GA»Æ½ð¼×

EnglishÈÕ±¾ÕZ

¹¤Òµ»¥ÁªÍø°²È«×¨Ìâ > °²È«×ÊѶ

¶íÂÞ˹400¶à¼Ò¹¤ÒµÆóÒµÔâ·êÍøÂç´¹µö¹¥»÷

×÷ÕߣºHydralab 2018-08-09

¸ÅÒª

¿¨°Í˹»ù³¢ÊÔÊÒ£¨Kaspersky Lab£©ICS CERT·¢ÏÖÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂç´¹µöµç×ÓÓʼþ£¬ÖØÒªÕë¶ÔµÄÊÇÓ빤ҵ³ö²úÓÐ¹ØµÄÆóÒµºÍ»ú¹¹¡£ÍøÂç´¹µöµç×ÓÓʼþ¼Ù×°³ÉºÏ·¨µÄóÒ×Ô¼Ç뺯£¬ÖØÒª±»·¢Ë͸øÎ»ÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ£¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÖ¸±êÊÕ¼þÈËËù´ÓÊµĹ¤×÷ÓкܴóµÄÓйØÐÔ¡£

ƾ¾ÝÎÒÃÇÍøÂçµ½µÄÊý¾Ý£¬ÕâһϵÁй¥»÷ÆðÍ·ÓÚ2017Äê11Ô£¬ÇÒĿǰÈÔÔÚ½øÐÐÖС£ÖµÍ×ÌùÐĵÄÊÇ£¬ÔçÔÚ2015Äê¾ÍÒѾ­ÓÐÀàËÆ¹¥»÷µÄ¼Í¼¡£

ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁ˺Ϸ¨µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©£¬Õâʹ¹¥»÷Õß¿ÉÄÜÔ¶³Ì½ÚÔìÊÜϰȾµÄϵͳ¡£Áí±í£¬¹¥»÷Õß»¹Ê¹ÓÃÁ˸÷À༼ÊõÀ´¸²¸Çϵͳ±»×°ÖÃÔÚϵͳÖеĶñÒâÈí¼þµÄϰȾºÍ»î¶¯¡£

ƾ¾ÝÏÖº±¼û¾Ý£¬¹¥»÷ÕßµÄÖØÒªÖ¸±êÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽð¡£ÔÚ¹¥»÷ÕßÏνӵ½Êܺ¦ÕßµÄÍÆËã»úÖ®ºó£¬ËûÃÇ»áËÑË÷²¢·ÖÎö²É¹ºÎĵµ£¬ÒÔ¼°ÆäʹÓõIJÆÕþºÍ¹ÜÕÊÈí¼þ¡£ÔÚ´ËÖ®ºó£¬¹¥»÷Õß»áѰÕÒ¸÷ÀಽÖèÀ´Ö´ÐвÆÕþڲƭ£¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£

ÔÚϰȾϵͳ֮ºó£¬ÈôÊǹ¥»÷Õß±ØÒª¶î±íµÄÊý¾Ý»òÖ°ÄÜ£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡±¾µØÖÎÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÕþÈí¼þºÍ·þÎñµÄÓû§Éí·ÝÑéÖ¤Êý¾Ý£¬»òÕßÓÃÓÚºáÏòÒÆ¶¯µÄWindowsÕÊ»§£©£¬ÄÇôËûÃǻὫһ¸ö¶î±íµÄ¶ñÒâÈí¼þ¼¯ÖÐÏÂÔØµ½ÏµÍ³ÖУ¬ÇÒËüÊÇרÃÅÕë¶ÔÿһλÓ×ÎÒÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÔìµÄ¡£Õâ¸ö¶ñÒâÈí¼þ¼¯ÖпÉÄÜÔ̺¬¼äµýÈí¼þ¡¢À©´ó¹¥»÷Õß¶ÔÊÜϰȾϵͳ½ÚÔìµÄÆäËûÔ¶³ÌÖÎÀí¹¤¾ß¡¢ÓÃÓÚÀûÓòÙ×÷ϵͳºÍÀûÓÃÈí¼þ·ì϶µÄ¶ñÒâÈí¼þ£¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£

