• sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Seqrite Phòng thí nghiệm Blog
Liên doanh Đang bị tấn công?
  • sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Trang chủ  /  Phần mềm diệt virus cho máy chủ  / Phân tích chuyên sâu về chiến dịch phần mềm độc hại “.url” mới nổi
Phân tích chuyên sâu về chiến dịch phần mềm độc hại “.url” mới nổi
19 Tháng Ba 2018

Phân tích chuyên sâu về chiến dịch phần mềm độc hại “.url” mới nổi

Được viết bởi Pradeep Kulkarni
Pradeep Kulkarni
Phần mềm diệt virus cho máy chủ
5
cổ phiếu

Tuần trước, chúng tôi đã đăng bài viết về sự xuất hiện của một phương thức tấn công mới '.url' được sử dụng để phát tán phần mềm độc hại. Trong bài viết này, chúng ta sẽ đi sâu vào chuỗi tấn công của phương thức '.url' này và trình bày chi tiết về phần mềm độc hại Quant Loader đang tích cực sử dụng nó.

Chúng ta hãy xem chuỗi tấn công bên dưới mô tả trình tự thực hiện được quan sát thấy trong cuộc tấn công này, trong đó tệp “.url” được sử dụng để phát tán phần mềm độc hại.

Hình 1. Chuỗi tấn công
Hình 1. Chuỗi tấn công

Sau đây là hình tóm tắt quy trình của chuỗi tấn công.

Hình 2. Tóm tắt quy trình
Hình 2. Tóm tắt quy trình

Như đã giải thích ở trên, nhìn chung “.url” chứa URL (“https://” hoặc “https://”), nhưng trong trường hợp này, chúng tôi đã quan sát thấy các chia sẻ SMB được truy cập để thực thi JavaScript độc hại.

Hình 3. Tệp .URL truy cập vào chia sẻ SMB
Hình 3. Tệp .URL truy cập vào chia sẻ SMB

Tệp tin trên có liên quan đến CVE-2016-3353, trong đó Internet Explorer xử lý sai các tệp '.url' từ vùng Internet và cho phép kẻ tấn công từ xa vượt qua các hạn chế truy cập theo ý định thông qua một tệp tin được tạo sẵn.

Các chia sẻ SMB này có thể truy cập công khai và không cần xác thực. Hình 3 và 4 hiển thị vị trí chia sẻ SMB công khai “buyviagraoverthecounterusabb[.]net/documents/” nơi lưu trữ các tệp JavaScript độc hại. Địa chỉ IP của vị trí chia sẻ SMB độc hại là “91.102.153.90”.

Hình 4. Ghi lại thông tin liên lạc trong khi SMB chia sẻ quyền truy cập
Hình 4. Ghi lại thông tin liên lạc trong khi SMB chia sẻ quyền truy cập
Hình 5. Các tệp JavaScript được lưu trữ công khai
Hình 5. Các tệp JavaScript được lưu trữ công khai

Hình ảnh sau đây cho thấy mã JavaScript độc hại được gửi đến nạn nhân thông qua giao thức SMB.

Hình 6. Yêu cầu SMB
Hình 6. Yêu cầu SMB

Khi mở JavaScript độc hại, nó sẽ mở bằng ứng dụng 'wscript.exe'.

Hình 7. Lời nhắc của người dùng
Hình 7. Lời nhắc của người dùng

Phần mềm độc hại ở giai đoạn thứ hai được tải xuống bằng JavaScript độc hại sau khi nạn nhân nhấp vào 'Mở', như thể hiện trong Hình 5. JavaScript độc hại này được che giấu rất kỹ và chỉ được sử dụng làm trình tải xuống ở giai đoạn đầu tiên.

Hình 8. Trình tải xuống JavaScript độc hại
Hình 8. Trình tải xuống JavaScript độc hại

Phần mềm độc hại giai đoạn hai được tải xuống thư mục '%TEMP%' bằng JavaScript và được khởi chạy thông qua 'cmd.exe'. Đây là một tệp thực thi được mã hóa rất phức tạp, được thực thi trực tiếp trong bộ nhớ. Phần mềm độc hại này dường như là một biến thể của ' Quant Loader ' và có thể được sử dụng để tải xuống các phần mềm độc hại khác. Tại thời điểm phân tích của Quick Heal Security Labs, chúng tôi không quan sát thấy phần mềm độc hại nào được tải xuống bởi Quant Loader. Hãy cùng xem xét cách thức hoạt động của phần mềm độc hại Quant Loader.

Phần mềm độc hại Quant Loader kiểm tra toàn bộ vị trí bàn phím của hệ thống thông qua mục “Keyboard Layout\Preload”. Nó sẽ thoát nếu vị trí đó nằm trong số các vị trí của Nga, Ukraine và Kazakhstan.

