近日,研究人员发现了一项新的分发 BitRAT 软件的恶意活动。BitRAT 是一种强大的远程访问木马,在网络犯罪论坛和暗网市场上以低至 20 美元的价格出售给网络犯罪分子。在最新的 BitRAT 恶意软件分发活动中,攻击者将恶意软件作为 Windows 10 Pro 许可证激活器分发到网络硬盘上。研究人员根据代码片段中的韩语字符及其分发方式推测,新的 BitRAT 活动的攻击者疑似是韩国人。


ASEC分析团队发现的通过网络硬盘分发的BitRAT。由于攻击者从开发阶段就将恶意软件伪装成Windows 10许可证验证工具,因此从webhard下载非法破解工具并安装它,以验证Windows许可证的用户存在将BitRAT安装到其PC中的风险。

 

下面显示了一篇上传到webhard的帖子,其中包含恶意软件。标题是 [新的][快速安装]Windows许可证验证[一键式]。


 图1. 伪装成下载Windows许可证验证工具的帖子


下载名为“Program.zip”的压缩文件,并使用密码“1234”进行压缩和锁定。它包含一个名为“W10DigitalActivation.exe”的Windows 10许可证验证工具。


图2. 压缩文件中包含的文件


“W10DigitalActivation.exe”是一个7z SFX文件,带有一个名为“W10DigitalActivation.msi”的实际验证工具和名为“W10DigitalActivation_Temp.msi”的恶意软件。当用户双击该文件时,它会同时安装这两个文件。由于恶意软件和验证工具同时运行,用户被欺骗认为该工具运行正常,如下所示。


图3. 7z SFX文件中的恶意软件


与名称不同,“W10DigitalActivation_Temp.msi”是一个带有exe扩展名的下载器,可以下载其他恶意软件。运行时,它会连接到其内部的C&C服务器,交换加密字符串。之后,它对字符串进行解密,最终获得额外有效载荷的下载网址。


图4. 下载器恶意软件的C&C网址


下载程序将恶意软件安装到Windows的启动程序文件夹中并自行删除。通常,第一个安装的文件是同类型的下载器,以这种方式运行的下载程序最终会将BitRAT作为“Software_Reporter_Tool.exe”安装到路径%TEMP%中。


图5. 下载下载器和BitRAT


值得注意的是,此下载器配备了附加功能,无论如何都不是一个简单的程序。如下图所示,它的功能之一是使用powershell命令添加Windows启动程序文件夹——下载器将安装在该文件夹中——作为Windows Defender的排除路径,并将BitRAT进程名称“Software_Reporter_Tool.exe”添加为Windows Defender的排除进程。


图6. 添加为Windows Defender的排除路径


看看这个恶意软件如何使用被认为是韩国最常用的文件共享平台的webhard,并在其代码中包含韩语字符,如下图所示,攻击者似乎是一个说韩语的人。


图7.含有韩文字符的代码


最终安装的恶意软件是名为BitRAT的RAT(远程访问木马)恶意软件。自2020年以来,BitRAT一直通过黑客论坛出售,并不断被攻击者使用。


图8. BitRAT介绍图像


因为BitRAT是一种RAT恶意软件,所以它的攻击者可以控制被它感染的系统。BitRAT不仅提供了运行进程任务、服务任务、文件任务、远程命令等基本控制功能,还提供了各种信息窃取功能、HVNC、远程桌面、挖币、代理等额外选项。


图9.BitRAT的C&C面板


BitRAT提供的功能列表

1. 网络通信方式

使用TLS 1.2进行加密通信;使用Tor进行通信


2. 基本控制

进程管理器;服务管理器;文件管理器;窗口管理器;软件管理器


3. 信息窃取

键盘记录;剪贴板记录;网络摄像头记录;音频记录;应用程序(如网络浏览器)账户凭证盗窃


4. 远程控制

远程桌面;hVNC(隐藏桌面)


5. 代理服务器

SOCKS5代理:使用UPnP的端口转发功能;反向代理:SOCKS4代理


6. 挖币

XMRig CoinMiner


7.其他

DDoS攻击;UAC旁路;Windows Defender停用


BitRAT使用的是被揭露的TinyNuke的代码,就像AveMaria一样。下面是TinyNuke的hVNC(与隐藏桌面有关的例程)和BitRAT的代码对比。


图10. TinyNuke和BitRAT的hVNC程序


TinyNuke在反向SOCKS4代理和隐藏桌面功能中验证并使用名为“AVE_MARIA”的签名字符串。AveMaria采用了TinyNuke的Reverse SOCKS4 Proxy功能,并根据这个字符串进行命名。另一方面,BitRAT使用了隐藏桌面功能,并且签名字符串是相同的。

 

TinyNuke过去曾被朝鲜APT组织Kimsuky小组使用。在众多功能中,只有隐藏桌面功能被使用。

 