¹¥»÷ÕߺÜÏÔÈ»ÊÇͨ¹ý¶ÈÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨѶÀ´»ñÈ¡ËûÃǽøÐз¸×ï»î¶¯ËùÐèµÄÐÅÏ¢¡£Áí±í£¬ËûÃÇÒ²Äܹ»Ê¹ÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´³ï±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓ뵱ǰÊܺ¦ÕߺÏ×÷µÄÆóÒµ¡£³ýÁ˾­¼ÃËðʧ֮±í£¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£

ÍøÂç´¹µöµç×ÓÓʼþ

ÔÚ´óÎÞÊý°¸ÀýÖУ¬ÍøÂç´¹µöµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÕþÓйØ£¬Æä¸½¼þµÄ¶¨ÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£¾ßÌåÀ´Ëµ£¬ÆäÖÐһЩµç×ÓÓʼþÐû³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÔ¼Ç루¼ûÏÂÎÄ£©¡£

¶ñÒ⸽¼þͨ³£»áÊÇÒ»¸ö´æµµÎļþ¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ£¬ÔÚÕâЩ°¸ÀýÖУ¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸Ïò±í²¿×ÊÔ´µÄÁ´½Ó£¬¶ø¶ñÒâ¶ÔÏó¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£

ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂç´¹µöµç×ÓÓʼþµÄʾÀý£º

ÍøÂç´¹µöµç×ÓÓʼþµÄÆÁÄ»½ØÍ¼

ÍøÂç´¹µöµç×ÓÓʼþµÄÆÁÄ»½ØÍ¼

Õâ·âµç×ÓÓʼþÐû³Æ×Ô¼ºÊÇÓÉÒ»¼Ò³ÛÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£·¢Ë͸õç×ÓÓʼþµÄ·þÎñÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûµÄÈ·¼«¶ÈÀàËÆ¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë±£»¤µÄ´æµµÎļþ£¬¶øÕâ¸öÃÜÂëÄܹ»ÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£

ÖµÍ×ÌùÐĵÄÊÇ£¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁË¸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔ­Òò£¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿÃÅÄÚÈݽøÐÐÁËÆÁ±Î´¦Ö㬼ûÉÏÃæµÄÆÁÄ»½ØÍ¼£©¡£ÕâÅú×¢¹¥»÷ÊǾ­¹ý¾«ÐijﱸµÄ£¬²¢ÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÖ¸±êÊÕ¼þÈ˶¼´´½¨ÁËÔ̺¬ÓëÌØ¶¨ÆóÒµÓйصľßÌåÐÅÏ¢µÄÓ×ÎÒµç×ÓÓʼþ¡£

×÷Ϊ¹¥»÷µÄÒ»²¿ÃÅ£¬¹¥»÷ÕßʹÓÃÁ˸÷À༼ÊõÀ´¸²¸ÇϰȾ¹ý³Ì¡£ÔÚ´ËÀà°¸ÀýÖУ¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³ÌÖÎÀíµ±Ó÷¨Ê½Ö®±í£¬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄºÏ·¨Èí¼þ£©Ò²±»×°ÖÃÔÚÁËÊÜϰȾµÄϵͳÖС£

ΪÁ˲»ÈÃÓû§ÒÉ»óËûÃÇΪʲôûÓлñÈ¡µ½ÔÚ´¹µöµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢£¬¶ñÒⷨʽËù×°ÖõÄÕâ¸öSeldon 1.7Èí¼þÄÚÈÝÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£

ºÏ·¨Èí¼þSeldon 1.7µÄ´°¿Ú

ºÏ·¨Èí¼þSeldon 1.7µÄ´°¿Ú

ÔÚijЩ°¸ÀýÖУ¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿ÃŰܻµµÄͼÏñ¡£

ÓɶñÒâÈí¼þ´ò¿ªµÄͼÏñ

ÓɶñÒâÈí¼þ´ò¿ªµÄͼÏñ

´Ë±í£¬»¹´æÔÚ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»¼Ù×°³ÉÒ»·ÝÔ̺¬ÒøÐÐתÕÊÊÕÌõµÄPDFÎĵµµÄ°¸Àý¡£Ææ¹ÖµÄÊÇ£¬ÊÕÌõ¼òÖ±Ô̺¬ÓÐЧµÄÊý¾Ý¡£¾ßÌåÀ´Ëµ£¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐЧµÄ²ÆÕþϸ½Ú£¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£

ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½ØÍ¼

ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½ØÍ¼

ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁ˺Ϸ¨µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£

ʹÓÃRMSÖ´ÐеĹ¥»÷

Óм¸ÖÖÒÑÖªµÄ²½ÖèÄܹ»½«¶ñÒâÈí¼þ×°Öõ½ÏµÍ³ÖС£¶ñÒâÎļþÄܹ»Í¨¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐУ¬Ò²Äܹ»Í¨¹ýÌØÔìµÄWindowsºÅÁîÚ¹ÊÍ·¨Ê½ÔËÐС£

ÀýÈ磬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾ÍÔ̺¬ÁËÒ»¸öÓëÆäÕ¼ÓÐÒ»ÑùÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ£¬²¢ÇÒËüÊÇÒ»¸öÊÜÃÜÂë±£»¤µÄ×Ô½âѹ´æµµÎļþ¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö¾ç±¾£¬ÓÃÓÚ×°ÖÃºÍÆô¶¯ÏµÍ³ÖеÄÏÖʵ¶ñÒâÈí¼þ¡£

¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ

¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ

´ÓÉÏÃæÆÁÄ»½ØÍ¼ÖеĺÅÁîÄܹ»¿´³ö£¬ÔÚ¸´ÔìÎļþºó£¬¾ç±¾»áɾ³ý×ÔÉíÎļþ£¬²¢ÔÚϵͳÖÐÆô¶¯ºÏ·¨Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS£¬Ê¹¹¥»÷Õß¿ÉÄÜÔÚÓû§²»ÖªÇéµÄÇé¿öϽÚÔìÊÜϰȾµÄϵͳ¡£

¶ñÒâÈí¼þµÄÎļþ½«±»×°ÖÃÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖУ¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£

µ±ËüÆô¶¯Ê±£¬ºÏ·¨µÄRMSÈí¼þ½«¼ÓÔØ²Ù×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£©£¬Ô̺¬ÏµÍ³Îļþwinspool.drv£¬ËüλÓÚϵͳÎļþ¼ÐÖУ¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ôõè¾¶²»°²È«µØ¼ÓÔØ¿â£¨¹©¸øÉÌÒѱ»·î¸æ´Ë·ì϶£©£¬Òò¶øÊ¹µÃ¹¥»÷Õß¿ÉÄܽøÐÐDLL½Ù³Ö¹¥»÷£ºËûÃǽ«¶ñÒâ¿â¸éÖÃÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͳһ¸öĿ¼ÖУ¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔØ²¢»ñµÃ½ÚÔìȨ£¬¶ø²»ÊÇÏàÓ¦µÄϵͳ¿â¡£

¶ñÒâ¿â»áʵÏÖ¶ñÒâÈí¼þµÄ×°Ö᣾ßÌåÀ´Ëµ£¬Ëü»á´´½¨Ò»¸ö×¢²á±íÖµ£¬ÕƹÜÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£ÖµÍ×ÌùÐĵÄÊÇ£¬ÔÚÕâ´Î»î¶¯µÄ´óÎÞÊý°¸ÀýÖУ¬×¢²á±íÖµ±»¸éÖÃÔÚRunOnce¼üÖµÖУ¬¶ø²»ÊÇRun¼üÖµ£¬ÕâʹµÃ¶ñÒâÈí¼þ½ö±ÉÈË´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£Ö®ºó£¬¶ñÒâÈí¼þ±ØÒªÔٴδ´½¨×¢²á±íÖµ¡£

