• 7:30 - 20:30
    Cả CN & Lễ
  • Lịch hẹn
  • 500 Cửa hàng
Phần mềm độc hại 'Beep' tàng hình mới tập trung chủ yếu vào việc tránh bị phát hiện

Phần mềm độc hại 'Beep' tàng hình mới tập trung chủ yếu vào việc tránh bị phát hiện

567,000₫

Có chổ đậu ô tô (Có thể mất phí)

Cửa hàng bạn đã chọn

Alo Mr Viện, mua gì cứ điện 19006163

Mt phn mm đc hi tàng hình mi có tên 'Beep' đã được phát hin vào tun trước, có nhiu tính năng đ trn tránh s phân tích và phát hin ca phn mm bo mt.

Phn mm đc hi được các nhà phân tích ti  Minerva phát hin  sau khi mt lot các mu được ti lên VirusTotal, mt nn tng trc tuyến đ quét tp và phát hin ni dung đc hi.

Mc dù Beep vn đang trong quá trình phát trin và thiếu mt s tính năng chính, nhưng nó hin cho phép các tác nhân đe da ti xung và thc thi các ti trng tiếp theo trên các thiết b b xâm nhp t xa.

Mt k đánh cp thông tin mi đang được hình thành

Beep là phn mm đc hi đánh cp thông tin s dng ba thành phn riêng bit: ng nh git, ng tiêm và ti trng.

Trình nh git ("big.dll") to khóa đăng ký mi vi giá tr 'AphroniaHaimavati' cha tp lnh PowerShell được mã hóa base64. Tp lnh PowerShell này được khi chy 13 phút mt ln bng cách s dng tác v theo lch trình ca Windows.

Khi tp lnh được thc thi, nó s ti xung d liu và lưu vào mt trình tiêm có tên AphroniaHaimavati.dll, sau đó được khi chy.

Trình tiêm là thành phn s dng mt lot các k thut chng g li và chng vm đ đưa ti trng vào mt quy trình h thng hp pháp ("WWAHost.exe") thông qua quá trình làm rng quy trình đ tránh b các công c chng vi rút chy trên máy ch phát hin.

Cui cùng, ti trng chính c gng thu thp d liu t máy b xâm nhp, mã hóa và gi đến C2. Trong quá trình phân tích ca Minerva, đa ch C2 được mã hóa cng đã ngoi tuyến, nhưng phn mm đc hi đã c gng kết ni ngay c sau 120 ln th không thành công.

Thu thập dữ liệu từ hệ thống bị vi phạm

Bt chp nhng hn chế trong quá trình phân tích phn mm đc hi, Minerva vn có th xác đnh các chc năng sau trong mu, được kích hot bi các lnh C2:

  • balancer – chưa được triển khai
  • init – chưa được triển khai
  • screenshot  - xuất hiện để thu thập danh sách quy trình
  • task - chưa được thực hiện
  • destroy  - chưa được thực hiện
  • shellcode – thực thi shellcode bổ sung
  • dll – thực thi một tập tin dll
  • exe – thực thi một tệp .exe
  • Additional - thu thập thông tin bổ sung
  • knock_timeout – thay đổi khoảng thời gian "keep-alive" của C&C

Trn tránh s phát hin

Điu làm cho phn mm đc hi Beep tr nên ni bt là vic s dng nhiu k thut trong sut quy trình thc thi ca nó đ trn tránh s phát hin và phân tích ca phn mm bo mt và các nhà nghiên cu.

Nhng k thut trn tránh này được tóm tt dưới đây:

