首页 文章 精选 留言 我的

精选列表

搜索[威胁管理],共10008篇文章
优秀的个人博客,低调大师

Root 应用开发商威胁所有 Android 用户

在中国,Android Root非常流行,主流的应用开发商都参与了Root工具开发,比如ROOT精灵、360的一键ROOT和Kingroot等。利用漏洞获取系统root 权限,不仅对普通用户来说并不安全,而且它也为恶意应用绕过Android系统的安全防御而开启了方便之门。而在中国,Android移动应用环境是相当恶劣的。在本周举行的ACM计算机和通信安全会议上,加州河滨分校的研究人员发表报告《Android Root and its Providers: A Double-Edged Sword》(PDF),研究人员花了一个月的空闲时间逆向工程了一个Root工具包含的167个漏洞。他们认为,Root 工具为恶意应用提供了大量可定制的、可轻易逆向工程的漏洞利用工具,让恶意应用可以绕过安全工具的检测,从而让所有Android用户面临日益增长的风 险。研究人员说,ROOT应用供应商本应该充分保护其包含的可利用漏洞,但在实际中这些漏洞可以被恶意程序作者轻而易举的借用。 文章转载自 开源中国社区[https://www.oschina.net]

优秀的个人博客,低调大师

REvil勒索软件勒索苹果,威胁泄露产品蓝图

REvil勒索软件要求苹果公司在5月1日之前支付赎金以换取其产品设计图不被泄露。此外,REvil勒索软件还称窃取了多个主流品牌的大量机密设计图和数GB的个人数据。 这是REvil勒索软件在勒索Quanta被拒后尝试勒索苹果公司。Quanta是一家位于中国台湾的ODM(原始设计制造商)厂商,也是笔记本制造商以及苹果公司的业务伙伴,同时也是Apple Watch、Apple Macbook Air、和 Apple Macbook Pro的制造商。Quanta也是苹果、Dell、联想、微软的代工厂。 根据勒索的Tor 支付页面的信息,Quanta 公司要在4月27日之前支付5000万美元的赎金,之后会翻倍变成1亿美元。 Quanta勒索信 截止目前,REvil 勒索软件团队已经在暗网网站上泄露了MacBook 组件的设计图,但是没有任何证据表明这是苹果公司的新款产品设计。 在REvil提供的支付网站页面上,REvil警告称如果Quanta不支付赎金或与其沟通,那么所有苹果设备的设计图以及雇员和客户的个人数据都会被公开出售。 随着支付赎金截止日期的临近,REvil在其数据泄露网站发布了如下消息: REvil是一款知名的勒索软件即服务攻击活动,主要招募成员入侵公司网络、窃取未加密的数据和加密公司设备。 在收到赎金后,Revil核心开发者和所属机构会进行分成,其他所属机构分到的更多。 Quanta发言人称,其信息安全团队已经与外部IT 专家合作对Quanta 服务器的攻击进行响应。并称公司已经将相关事件报告给了执法结构和数据保护机构。相关事件对公司的商业运营没有任何影响。 截止目前,苹果发言人还未就该事件进行回应。 本文翻译自:https://www.bleepingcomputer.com/news/security/revil-gang-tries-to-extort-apple-threatens-to-sell-stolen-blueprints/如若转载,请注明原文地址。