Ö®ËùÒÔÑ¡ÔñÕâÖÖ²½Ö裬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖ²½ÖèÀ´¸²¸Ç¶ñÒâÈí¼þÔÚϵͳÖеĴæÔÚ¡£Áí±í£¬¶ñÒâ¿â»¹ÊµÏÖÁËÆ¥µÐ·ÖÎöºÍ¼ì²âµÄ¼¼Êõ¡£ÆäÖÐÒ»ÖÖ¼¼ÊõÉæ¼°Ê¹ÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£Í¨¹ýÕâÖÖ·½Ê½£¬¹¥»÷Õ߾Ͳ»Óý«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖУ¬ÕâÓÐÖúÓÚËûÃǶԴóÎÞÊý·ÖÎö¹¤¾ß°µ²Ø·¨Ê½µÄÏÖʵְÄÜ¡£

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿ÃÅ

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿ÃÅ

¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õ߳ﱸµÄÅäÖÃÎļþ£¬ÆäÖÐÔ̺¬RMSÈí¼þµÄÉèÖá¢Ô¶³Ì½ÚÔìÍÆËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒѳɹ¦±»Ï°È¾ËùÐèµÄÉèÖá£

ÆäÖÐÒ»¸öÅäÖÃÎļþÔ̺¬ÁËÒ»¸öµç×ÓÓʼþµØÖ·£¬ÓÃÓÚ½Ó¹ÜÓйØÊÜϰȾϵͳµÄÐÅÏ¢£¬Ô̺¬ÍÆËã»úÃû³Æ¡¢Óû§Ãû¡¢RMSÍÆËã»úµÄInternet IDµÈ¡£ÆäÖУ¬Internet IDÊÇÔÚÍÆËã»úÏνӵ½RMS¹©¸øÉ̵ĺϷ¨·þÎñÆ÷ÉÏÌìÉúµÄ¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÏνӵ½Î»ÓÚNATºóÃæµÄÔ¶³Ì½ÚÔìϵͳ£¨ÔÚÊ¢Ðеļ´Ê±ÐÂÎŽâ¾ö¹æ»®ÖÐҲʹÓÃÁËÀàËÆµÄ»úÔ죩¡£

ÔÚÒÑ·¢ÏÖµÄÅäÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØÖ·ÁÐ±í½«ÔÚIoCs²¿ÃÅÖÐÌṩ¡£

Ò»¸öRC4µÄÅú¸Ä°æ±¾±»ÓÃÓÚ¼ÓÃÜÅäÖÃÎļþ¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÅäÖÃÎļþÈçÏÂËùʾ¡£

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ

ÔÚʵÏÖÕâЩ֮ºó£¬¹¥»÷Õß¾ÍÄܹ»Ê¹ÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂͨ¹ýºÏ·¨µÄRMS·þÎñÆ÷ʹÓó߶ȵÄRMS¿Í»§¶ËÀ´½ÚÔìÕû¸öϵͳ¡£

ʹÓÃTeamViewerÖ´ÐеĹ¥»÷

ʹÓúϷ¨µÄTeamViewerÈí¼þÖ´ÐеĹ¥»÷ÓëʹÓÃRMSÈí¼þÖ´ÐеĹ¥»÷¼«¶ÈÀàËÆ£¬¾ßÌåÈçÉÏËùÊö¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØµãÊÇ£¬À´×ÔÊÜϰȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄºÅÁîºÍ½ÚÔì·þÎñÆ÷£¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØÖ·¡£

ÓëʹÓÃRMSÒ»Ñù£¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿â´úÌæÎªÏµÍ³DLL×¢Èëµ½TeamViewer¹ý³ÌÖС£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖУ¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£

Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ£¬ºÏ·¨µÄTeamViewerÈí¼þÖ®Ç°Ôø±»ÓÃÓÚAPTºÍÍøÂç·¸×ï¹¥»÷¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖУ¬×î³ÛÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£²»Í⣬ÎÒÃÇÒÔΪÔÚ±¾ÎÄÖÐÃèÊöµÄ¹¥»÷ÓëTeamSpyÎ޹أ¬¶øÊÇÁíÒ»¸öÍøÂç·¸×OÍÅËùΪ¡£Ææ¹ÖµÄÊÇ£¬ÔÚ·ÖÎöÕâЩ¹¥»÷µÄ¹ý³ÌÖб»¼ø±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÅäÖÃÎļþºÍ½âÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÃèÊöÀàËÆ¹¥»÷µÄһƪÎÄÕÂÖÐËù°ä²¼µÄËã·¨ÆëȫһÑù¡£

