖÐ £¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®Íâ £¬¹¥»÷Õß»¹×°ÖÃÁËMimikatzÊÊÓóÌÐò¡£ÎÒÃÇÒÔΪ £¬ÈôÊǵÚÒ»¸öÊÜѬȾµÄϵͳûÓÐ×°ÖòÆÎñÊý¾Ý´¦Öóͷ£Èí¼þ £¬ÄÇô¹¥»÷ÕßÔò»á×°ÖÃMimikatz¡£MimikatzÊÊÓóÌÐò±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý £¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËûÅÌËã»úµÄÔ¶³Ì»á¼û¡£¹¥»÷ÕßʹÓÃÕâÖÖÊÖÒÕ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈôÊÇËûÃÇÀֳɻñÈ¡µ½ÁËÓò¹ÜÀíÔ±ÕÊ»§µÄƾ֤ £¬ÄÇôËûÃÇÔò¿ÉÒÔ¿ØÖÆÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£

¹¥»÷µÄÄ¿µÄ

ƾ֤KSNµÄÊý¾Ý £¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú £¬Ô¼ÄªÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤ÅÌËã»ú±»±¾ÎÄÖÐÐÎòµÄ¶ñÒâÈí¼þËù¹¥»÷¡£

2017Äê10Ôµ½2018Äê6ÔÂʱ´ú±»¹¥»÷µÄÅÌËã»úÊýÄ¿

ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú±»¹¥»÷µÄÅÌËã»úÊýÄ¿£¨°´ÔÂͳ¼Æ£©

¾ÝÎÒÃÇÔ¤¼Æ £¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÄ¿µÄ £¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º

¡ñ ÖÆÔìÒµ

¡ñ Ê¯ÓͺÍ×ÔÈ»Æø

¡ñ Ò±½ð

¡ñ ¹¤³Ì

¡ñ ÄÜÔ´

¡ñ ÖÆ×÷

¡ñ ¿óÒµ

¡ñ ÎïÁ÷

»ùÓÚ´Ë £¬¿ÉÒԵóö½áÂÛ £¬¹¥»÷Õß²¢²»×¨×¢ÓÚÈκÎÌØ¶¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£Óë´Ëͬʱ £¬ËûÃǵĻÇåÎúµØÅú×¢ÎúËûÃÇרעÓÚÆÆËðÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£ÍøÂç·¸·¨·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÓÉÓÚ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂçÇå¾²ÎÄ»¯Ô¶²»ÈçÆäËû¾­¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£ÁíÍâ £¬ÕýÈçÎÒÃÇÔçǰËùÌáµ½µÄÄÇÑù £¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üϰ¹ßÓÚÔÚÆäÕË»§ÉϾÙÐÐÉæ¼°´ó×Ú×ʽðµÄ²Ù×÷¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¹ØÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÄ¿µÄ¡£

½áÂÛ

ÕâÏîÑо¿ÔÙ´ÎÅú×¢ £¬×ÝȻʹÓüòÆÓµÄÊÖÒÕºÍÒÑÖªµÄ¶ñÒâÈí¼þ £¬¹¥»÷ÕßÒ²¿ÉÒÔͨ¹ýÊìÁ·µØÊ¹ÓÃÉç»á¹¤³Ì²¢ÔÚÄ¿µÄϵͳÖÐÑÚÊζñÒâ´úÂëÀ´Àֳɵع¥»÷´ó×ڵĹ¤ÒµÆóÒµ¡£·¸·¨·Ö×ÓÆð¾¢µØÊ¹ÓÃÉç»á¹¤³ÌÀ´×èÖ¹Óû§ÏÓÒÉ×Ô¼ºµÄÅÌËã»úÊܵ½ÁËѬȾ¡£ÁíÍâ £¬ËûÃÇ»¹Ê¹ÓÃÁËÕýµ±µÄÔ¶³Ì¹ÜÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö¼Æ»®µÄ¼ì²â¡£

ÕâһϵÁй¥»÷Ö÷ÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ £¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÌìϹæÄ£ÄÚÈκιú¼ÒµÄ¹¤ÒµÆóÒµ¡£

ÎÒÃÇÒÔΪ £¬´Ë´Î¹¥»÷ÊÂÎñ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸·¨¼¯ÍÅ £¬Æä³ÉÔ±¶Ô¶íÓïÓÐןÜÊìÁ·µÄÕÆÎÕ £¬ÕâÒ»µã¿ÉÒÔ´ÓÍøÂç´¹ÂÚµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Ð޸ĶíÓïÆóÒµ²ÆÎñÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£

Ô¶³Ì¹ÜÀí¹¦Ð§Ê¹·¸·¨·Ö×ÓÄܹ»ÍêÈ«¿ØÖƱ»ÆÆËðµÄϵͳ £¬Òò´Ë¿ÉÄܵĹ¥»÷³¡¾°²»µ«ÏÞÓÚ͵ÇÔ×ʽð¡£ÔÚ¹¥»÷Ä¿µÄµÄÀú³ÌÖÐ £¬¹¥»÷Õß»¹Äܹ»ÇÔÈ¡ÊôÓÚÄ¿µÄÆóÒµ¼°ÆäºÏ×÷»ï°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý £¬¶ÔÊܺ¦ÆóÒµÔ±¹¤ÊµÑéÒþÃØµÄÊÓÆµ¼à¿Ø £¬²¢¿ÉÒÔͨ¹ýÅþÁ¬µ½ÊÜѬȾÅÌËã»úµÄ×°±¸À´Â¼ÖÆÒôƵºÍÊÓÆµ¡£

IoCs

ÔÚÕâÀïÉó²éºÍÏÂÔØ¡£


£¨×ªÔØÀ´×ÔFreeBuf.COM£©

ÉÏһƪ ÏÂһƪ

7*24Сʱ·þÎñÈÈÏß

400-624-3900


ÍøÕ¾µØÍ¼