优秀的个人博客,低调大师

德国用户受Gootkit及REvil恶意软件威胁

早在11月23日,研究人员就收到了一位合作伙伴发出的关于德国Gootkit攻击复发的警报。 Gootkit是一个功能强大的银行木马,自2014年起就存在了,并且具有许多功能,例如旨在窃取与财务相关的信息的按键或视频记录。 在最新的活动中,攻击者通过使用诱饵论坛模板来诱骗用户下载恶意文件,从而依靠受到攻击的网站对用户进行社交工程。 在分析复杂的恶意软件加载程序时,研究人员找到了一个令人惊讶的发现。受害者会收到Gootkit本身,或者在某些情况下会收到REvil(Sodinokibi)勒索软件。在对犯罪基础设施进行检查之后,决定是否提供一个有效载荷。 在德国观察到的Gootkit攻击样本 安全研究人员TheAnalyst于11月首次公开使用复杂的加载程序公开识别一个活跃的Gootkit攻击样本,该加载程序最终将幕后的主使者指向了Gootkit,此前Gootkit已经沉寂了好长一段时间了。德国的计算机紧急响应小组DFN-CERT后来证实,受到攻击的网站已成为此次攻击的目标。 大约在同一时间,研究人员开始从一些合作伙伴及其ISP收到有关Gootkit相关流量的报告。研究人员能够在遥测范围内确认所有位于德国的Gootkit检测。 德国的Gootkit攻击情况 几天后,研究人员修复了600多台遭到破坏的计算机。 网站上的虚假论坛模板 初始加载程序通过被黑客攻击的网站传播,使用一种有趣的搜索引擎优化(SEO)技术定制虚假模板,试图欺骗用户下载文件。 该模板模仿一个论坛主题,在该主题中,用户以德语询问有关特定主题的帮助,并收到一个答案,该答案似乎正是他们所寻找的。值得注意的是,托管此模板的被黑网站不是德语(只有模板);它们只是很容易受到攻击,并被用作攻击基础设施的一部分。 受攻击网站会加载诱饵模板来欺骗受害者 如果正确的受害者浏览了受攻击的网站,则攻击者会有条件地动态创建此虚假的论坛帖子。脚本从DOM中删除合法的网页内容,并添加自己的内容(该模板显示指向要下载的文件的链接)。 诱饵模板后面的HTML代码视图 每次访问页面之前,都要进行服务器端检查,以确定是否已经向用户提供了假模板,在这种情况下,Web服务器将返回合法内容。 无文件执行和模块安装 一旦受害者执行了他们刚刚下载的zip存档中的恶意脚本,攻击过程就开始了。 严重模糊处理的恶意脚本 此脚本是导致执行最终有效载荷的几个阶段中的第一个阶段。下图就是一个综述: 攻击流程 阶段1:第一个JavaScript 第一个JavaScript模块必须由受害者手动执行的,为了隐藏其真实意图,它被模糊处理了。模糊处理由三层组成,上一层解码下一层的内容。 第一阶段就是对下一个元素进行解码: 第一阶段脚本 解码后的输出是一个逗号分隔的JavaScript块数组: 用逗号分隔的脚本数组 数组中有四个元素由它们的索引引用,例如,索引为0的元素表示“构造函数”,1是另一个JavaScript代码块,2是空的,3是导致调用提供代码的包装器。 块1负责读取/写入“HKEY_CURRENT_USER\SOFTWARE\ 第三层JavaScript 此代码段负责连接到C2,它从列表中获取域,并逐个尝试它们。如果得到响应,它将继续运行。 上面的下载器脚本是加载过程的第一阶段,在功能方面,它在所有被删除的文件中几乎是相同的。变体之间的区别将从下一部分开始,下一部分是从C2服务器获取的另一个JavaScript。 阶段2:第二个JavaScript(从C2下载) 服务器的预期响应是一个十进制字符串,其中包含用于验证的伪随机标记,需要在进一步处理之前将其移除,标记由 “@[request argument]@”组成。 使用C2服务器的GET请求 转换为ASCII后,将显示下一个JavaScript,并执行代码。该JavaScript带有嵌入式PE有效载荷,该载荷可能是Gootkit的加载程序,也可能是REvil勒索软件的加载程序。用于去模糊化的算法也存在一些差异。 Gootkit变体示例 下载的JavaScript 下载的代码块负责安装持久性攻击元素,它还运行一个Powershell脚本,该脚本读取存储,对其进行解码并进一步运行。 阶段3:存储的有效载荷和解码Powershell 开发者还多样化了编码和存储有效载荷的方法,在研究人员的测试中,他们观察到了两种编码方式。在其中一种格式中,PE存储为Base64编码的字符串,而在另一种格式中存储为十六进制字符串,通过用模式替换特定的数字来模糊处理。 有效载荷通常存储为注册表项列表,但是研究人员还观察到了一种变体,其中类似的内容被写入TXT文件中。 存储在文件中的有效载荷示例: 有效载荷作为磁盘上的文件 该文件的内容是一个模糊处理的Powershell脚本,该脚本运行另一个Base64模糊处理的层,该层最终对.NET有效内容进行解码。 用于对文件进行模糊处理的Powershell脚本示例: "C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe"-ExecutionPolicyBypass-windowstylehidden-Command"IEX(([System.IO.File]::ReadAllText('C:\Users\[username]\bkquwxd.txt')).Replace('~',''));" 下面研究人员将研究加载程序的两个示例:一个导致执行REvil勒索软件,另一个导致执行Gootkit。 