近日,研究人员发现了一项新的分发 BitRAT 软件的恶意活动。BitRAT 是一种强大的远程访问木马,在网络犯罪论坛和暗网市场上以低至 20 美元的价格出售给网络犯罪分子。在最新的 BitRAT 恶意软件分发活动中,攻击者将恶意软件作为 Windows 10 Pro 许可证激活器分发到网络硬盘上。研究人员根据代码片段中的韩语字符及其分发方式推测,新的 BitRAT 活动的攻击者疑似是韩国人。


ASEC分析团队发现的通过网络硬盘分发的BitRAT。由于攻击者从开发阶段就将恶意软件伪装成Windows 10许可证验证工具,因此从webhard下载非法破解工具并安装它,以验证Windows许可证的用户存在将BitRAT安装到其PC中的风险。

 

下面显示了一篇上传到webhard的帖子,其中包含恶意软件。标题是 [新的][快速安装]Windows许可证验证[一键式]。


 图1. 伪装成下载Windows许可证验证工具的帖子


下载名为“Program.zip”的压缩文件,并使用密码“1234”进行压缩和锁定。它包含一个名为“W10DigitalActivation.exe”的Windows 10许可证验证工具。


图2. 压缩文件中包含的文件


“W10DigitalActivation.exe”是一个7z SFX文件,带有一个名为“W10DigitalActivation.msi”的实际验证工具和名为“W10DigitalActivation_Temp.msi”的恶意软件。当用户双击该文件时,它会同时安装这两个文件。由于恶意软件和验证工具同时运行,用户被欺骗认为该工具运行正常,如下所示。


图3. 7z SFX文件中的恶意软件


与名称不同,“W10DigitalActivation_Temp.msi”是一个带有exe扩展名的下载器,可以下载其他恶意软件。运行时,它会连接到其内部的C&C服务器,交换加密字符串。之后,它对字符串进行解密,最终获得额外有效载荷的下载网址。


图4. 下载器恶意软件的C&C网址


下载程序将恶意软件安装到Windows的启动程序文件夹中并自行删除。通常,第一个安装的文件是同类型的下载器,以这种方式运行的下载程序最终会将BitRAT作为“Software_Reporter_Tool.exe”安装到路径%TEMP%中。


图5. 下载下载器和BitRAT


值得注意的是,此下载器配备了附加功能,无论如何都不是一个简单的程序。如下图所示,它的功能之一是使用powershell命令添加Windows启动程序文件夹——下载器将安装在该文件夹中——作为Windows Defender的排除路径,并将BitRAT进程名称“Software_Reporter_Tool.exe”添加为Windows Defender的排除进程。


图6. 添加为Windows Defender的排除路径


看看这个恶意软件如何使用被认为是韩国最常用的文件共享平台的webhard,并在其代码中包含韩语字符,如下图所示,攻击者似乎是一个说韩语的人。


图7.含有韩文字符的代码


最终安装的恶意软件是名为BitRAT的RAT(远程访问木马)恶意软件。自2020年以来,BitRAT一直通过黑客论坛出售,并不断被攻击者使用。


图8. BitRAT介绍图像


因为BitRAT是一种RAT恶意软件,所以它的攻击者可以控制被它感染的系统。BitRAT不仅提供了运行进程任务、服务任务、文件任务、远程命令等基本控制功能,还提供了各种信息窃取功能、HVNC、远程桌面、挖币、代理等额外选项。


图9.BitRAT的C&C面板


BitRAT提供的功能列表

1. 网络通信方式

使用TLS 1.2进行加密通信;使用Tor进行通信


2. 基本控制

进程管理器;服务管理器;文件管理器;窗口管理器;软件管理器


3. 信息窃取

键盘记录;剪贴板记录;网络摄像头记录;音频记录;应用程序(如网络浏览器)账户凭证盗窃


4. 远程控制

远程桌面;hVNC(隐藏桌面)


5. 代理服务器

SOCKS5代理:使用UPnP的端口转发功能;反向代理:SOCKS4代理


6. 挖币

XMRig CoinMiner


7.其他

DDoS攻击;UAC旁路;Windows Defender停用


BitRAT使用的是被揭露的TinyNuke的代码,就像AveMaria一样。下面是TinyNuke的hVNC(与隐藏桌面有关的例程)和BitRAT的代码对比。


图10. TinyNuke和BitRAT的hVNC程序


TinyNuke在反向SOCKS4代理和隐藏桌面功能中验证并使用名为“AVE_MARIA”的签名字符串。AveMaria采用了TinyNuke的Reverse SOCKS4 Proxy功能,并根据这个字符串进行命名。另一方面,BitRAT使用了隐藏桌面功能,并且签名字符串是相同的。

 

TinyNuke过去曾被朝鲜APT组织Kimsuky小组使用。在众多功能中,只有隐藏桌面功能被使用。

 