¸÷È˶¼ÖªÂ·£¬ºÏ·¨µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§°µ²ØÆäÆô¶¯»ò²Ù×÷£¬ÓÈÆäÊÇÔÚÔ¶³Ì½ÚÔì½ÓÈëµÄʱ³½»á֪ͨÓû§¡£µ«ÊÇ£¬¹¥»÷Õß±ØÒªÔÚÓû§²»ÖªÇéµÄÇé¿öÏ»ñµÃ¶ÔÊÜϰȾϵͳµÄÔ¶³Ì½ÚÔ졣Ϊ´Ë£¬ËûÃǹҹ³Á˼¸¸öWindows APIº¯Êý¡£

¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄ¶àËùÖÜÖªµÄ²½ÖèÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£Òò¶ø£¬µ±ºÏ·¨µÄÈí¼þŲÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ£¬½ÚÔìȨ½«±»´«µÝ¸ø¶ñÒâDLL£¬¶øºÏ·¨µÄÈí¼þÖ»»áµÃµ½Ò»¸öºýŪÐÔµÄÏìÓ¦£¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³

¹Ò¹³Windows APIº¯Êýʹ¹¥»÷Õß¿ÉÄܰµ²ØTeamViewerµÄ´°¿Ú£¬±£»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½£¬²¢½ÚÔìTeamViewerÆô¶¯²ÎÊý¡£

Æô¶¯ºó£¬¶ñÒâ¿âͨ¹ýÖ´ÐкÅÁî¡°ping 1.1.1.1¡±À´²é³­InternetÏνÓÊÇ·ñ¿ÉÓ㬶øºó½âÃܶñÒⷨʽµÄÅäÖÃÎļþtvr.cfg¡£¸ÃÎļþÔ̺¬¸÷Àà²ÎÊý£¬ÀýÈçÓÃÓÚÔ¶³Ì½ÚÔìϵͳµÄÃÜÂë¡¢¹¥»÷ÕߵĺÅÁîºÍ½ÚÔì·þÎñÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ºÅÁîºÍ½ÚÔì·þÎñÆ÷µÄÒªÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£

½âÃܺóµÄ¶ñÒâÈí¼þÅäÖÃÎļþµÄÄÚÈÝ

½âÃܺóµÄ¶ñÒâÈí¼þÅäÖÃÎļþµÄÄÚÈÝ

ÓëRMS·ÖÆç´¦µØµãÓÚ£¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì½ÚÔìλÓÚNATºóÃæµÄÍÆËã»ú¡£

ÓëRMSÒ»ÑùµÄ´¦µØµãÓÚ£¬ÓйصÄÖµ½«±»Ôö³¤µ½RunOnce×¢²á±í¼üÖµÖУ¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£

¶ñÒâÈí¼þ»áÍøÂçÊÜÏ°È¾ÍÆËã»úÉϵÄÊý¾Ý£¬²¢½«ÆäÁ¬Í¬Ô¶³ÌÖÎÀíËùÐèµÄϵͳ±êʶ·ûһ··¢Ë͵½ºÅÁîºÍ½ÚÔì·þÎñÆ÷¡£·¢Ë͵ÄÊý¾ÝÔ̺¬£º

¡ñ ²Ù×÷ϵͳ°æ±¾

¡ñ Óû§Ãû

¡ñ ÍÆËã»úÃû

¡ñ ÓйØÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶´ËÍâÐÅÏ¢

¡ñ ÏµÍ³ÖÐÊÇ·ñ´æÔÚÂó¿Ë·çºÍÍøÂçÉãÏñÍ·

¡ñ ÊÇ·ñ×°ÖÃÁË·À²¡¶¾Èí¼þ»òÆäËû°²È«½â¾ö¹æ»®£¬ÒÔ¼°UAC¼¶±ð

¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQL²éÎÊÀ´»ñÈ¡ÓйØÏµÍ³ÖÐ×°ÖõݲȫÈí¼þµÄÐÅÏ¢£º

root\SecurityCenter:SELECT * FROM AntiVirusProduct

ÍøÂçµÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÒªÇó·¢Ë͸ø¹¥»÷ÕߵķþÎñÆ÷£º

