国产人伦人妻精品一区,国产麻豆乱子伦午夜视频观看,91精品人妻一区二区三区蜜桃,亚洲无碼熟女寂寞少妇,一女多男两三根同时进去,国产ⅴ片一区二区三区,亚洲久久无码中文字幕,国产精品久久久久永久桃色tv,亚洲精品日韩一区二区日本网址,成人国内精品久久久久一区

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

名為“超畫”實為暗刷

2020-03-05 來源:安全豹作者:安全豹

近期毒霸“捕風(fēng)”威脅感知系統(tǒng)捕獲到一新型暗類刷惡意程序,其宿主為一款名為“SuperPaint”的流氓軟件,遂取名“超畫”。目前通過各大下載器捆綁傳播,近幾個月的感染趨勢如下?:


通過相關(guān)域名和代碼關(guān)聯(lián)發(fā)現(xiàn),與我們之前報道過的另一款暗刷木馬IECode有聯(lián)系,可謂是孿生兄弟,可以確定為同一伙人所為。但在隱蔽性和功能性上都有了一定的提升,通過捕獲的二級云控模塊來看,其功能框架非常完善可模擬 pc, android, ios三大平臺瀏覽器訪問數(shù)據(jù)包。通過加載三級云控模塊miniblink瀏覽器內(nèi)核執(zhí)行云控暗刷指令。其云控請求采用httplib庫使用私有證書進(jìn)行https通訊,隱蔽性大大增強。


三次啟動自身

“超畫”的暗刷功能潛藏在更新程序 Updater.exe中,在運行過程中會三次啟動自身執(zhí)行功能:

1.首次運行時會檢查“USERDOMAIN_ID”環(huán)境變量是否存在,不存在就創(chuàng)建新Updater.exe進(jìn)程,并設(shè)置進(jìn)程新環(huán)境變量值2:0,其中“:”前面的值有3種情況0,1,2。0和1代表需要內(nèi)存執(zhí)行,2代表請求云控數(shù)據(jù),“:”后的值為文件映射句柄,在內(nèi)存執(zhí)行時會讀取它。

2.第二次運行時再次檢測環(huán)境變量,會按環(huán)境變量的值引導(dǎo)進(jìn)入云控請求。 解密出內(nèi)置的url通過httplib庫進(jìn)行post請求。請求時會對數(shù)據(jù)進(jìn)行序列化,其中會附帶檢測到的殺軟進(jìn)程和需要檢測的進(jìn)程信息,使用私有SSL證書加密傳輸,服務(wù)端會根據(jù)這些上報信息決策是否下發(fā)云控模塊。如果下發(fā)則會在返回的數(shù)據(jù)中附帶二級模塊url下載鏈接,根據(jù)url下載模塊創(chuàng)建文件映射寫入共享內(nèi)存,并第三次創(chuàng)建Updater.exe進(jìn)程,設(shè)置新進(jìn)程的環(huán)境變量為映射句柄。




3.第三次啟動時讀取環(huán)境變量值“:”后攜帶的映射句柄,在自身進(jìn)程映射讀取共享內(nèi)存,調(diào)用wecod.dll導(dǎo)出函數(shù)內(nèi)存執(zhí)行。



對抗分析

“超畫”在對抗分析層面做了充足的功夫,大量使用各種反調(diào)試技巧,尤其在一些核心流程數(shù)據(jù)加解密處,會主動拋異常走異常流程處理。



同時該程序的代碼執(zhí)行流程也非常有特色,所有要執(zhí)行的函數(shù)都是動態(tài)分配內(nèi)存填充函數(shù)地址,然后通過跳轉(zhuǎn)函數(shù)取偏移執(zhí)行下一層功能,層次最大可達(dá)十幾層。通過此方式可以防止IDA交叉引用追溯。每一個層分為功能執(zhí)行和下層入口點。通過跳轉(zhuǎn)函數(shù)先執(zhí)行完本層功能后再進(jìn)入下層,如此循環(huán)。而且此種調(diào)用方法只在”暗刷”流程中使用,其它流程均正常。


三平臺通殺

通過下發(fā)的二級模塊wecode.dll 來看,它的功能非常完善,一般暗刷都是模擬的pc端瀏覽器訪問,但是它除了可以模擬pc端常見的瀏覽器外,還可以模擬 Android, iOS移動端的瀏覽器訪問。支持模擬現(xiàn)有主流的手機HUAWEI ,IPHONE, SAMSUNG,Redmi, XiaoMi,OPPO等上千款型號。



隨著需求的增長,IE內(nèi)核已然不能滿足他們的需求了,一款優(yōu)秀小巧的瀏覽器內(nèi)核miniblink成為了他們新的利器,miniblink號稱全球最小的基于chrome的內(nèi)核,miniblink.dll有著豐富的api接口可以精確的設(shè)置模擬鼠標(biāo)點擊網(wǎng)頁元素,滾輪瀏覽網(wǎng)頁,網(wǎng)頁編輯框輸入信息等功能。在wecode.dll中通過內(nèi)置的url 下載數(shù)據(jù)包,數(shù)據(jù)包內(nèi)含暗刷配置和微型瀏覽器內(nèi)核miniblink.dll,通過內(nèi)存加載執(zhí)行暗刷任務(wù)。



總結(jié)

之前對于暗刷類型的治理法律上并不完備,給許多流氓團(tuán)伙有了可乘之機,目前國家互聯(lián)網(wǎng)信息辦公室于2019年12月15日發(fā)布《網(wǎng)絡(luò)信息內(nèi)容生態(tài)治理規(guī)定》自2020年3月1日起已經(jīng)施行,《規(guī)定》第四章第二十四條:網(wǎng)絡(luò)信息內(nèi)容服務(wù)使用者和網(wǎng)絡(luò)信息內(nèi)容生產(chǎn)者、網(wǎng)絡(luò)信息內(nèi)容服務(wù)平臺不得通過人工方式或者技術(shù)手段實施流量造假、流量劫持以及假的注冊賬號、非法交易賬號、操縱用戶賬號等行為,破壞網(wǎng)絡(luò)生態(tài)秩序。此規(guī)定的出臺為層出不窮的網(wǎng)絡(luò)暗刷打擊提供了法律依據(jù)。目前毒霸已經(jīng)對其一系列家族進(jìn)行查殺。



IOC:

MD5:

50F5C5738112101100211712CEC4C5C5

0F37EBE0A710F269ADCFF0D918B5C8B7

URL:

https[:]//u1.ppdsb23.com:11223/avatar.jpg

http[:]//dw1.ppdsb23.com:11224/conf/tne3.dt

http[:]//dw1.ppdsb23.com:11224/conf/tne4.dt

http[:]//dw1.ppdsb23.com:11224/conf/tne5.dt

簽名:

Henan Miying Network and Technology Co., Ltd


?