该恶意软件正在通过文件共享网站(如韩国的网络硬盘)传播。因此,在运行从文件共享网站下载的可执行文件时要谨慎行事。建议用户从开发商的官方网站下载产品。


AhnLab的反恶意软件V3使用以下别名检测并阻止上述恶意软件

注:本文由E安全编译报道。


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • #肖战[超话]##肖战肖春生# xz #肖战梦中的那片海# 我想你了,是那种打电话也解决不了的想念,是一定要见一面紧紧抱住的想念北上看到的冰川是你,南下追寻的极
  • 今日废话之 p1 谁知道下午5点多的太阳还这么毒呢[微笑]过了一会腿就开始泛一点红印 十级易黑选手[太开心]p2夏天的特征之一 晚8点的夜晚还是那么美[求关注]
  • #日行一善##阳光信用# 梦想,是注定孤独的旅行,但那又怎样,即使披荆斩棘,也要坚持走完自己的路!在这条路上,我们才能领略到成长的力量,就会正视自己,拥有奋斗的
  • 元旦的宠粉福利来啦~【关注@镇魂街武神躯手游 +转发本条动态】即可参与抽奖~1月7日将抽出1位幸运镇魂将,送出200元京东卡!【去摩点购买】【转+关】抽1人送
  • #极禹[超话]##极禹 临界暧昧# 纯属扯淡(个人看法)有没有一种可能J问什么意思是在问宝的照片什么意思如果说这个图是J拍的,可是J这个大醋缸会给我们看这样的照
  • 而你眼里没有好的东西,每个人看到的世界都不一样,取决于你自己当下内心里有什么,就看到了什么。[微风]任何一个人都没有那么大的能力、能量去改变另一个人,如果你觉得
  • 你们不了解他本性是阴毒的,磁场变大,意识变膨胀的要注意,那就在拉伸转移你们的灵体轨道,不知道的心性上就被他那么挂着,被他俩利用着,对他用感情的灵体都能被带下去,
  • 向佐出轨对象小胡静,评论区这么回复网友 26日,网友在小胡静评论区评论:“微博说的是你呀”小胡静回复网友:“谁知道闺蜜出卖我,今天全是问我这个的”#明星# 如此
  • 别人都是大事化了,小事化无,而我却是无中生有,小事放大(可想想谁不会犯错呢,为什么我不允许自己犯错呢,真的是自作孽不可活[摊手][摊手][摊手])累得还是自己啊
  • 所思唯孤女,霜尽待沧海。看透万般世情,依然不改初心。
  • #王心凌[超话]#感觉糖糖越来越喜欢王姐P1. 刚进组,看王姐表情,考虑要求唱歌P2. 得到了唱歌的机会,很感动P3. 王姐说糖糖的加入很重要,糖糖感动的去抱王
  • 但是我却让糖人师傅给我画了一个华晨宇,糖人师傅说,“这个要很贵”。昨天因为端端前女友的事生气,加上两晚上没咋睡白天补觉两家一直装修头都裂炸了,特别烦躁,在他下班
  • 不过好在还有战损铠甲樱樱美得震撼到我了[色]镜头表现力绝了今天和蓝老师聊天聊忧郁了[单身狗]不知不觉,对自己的情感走向保持悲观的态度已经很久很久了,不敢期待不敢
  • 当时看出是小号但我还是觉得骗子不会有那么多[太开心]所有的记录全在下面⬇️最后我不放心让她重新拍一遍,她就发了一张照片,我让她拍视频直接给我拉黑[汗]zfb也直
  • #马嘉祺[超话]##马嘉祺梦想正当燃##马嘉祺与赴新途##马嘉祺##马嘉祺 一起去未来# hello嘉祺,这里是刚刚写完作业的▶️我们考完试啦,虽说考的不咋地,
  • 请闭上眼睛深呼吸几口气,用心感应你身体的每一个细胞,再张开眼睛,从以下四张彩色曼陀罗图中,选出最让你有感觉的,看看下半年你的健康会有哪些需要注意的地方!那么,在
  • 就像李健的歌《love is over》“看了一唱音乐会,只为有你最爱的乐队曾让你感动落泪,他们又唱了那首歌曲,唱得我心碎,Love is over~”今天柳爽
  • 这一点从陆股通全部成份股的持股变动中也能可以体现,以最新持股比例较上月末变动来看,11月以来获增持个股753只,最新收盘价较成交均价小幅下跌0.17%。举例来看
  • #羽生结弦正式宣布退役#16年的天地安魂曲,是我第一次认识你,那时候我是真的被震撼到了,我没想过,我看一个人滑冰居然能看哭你克服了哮喘,受伤,我看着你一路披荆斩
  • ☀️┃ 〰️ ┃❏--❏ㇸ星期四今天是ϩ⊘ϩϩ年的第❶❾❻天‍▪‍▪‍▪〰⫸⫸ 【ℳiss韩韩¹】✍愿你不辜负每一道均丽晨光,也不畏惧每一个烈火骄阳,新的一天