ÓÃÓÚÏòºÅÁîºÍ½ÚÔì·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÒªÇó

ÓÃÓÚÏòºÅÁîºÍ½ÚÔì·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÒªÇó

Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØµãÊÇ¿ÉÄÜÏòÊÜϰȾµÄϵͳ·¢ËͺÅÁ²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£ÕâЩºÅÁîͨ¹ýTeamViewerÀûÓ÷¨Ê½ÖÐÄÚÖõÄChat£¨Ì¸Ì죩Ä£¿é´ÓºÅÁîºÍ½ÚÔì·þÎñÆ÷·¢ËͺÅÁî¡£µ±È»£¬Ì¸Ìì´°¿Ú»á±»¶ñÒâ¿â°µ²Ø£¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£

±»·¢Ë͵½ÊÜϰȾϵͳµÄºÅÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsºÅÁîÚ¹ÊÍ·¨Ê½ÖÐÖ´ÐУº

cmd.exe /c start /b

²ÎÊý¡°/ b¡±°µÊ¾Óɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеĺÅÁÔÚ²»´´½¨Ð´°¿ÚµÄÇé¿öÏÂÔËÐС£

´Ë±í£¬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕߵķþÎñÆ÷½Ó¹Üµ½¶ÔÓ¦µÄºÅÁîʱ£¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÔì¡£

ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ

µ±¹¥»÷Õß»¹±ØÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱ³½£¬ËûÃǻὫ¼äµýÈí¼þÏÂÔØµ½Êܺ¦ÕßµÄÍÆËã»úÉÏ£¬ÒÔ±ãÍøÂçµç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂ룬ÒÔ¼°¼Í¼»÷¼üºÍÆÁÄ»½ØÍ¼¡£

ÔÚ¹¥»÷ÕߵķþÎñÆ÷ÉÏ×°Öò¢ÏÂÔØµ½Êܺ¦ÕßÍÆËã»úÉÏµÄÆäËûÈí¼þÖУ¬±»·¢ÏÖÔ̺¬À´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º

¡ñ Babylon RAT

¡ñ Betabot/Neurevt

¡ñ AZORult stealer

¡ñ Hallaj PRO Rat

¶ÔÓÚÕâЩľÂí¶øÑÔ£¬ËüÃDZ»ÏÂÔØµ½ÊÜϰȾϵͳÖУ¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÍøÂçÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£³ýÁËÔ¶³ÌÖÎÀíÖ®±í£¬ÕâЩ¶ñÒâÈí¼þ»¹Ô̺¬ÒÔÏÂÖ°ÄÜ£º

¡ñ ¼Í¼»÷¼ü

¡ñ ÆÁÄ»½ØÍ¼

¡ñ ÍøÂçϵͳÐÅÏ¢ÒÔ¼°ÓëÒÑ×°Ö÷¨Ê½ºÍÔÚÔËÐеĹý³ÌÓйصÄÐÅÏ¢

¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ

¡ñ Ê¹ÓÃÍÆËã»ú×÷Ϊ´úÀí·þÎñÆ÷

¡ñ ´ÓÊ¢Ðеķ¨Ê½ºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë

¡ñ ÇÔÈ¡¼ÓÃÜÇ®±ÒÇ®°ü

¡ñ ÇÔÈ¡SkypeÐÂÎÅ

¡ñ ½øÐÐDDoS¹¥»÷

¡ñ À¹½ØºÍºýŪÓû§Á÷Á¿

¡ñ ½«ËÁÒâÓû§Îļþ·¢Ë͵½ºÅÁîºÍ½ÚÔì·þÎñÆ÷

ÔÚÆäËûһЩ°¸ÀýÖУ¬ÔÚ¶ÔÊÜϰȾϵͳ½øÐгõ²½·ÖÎöºó£¬¹¥»÷Õ߻Ὣһ¸ö¶î±íµÄ¶ñÒâÈí¼þÄ£¿éÏÂÔØµ½Êܺ¦ÕßµÄÍÆËã»úÖС£ÕâÊÇÒ»¸öÔ̺¬¶àÖÖ¶ñÒâºÍºÏ·¨·¨Ê½µÄ×Ô½âѹ´æµµÎļþ£¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔÄ³Ð©ÌØ¶¨ÏµÍ³¶ø¶î±í±»ÏÂÔØµÄ¡£