该恶意软件正在通过文件共享网站(如韩国的网络硬盘)传播。因此,在运行从文件共享网站下载的可执行文件时要谨慎行事。建议用户从开发商的官方网站下载产品。


AhnLab的反恶意软件V3使用以下别名检测并阻止上述恶意软件

注:本文由E安全编译报道。


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • “原来我们村里的道路最多宽3.5米,现在主干道都是4.5米的宽度,铺了沥青、路况更好了,就算不在专门的会车节点,也能轻松会车。很多生米根本都不知道这位保密局长在
  • #为然心语[超话]##情感美文# 人生智慧哲理名言佳句[鲜花][鲜花][good][good][给力][给力]智者寡言,愚者争辩水深不语,人深不言山高不言,人高
  • 桃花依旧,笑了春风,还是春风依旧,淡了红颜?#诗词古风今韵[超话]#借一缕春暖,试图唤醒沉睡的文字,“梧桐更兼细雨”紫色的花朵又在枝头串成风铃,摇曳着,人间四月
  • 而这时候的客户,他们不像政府合作的项目那样有拨款,他们很实在,他们很多没用过比亚迪,很多是金龙或者宇通的等车厂老客户,对于那些产品,他们是有维护经验,有使用体验
  • 短暂的享受到了撸猫乐趣因为绵绵的三只猫晚上看到这只猫真是太爱了[允悲][允悲][允悲]我被全程围观了上厕所结果换我给它拍照直接害羞的转过脸准备逃跑胆小到不行见到
  • 文森和我的第一次风洞体验!我飞上去,当时就觉得有点恐怖文森居然下来说还要玩,一点都不害怕[允悲][允悲][允悲]还说:我上去就要打开翅膀,呼叫歌德,开始变身[笑
  • 而这本比砖头还厚的近600页的漫画书则是给你看到了从城市搬到山里的另一面真实。!
  • 人一般会喜欢上「喜欢自己的人」因为别人对你的爱慕包含了对你的肯定,认可了自己优秀的一面,反过来我们会努力保持在对方眼里的样子。生活中也许你碰到过类似的情景,不一
  • 宝贝,我的思念永远陪伴,无论花开还是花落,都在你身边,我不知道海枯石烂,也不知道天荒地老,我只知道你是我生命的另一半,到永远!但是,你快乐所以我快乐,你痛苦所以
  • 103,再见了,我再也没有机会踏足了!#利路修LELUSH[超话]#我知道民选肯定打不过资本,谁最后能出道我不信 心里没点abcd数。
  • 查了一下,“2021款Pro极智长续航版”可以选配全速段自适应巡航、可开启全景天窗以及可加热的前挡玻璃清洗喷淋口,而咱们试驾的版本则连没有这些待遇待遇。基本上这
  • 不过饮料几杯喝下来感觉还是莫吉托最合俺的胃口✓清清凉凉的薄荷味 好き----!!!!!薄煎饼稍微有点厚啦,会有一点点干但是配上香蕉和奶油也不错!AKB咖啡厅,
  • #张琼予[超话]# 【情人节特别企划:小火鲸神值测试】在这个最适合互诉心意的日子里,今年的so推考试也如期而至了。就好像,我在喜欢她这将近四年的时间里,曾经也有
  • 大约在公元前1500年前后印度河文明突然销声匿迹了,目前最具说服力的说法是来自中亚的雅利安人从西北开伯尔山口侵入印度河流域导致该地区的文明消失。(诠释巴基斯坦9
  • 动力方面,新车搭载永磁同步电机,最大功率60kW、最大扭矩220N·m,续航里程分别有255km和300km两种版本,不过电池电池供应商分别有宁德、力神以及鹏辉
  • 农历三月初四,深圳《慧眼看中国》摄制组在平果市芦仙湖驮朴村拍摄传统嘹歌,就在湖边,陆顺红老师等4位壮族嘹歌传承人还原撑着小船对嘹歌的场景,演唱《船歌》。农历三月
  • 推理… #皓嫣[超话]# 感谢长歌行让我认识了皓嫣,也认识了刘宇宁的有趣灵魂,生活因为喜欢皓嫣和刘宇宁变得更快乐了,第一次这么喜欢一对CP和艺人,下微博也是因他
  • 三、远程控制型排烟防火阀(钢绳控制型)的功能:1、具有常闭型排烟防火阀的所有功能2、可远距离手动开启、手动复位关闭。当设备、容器或管路内的压力升高超过允许值时,
  • [笑cry]”郭晓冬的理解能力想要愉快的玩一个游戏是真的很难,大家都捋清楚了,就他没有,明明他接错了还要咬定是黄圣依错了,不是那种自己不想出来承担问题的感觉,而
  • 此前的10月13日,知情人士向第一财经透露,早在两个月前,深圳有关部门就计划通过分期进行的方式,筹集150亿元“风险共济”资金,帮助存在股权质押、流动性风险的上