示例1:加载REvil勒索软件 下面的示例显示了将PE文件编码为模糊处理的十六进制字符串的变体,在分析的案例中,整个流程导致了REvil勒索软件的执行。 执行第二阶段JavaScript将导致有效载荷以密钥列表的形式写入注册表。内容被编码为十六进制,并略微模糊处理。 存储在注册表中的有效载荷片段,编码为使用模式模糊处理的十六进制字符串 编写密钥后,JavaScript会部署一个PowerShell命令,该命令负责解码和运行存储的内容。 JS组件使用Base64编码脚本部署PowerShell 脚本的解码内容: 解码后的内容 它从注册表项中读取内容,并通过替换模式来对其进行模糊处理。在给定的示例中,将十六进制字符串中的模式 “!@#” 替换为“1000”,然后在.NET Reflection的帮助下对PE进行解码和加载。 下一阶段的PE文件(.NET): REvil加载程序:(0e451125eaebac5760c2f3f24cc8112345013597fb6d1b7b1c167001b17d3f9f) .NET加载程序带有一个硬编码的字符串,该字符串是下一阶段的PE:最终的恶意载荷。 PowerShell脚本调用的Setup函数负责解码和运行下一个PE: 硬编码字符串(PE) 部署有效载荷 加载程序借助Process Hollowing法(PE注入的经典方法之一)进入下一阶段。 REvil赎金记录 示例2:加载Gootkit 在另一个常见变体中,有效载荷另存为Base64。注册表项以以下格式组成一个PowerShell脚本: $Command=[System.Text.Encoding]::Unicode.GetString([System.Convert]::FromBase64String("[content]"));Invoke-Expression$Command;Start-Sleep-s22222; 存储有效载荷的注册表项 解码base64编码的内容后,研究人员得到另一个PowerShell脚本: 更多的PowerShell 它还附带了另一个base64编码的片段,该片段在Reflection Assembly的帮助下进一步解压缩和加载。它是.NET二进制文件,与上一个类似。 Gootkit加载程序:(973d0318f9d9aec575db054ac9a99d96ff34121473165b10dfba60552a8beed4) 该脚本从.NET模块调用函数“Install1”。此函数加载另一个PE,该PE作为base64编码的缓冲区嵌入其中: 另一个缓冲区 部署有效载荷 这次,加载程序使用另一种PE注入方法,即手动加载到父进程中。 显示的有效载荷是Gootkit的第一阶段二进制文件:60aef1b657e6c701f88fc1af6f56f93727a8f4af2d1001ddfa23e016258e333f。该PE用Delphi编写。在其资源中,研究人员可以找到另一个PE(327916a876fa7541f8a1aad3c2270c2aec913bc8898273d545dc37a85ef7307f),该文件已通过XOR进行了单字节模糊处理,它被第一个文件进一步加载。 总结 此活动背后的攻击者使用了非常聪明的加载程序,就像是俄罗斯套娃一样。该加载程序执行了许多步骤来逃避检测。鉴于有效载荷是使用随机命名的密钥存储在注册表中的,因此许多安全产品将无法检测到并删除它。 但是,在某些情况下该加载程序会负责下载REvil勒索软件。研究人员曾经能够在实验室中重现此流程,但大多数时候研究人员都发现的是Gootkit。 REvil组织对新成员有非常严格的规定,他们必须通过测试并必须为俄罗斯人。在研究人员收集到的REvil样本中,他们注意到的一件事是,赎金记录仍指向cryptoror.top而不是cryptoror.cc,这表明这可能是一个较旧的样本。 银行木马是一种与勒索软件截然不同的商业模式。勒索软件在过去几年中蓬勃发展,部分得益于知名受害者的巨额赎金。研究人员已经看到,银行恶意软件(即Emotet)变成了勒索软件的加载程序,在这些加载程序中,不同的攻击者可以专门研究其最擅长的领域。时间会告诉我们Gootkit的回归到底意味着什么,以及它将如何发展。 检测与保护 Malwarebytes通过不同的保护层来防止、检测和删除Gootkit和REvil。当研究人员收集到了攻击指标后,就能够阻止传播网站,使用户不下载初始加载程序。 当JavaScript通过WinRar或7-Zip等压缩文件应用打开时,研究人员基于行为的反利用层也可以阻止恶意加载程序,而不会产生任何签名。 阻止脚本执行 如果系统已经攻击了Gootkit,Malwarebytes可以通过清理Gootkit隐藏的注册表项来补救: 检测隐藏在注册表中的有效载荷 最后,研究人员还会检测并终止REvil(Sodinokibi)勒索软件: REvil勒索软件被阻止 攻击指标 本文翻译自:https://blog.malwarebytes.com/threat-analysis/2020/11/german-users-targeted-with-gootkit-banker-or-revil-ransomware/如若转载,请注明原文地址。

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册