作家
登录

技术分享--SSnatchLoader恶意软件更新分析

作者: 来源: 2017-11-06 14:21:44 阅读 我要评论

><KEY>547bnw47drtsb78d3</KEY></CFG>| 

该响应可以分为两个字段:状况字段和数据部分。这里的状况字段是“SUCCESS”,数据部分被封装在“<CFG>块”中,这个设备在代码中称为DYNAMIC设备。

发送体系信息请求

第二个回连请求发送一堆体系信息,如下所示:

  1. req=1&guid=FCD08AEE3C0E9409&name=02.10&win=9&x64=1&adm=1&det=0&def=0&nat=1&usrn=SYSTEM&cmpn=JOHN-PC&uagn=Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; .NET4.0C; .NET4.0E)&sftl=AddressBook|Connection Manager|DirectDrawEx|Fontcore|IE40|IE4Data|IE5BAKEX|IEData|MobileOptionPack|SchedulingAgent|WIC|&prcl=[System Process]\r\nSystem\r\nsmss.exe\r\ncsrss.exe\r\nwininit.exe\r\ncsrss.exe\r\nwinlogon.exe\r\nservices.exe\r\nlsass.exe\r\nlsm.exe\r\nsvchost.exe\r\nVBoxService.exe\r\nsvchost.exe\r\nsvchost.exe\r\nsvchost.exe\r\nsvchost.exe\r\naudiodg.exe\r\nsvchost.exe\r\nsvchost.exe\r\nspoolsv.exe\r\nsvchost.exe\r\ntaskhost.exe\r\nsvchost.exe\r\ndwm.exe\r\nexplorer.exe\r\nVBoxTray.exe\r\nSearchIndexer.exe\r\nwmpnetwk.exe\r\nsvchost.exe\r\nsppsvc.exe\r\nsvchost.exe\r\nmscorsvw.exe\r\nmscorsvw.exe\r\nSearchProtocolHost.exe\r\nmsiexec.exe\r\nsvchost.exe\r\nTrustedInstaller.exe\r\ntaskhost.exe\r\nSearchFilterHost.exe\r\nmsiexec.exe\r\ndllhost.exe\r\ndllhost.exe\r\nmsiexec.exe\r\nsvchost.exe\r\n&trash=ilnyyiittddnoyyiblambllvwgblalakjvufynamblcmambllwugxlwkwjvu\r\n 

req - 请求类型

guid - bot ID

name - 来自设备的NAME

win - Windows版本

x64 - 是64位架构

adm - 是治理员

nat - 具有RFC1918 IP地址

usrn - 用户名

cmpn - 电脑名称

uagn - 用户代劳

sftl - 大年夜注册表中的Uninstall 键值中列举软件

prcl - 过程列表

垃圾 - 随机长度的随机字符

响应如下所示:

SUCCESS|

敕令轮询请求

除了请求号是2之外,敕令轮询请求看起来类似于“获取动态设备”请求,一个示例响应如下所示:

SUCCESS | <TASK> 20 | 1 | 2 || MZ ... \ X00 \ X00 </ TASK> |

该响应具有两个字段,第一个字段是状况字段,第二个字段是数据部分。这里的数据可所以零个或多个以下字段的TASK块:

义务ID

敕令类型

敕令arg1(例如文件类型)

敕令arg2(例如哈希值)

敕令数据(例如可履行文件或URL)

SnatchLoader的重要功能是下载并加载其他恶意软件系列,是以大年夜多半敕令类型和参数都支撑以各类方法履行。在这个例子中,敕令是起首提取嵌入的可履行文件然后履行提取到的可履行文件。其他一些支撑的敕令是:

插件功能

更新设备

更新法度榜样

发送敕令结不雅

最后一个回连类型用于发送敕令的结不雅:

  1. req=3&guid=FCD08AEE3C0E9409&name=02.10&results=&trash=pffebxmawlawigdawkifcymbxmawlgebxlawkifcymbxmhebymbxlawkifcy 

除了请求号是3之外,该请求类似于“敕令轮询”的请求,并且添加了一个附加参数(results)。 对于此请求,C2没有任何的响应内容。

到今朝为止,我们发清楚明了该C2办事器的一个有趣的特点,它们似乎正在基于源IP地址履行某种地舆壅塞操作。当我们测验测验经由过程美国,法国或喷鼻港的TOR或VPN节点与C2办事器进行互动时,办事器会响应“404 Not found”缺点。然则,如不雅我们测验测验应用英国和意大年夜利的VPN节点,C2办事器则会对请求进行回应。一般来说,地舆阻挡不是一个新的特点,但并不是特别常见的。

在撰写本文时,SnatchLoader僵尸收集正在分发Ramnit恶意软件(一个银行恶意软件),该银行恶意软件的编译日期为2017年10月13日,钙揭捉?本可在VirusTotal上获得 。

  1. req=0&guid=FCD08AEE3C0E9409&name=02.10&trash=ulbncmamlxwjakbnbmaklvvhamathrgsfrpbsfrfqeqpatisgsfrqbtfrgqfrpbuithtisrctisgsfrqbujtiuistduith 

结论

在这篇文┞仿里,我们对SnatchLoader下载器恶意软件进行了研究和分析,该恶意软件最早我们可以追溯到2017年1月,并且在上周我们发清楚明了该恶意软件的更新。今朝,该恶意软件正在经由过程垃圾邮件告白进行传播,并根据地舆地位封锁功能对某些特定的地舆区域提议收集进击。在撰写本文时,SnatchLoader正在将Ramnit恶意软件在英国和意大年夜利这两个国度内进行传播。

【编辑推荐】

  1. 软件定义数据中间(SDDC)的收集安然
  2. 软件安然构建成熟度模型演变与分析
  3. 怕被“坏兔子”进击?别错过CSE恶意软件实验室的┞封份初步分析

      推荐阅读

      数据库高可用方案PK:选择Oracle还是MySQL?

    关于Oracle和MySQL的高可用筹划,其实一向想要总结了,今天禀为几个系列简单说说。经由过程如许的比较,会对两种数据库架构设计上的细节差别有一个根本的熟悉。高可用筹划概览Oracle有一套很成熟的高可>>>详细阅读


    本文标题:技术分享--SSnatchLoader恶意软件更新分析

    地址:http://www.17bianji.com/lsqh/38484.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)