  1. Dynamic string deobfuscation  – Ẩn các chuỗi quan trọng và sao chép các byte hex vào bộ nhớ. Beep gỡ rối mã nguồn chúng khi cần bằng cách sử dụng hướng dẫn lắp ráp xor/sub/add/not.
  2. System Language check– Tiếng bíp sẽ kiểm tra ngôn ngữ hệ thống mặc định và thoát nếu phát hiện thấy tiếng Nga, tiếng Ukraina, tiếng Bêlarut, tiếng Tajik, tiếng Slovenia, tiếng Gruzia, tiếng Kazakh và tiếng Uzbek (Cyrillic).
  3. Assembly implementation of the IsDebuggerPresent API function– ​​Kiểm tra xem trình gỡ lỗi chế độ người dùng có đang gỡ lỗi quy trình hiện tại hay không.
  4. NtGlobalFlag field anti-debugging– Xác định xem trình gỡ lỗi có tạo quy trình hay không.
  5. RDTSC instruction – Xác định các dấu tick của CPU kể từ khi đặt lại để xác định xem nó có chạy trong máy ảo hay không.
  6. Stack Segment Register– Phát hiện nếu chương trình đang được theo dõi.
  7. CPUID anti-vm – Lấy chuỗi Nhãn hiệu Hypervisor và kiểm tra xem chuỗi này có chứa một phần của từ 'VMware' hay không.
  8. VBOX registry key anti-vm – Kiểm tra sự tồn tại của các khóa đăng ký liên quan đến VM.
  9. Beep API function anti-sandbox – Thay thế cho 'Chức năng API ngủ', chức năng này tạo âm báo bíp trên loa trong khi trì hoãn việc thực thi phần mềm độc hại (chờ có thể cảnh báo) để tránh bị hộp cát phát hiện.

Giải mã chuỗi

Ngoài nhng điu trên, thành phn b cy cũng thc hin các k thut trn tránh sau:

  1. INT 3 anti-debugging – Tạo một ngoại lệ sẽ buộc trình gỡ lỗi ngừng hoạt động.
  2. INT 2D anti-debugging – Tạo ngoại lệ sẽ buộc trình gỡ lỗi ngừng hoạt động.
  3. CheckRemoteDebuggerPresent() API anti-debugging – Xác định xem trình gỡ lỗi có được đính kèm với quy trình hiện tại hay không.
  4. IsDebuggerPresent() API anti-debugging – Xác định xem trình gỡ lỗi ở chế độ người dùng có đang gỡ lỗi quy trình hiện tại hay không.
  5. ProcessDebugPort anti-debugging – Xác định số cổng của trình gỡ lỗi cho quy trình.
  6. VirtualAlloc() / GetWriteWatch() anti-debugging – Theo dõi các trang được ghi trong bộ nhớ để phát hiện các trình gỡ lỗi và hook.
  7. OutputDebugString() anti-debugging – Kỹ thuật phát hiện trình gỡ lỗi dựa trên kết quả trả về cuộc gọi.
  8. QueryPerformanceCounter() and GetTickCount64() anti-debugging – Đo độ trễ giữa hướng dẫn và thực thi để xác định xem trình gỡ lỗi có chạy trên hệ thống hay không.

Beep là mt ví d v phn mm đc hi tp trung ch yếu vào vic trn tránh, đã trin khai nhiu cơ chế chng phân tích trước khi hoàn thin b tính năng đy đ đ đánh cp d liu và thc thi các lnh.

Mc dù hot đng ca nó ngoài t nhiên vn còn hn chế trong thi đim hin ti, Beep có th là mt mi đe da sp ti cn đ phòng.

Mời quý khách đặt trước (trả sau) để nv tiện gọi lại tư vấn bằng livestream cụ thể cho khách chụp màn hình để đồng kiểm. Công Tắc Công Suất Cao Tuya Wifi 20a Lắp Bình Nóng Lạnh mua ở đây sẽ được bảo hành 36 tháng + bh mở rộng, bh rơi vở vô nước chạm cháy tại trungtambaohanh.com, phục vụ 24/7 tại nhà nhằm đảm bảo tối đa tính an toàn riêng tư dữ liệu cho người dùng, chỉ cần đặt hàng trước 24h quý khách được tặng gói bảo hiểm phần cứng và phần mềm.

Xem thêm ↓

Quý đối tác sẽ được thử tiếp nhận và sửa ngay tại đây

Mẫu HSXV.Doc

© 2024. Trungtambaohanh.com Sửa tận nhà có Đổi Pin, Màn Hình, đổi main, SSD giữ nguyên Data
Công Ty Cổ Phần Máy Tính VIỆN GPĐKKD: 0305916372 do sở KHĐT TP.HCM cấp ngày 18/07/2008 ĐT: 028.3844.2011