ÀýÈ磬ÈôÊǶñÒâÈí¼þÊÇÔÚûÓб¾µØÖÎÀíԱȨÏÞµÄÇé¿öÏÂÖ´ÐеÄ£¬ÄÇôΪÁËÈÆ¹ýWindowsÓû§ÕÊ»§½ÚÔ죨UAC£©£¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLL½Ù³Ö¼¼Êõ¡£µ«ÔÚÕâÖÖÇé¿öÏ£¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£

´Ë±í£¬¹¥»÷ÕßÔÚһЩϵͳÖл¹×°ÖÃÁËÁíÒ»¸öÔ¶³ÌÖÎÀíʵÓ÷¨Ê½RemoteUtilities£¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸ü׳´óµÄÖ°Äܼ¯À´½ÚÔìÊÜϰȾµÄÍÆËã»ú¡£ÆäÖ°ÄÜÔ̺¬£º

¡ñ Ô¶³Ì½ÚÔìϵͳ£¨RDP£©

¡ñ ´ÓÊÜϰȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜϰȾϵͳ

¡ñ ½ÚÔìÊÜϰȾϵͳµÄµçÔ´

¡ñ Ô¶³ÌÖÎÀíÔÚÔËÐеÄÀûÓ÷¨Ê½µÄ¹ý³Ì

¡ñ Ô¶³Ìshell£¨ºÅÁîÐУ©

¡ñ ÖÎÀíÓ²¼þ

¡ñ ÆÁÄ»½ØÍ¼ºÍ¼ÔìÆÁÄ»

¡ñ Í¨¹ýÏνӵ½ÊÜϰȾϵͳµÄÉ豸¼ÔìÒôƵºÍÊÓÆµ

¡ñ Ô¶³ÌÖÎÀíϵͳע²á±í

¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÅú¸Ä°æ±¾£¬Ê¹µÃËûÃÇ¿ÉÄÜÔÚÓû§²»ÖªÇéµÄÇé¿öÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£

ÔÚijЩ°¸ÀýÖУ¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®±í£¬¹¥»÷Õß»¹×°ÖÃÁËMimikatzʵÓ÷¨Ê½¡£ÎÒÃÇÒÔΪ£¬ÈôÊǵÚÒ»¸öÊÜϰȾµÄϵͳûÓÐ×°ÖòÆÕþÊý¾Ý´¦ÖÃÈí¼þ£¬ÄÇô¹¥»÷ÕßÔò»á×°ÖÃMimikatz¡£MimikatzʵÓ÷¨Ê½±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý£¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËûÍÆËã»úµÄÔ¶³Ì½Ó¼û¡£¹¥»÷ÕßʹÓÃÕâÖÖ¼¼Êõ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈôÊÇËûÃdzɹ¦»ñÈ¡µ½ÁËÓòÖÎÀíÔ¹ØÊ»§µÄƾ֤£¬ÄÇôËûÃÇÔòÄܹ»½ÚÔìÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£

¹¥»÷µÄÖ¸±ê

ƾ¾ÝKSNµÄÊý¾Ý£¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆÚ¼ä£¬Ô¼ÄªÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤ÍÆËã»ú±»±¾ÎÄÖÐÃèÊöµÄ¶ñÒâÈí¼þËù¹¥»÷¡£

2017Äê10Ôµ½2018Äê6ÔÂÆÚ¼ä±»¹¥»÷µÄÍÆËã»úÊýÁ¿

ÔÚ2017Äê10Ôµ½2018Äê6ÔÂÆÚ¼ä±»¹¥»÷µÄÍÆËã»úÊýÁ¿£¨°´ÔÂͳ¼Æ£©

¾ÝÎÒÃǹÀ¼Æ£¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÖ¸±ê£¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º

¡ñ Ôì×÷Òµ

¡ñ Ê¯ÓͺÍÌìÈ»Æø

¡ñ Ò±½ð

¡ñ ¹¤³Ì

¡ñ ÄÜÔ´

¡ñ ½¨Ôì

¡ñ ¿óÒµ

¡ñ ÎïÁ÷

»ùÓÚ´Ë£¬Äܹ»µÃ³ö½áÂÛ£¬¹¥»÷Õß²¢²»×¨Ò»ÓÚÈκÎÌØ¶¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£Óë´Ëͬʱ£¬ËûÃǵĻÃ÷ÏԵؽ²ÁËÈ»ËûÃÇרһÓÚ·ÛËéÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£ÍøÂç·¸×ï·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÓÉÓÚ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂ簲ȫÎÄ»¯Ô¶²»ÈçÆäËû¾­¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£Áí±í£¬ÕýÈçÎÒÃÇÔçǰËùÌáµ½µÄÄÇÑù£¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üϰ¹ßÓÚÔÚÆäÕË»§ÉϽøÐÐÉæ¼°´óÁ¿×ʽðµÄ²Ù×÷¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¶ÔÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÖ¸±ê¡£

½áÂÛ

ÕâÏî×êÑÐÔÙ´ÎÅú×¢£¬¼´±ãʹÓõ¥Ò»µÄ¼¼ÊõºÍÒÑÖªµÄ¶ñÒâÈí¼þ£¬¹¥»÷ÕßÒ²Äܹ»Í¨¹ý´¿ÊìµØÊ¹ÓÃÉç»á¹¤³Ì²¢ÔÚÖ¸±êϵͳÖи²¸Ç¶ñÒâ´úÂëÀ´³É¹¦µØ¹¥»÷´óÁ¿µÄ¹¤ÒµÆóÒµ¡£·¸×ï·Ö×Ó»ý¼«µØÊ¹ÓÃÉç»á¹¤³ÌÀ´Ô¤·ÀÓû§ÒÉ»ó×Ô¼ºµÄÍÆËã»úÊܵ½ÁËϰȾ¡£Áí±í£¬ËûÃÇ»¹Ê¹ÓÃÁ˺Ϸ¨µÄÔ¶³ÌÖÎÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö¹æ»®µÄ¼ì²â¡£

ÕâһϵÁй¥»÷ÖØÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ£¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÊÀ½çÁìÓòÄÚÈκιú¶ÈµÄ¹¤ÒµÆóÒµ¡£

ÎÒÃÇÒÔΪ£¬Õâ´Î¹¥»÷ÊÂÎñ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸×OÍÅ£¬Æä³ÉÔ±¶Ô¶íÓïÓÐןܴ¿ÊìµÄ°ÑÎÕ£¬ÕâÒ»µãÄܹ»´ÓÍøÂç´¹µöµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Åú¸Ä¶íÓïÆóÒµ²ÆÕþÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£

Ô¶³ÌÖÎÀíÖ°ÄÜʹ·¸×ï·Ö×Ó¿ÉÄÜÆëÈ«½ÚÔì±»·ÛËéµÄϵͳ£¬Òò¶ø¿ÉÄܵĹ¥»÷³¡¾°²»½öÏÞÓÚ͵ÇÔ×ʽð¡£ÔÚ¹¥»÷Ö¸±êµÄ¹ý³ÌÖУ¬¹¥»÷Õß»¹¿ÉÄÜÇÔÈ¡ÊôÓÚÖ¸±êÆóÒµ¼°ÆäºÏ×÷ͬ°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý£¬¶ÔÊܺ¦ÆóÒµÔ±¹¤Ö´ÐÐÒþÃØµÄÊÓÆµ¼à¿Ø£¬²¢Äܹ»Í¨¹ýÏνӵ½ÊÜÏ°È¾ÍÆËã»úµÄÉ豸À´Â¼ÔìÒôƵºÍÊÓÆµ¡£

IoCs

ÔÚÕâÀï²é¿´ºÍÏÂÔØ¡£


£¨×ªÔØÀ´×ÔFreeBuf.COM£©

ÉÏһƪ ÏÂһƪ

7*24Ó×ʱ·þÎñÈÈÏß

400-624-3900


¡¾ÍøÕ¾µØÍ¼¡¿