Hình 9. Kiểm tra vị trí của hệ thống
Hình 9. Kiểm tra vị trí của hệ thống

Quant Loader sử dụng khóa registry sau để xác định cấu hình 32/64 bit của hệ thống nạn nhân. Sau đó, nó sử dụng thông tin tương tự như một phần của yêu cầu CNC trong khi giao tiếp với máy chủ CnC.

HKLM\ PHẦN MỀM \ Microsoft \ Windows \ CurrentVersion ProgramFilesDir (x86)

Nó cũng kiểm tra sự hiện diện của các mục đăng ký sau.

Hình 10. Kiểm tra sự hiện diện của các sản phẩm bảo mật khác nhau
Hình 10. Kiểm tra sự hiện diện của các sản phẩm bảo mật khác nhau

Nó thả một bản sao tự động có tên 'dwm.exe' vào ' Thư mục \<8DigitNumeric>' và thiết lập để tự động thực thi thông qua mục "Run" trong registry. Việc này được thực hiện để duy trì tính ổn định trong hệ thống.

Hình 11. Bản sao tự động của tệp phần mềm độc hại
Hình 11. Bản sao tự động của tệp phần mềm độc hại

Mã số 8 chữ số này được sử dụng làm Bot ID (BotId) khi giao tiếp với Máy chủ CNC. BotId được tạo ra thông qua các bước sau:

  1. Đọc 'HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid'
  2. Chỉ trích xuất các chữ số từ giá trị của ID máy theo trình tự xảy ra
  3. Bỏ qua 5 chữ số đầu tiên và xem xét 8 chữ số từ 5 trở đi
Hình 12. Sử dụng MachineGuid làm BotId
Hình 12. Sử dụng MachineGuid làm BotId

Sau đó, nó sẽ thay đổi quyền truy cập của người dùng vào thư mục 8 chữ số và tệp 'dwm.exe' sang chế độ đọc cho người dùng đã đăng nhập. Điều này hạn chế người dùng xóa hoặc sửa đổi thư mục và tệp 'dwm.exe'. Điều này được thực hiện bằng cách sử dụng tệp CACLS Windows chính hãng thông qua lệnh sau.

cmd /c echo Y|CACLS “c:\users\ \appdata\roaming\48378942\dwm.exe” /P “ :R”

 Sau đó, Quant Loader sẽ thêm quy tắc bên dưới vào Tường lửa với tên “Quant” cho phép phần mềm độc hại giao tiếp trên Internet bằng cách bỏ qua các quy tắc của Tường lửa.

netsh advfirewall firewall add rule name=”Quant” program=”c:\users\ \appdata\roaming\48378942\dwm.exe” dir=Hành động ra=cho phép

Nó cũng cố gắng kết nối tới miền CNC 'wassronledorhad[.]in' và tải xuống các tệp độc hại khác.

CNC không phản hồi khi phân tích được thực hiện. Tuy nhiên, phân tích tĩnh cung cấp một số thông tin chi tiết về khả năng giao tiếp của CNC và các chức năng khác của Quant Loader.

Các tập tin bên dưới sẽ được tải xuống nếu máy chủ CNC còn hoạt động.

hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c

Các tệp này được lưu trữ trong thư mục %APPDATA%\z dưới dạng zs.dll, bs.dll và sqlite3.dll tương ứng.

Hình 13. Tải xuống tên tệp
Hình 13. Tải xuống tên tệp

Nó kiểm tra kích thước tệp 'zs.dll' và 'sqlite3.dll' xem có nhỏ hơn 0x20000 không. Sau đó, nó thực thi hàm "Main" từ zs.dll.

Hình 14. Tải và thực thi DLL đã tải xuống
Hình 14. Tải và thực thi DLL đã tải xuống

Quant Loader đã cố gắng gửi các yêu cầu sau tới Máy chủ CNC.

hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32

Trong đó id = BotId, c = bộ đếm yêu cầu, bt = hệ thống 32/64 bit

Nó chờ lệnh từ máy chủ CNC có cấu trúc sau:

[BotId][Lệnh][Dữ liệu]

Lệnh có thể là một trong những lệnh sau – “pwd”, “exe”, “doc”, “dll”.

Hình 15. Danh sách các lệnh bot
Hình 15. Danh sách các lệnh bot

Lệnh “pwd” cũng được phát hiện là thực thi zs.dll với hàm “Main”.

Đối với các lệnh còn lại, phần mềm độc hại sẽ tạo một tệp có tên là dấu thời gian Windows trong thư mục 'temp'.

Hình 16. Sử dụng thời gian hệ thống để tạo tên tệp
Hình 16. Sử dụng thời gian hệ thống để tạo tên tệp

Nếu lệnh là “exe” thì nó sẽ thực thi tệp bằng ShellExecute API.

Hình 17. Gọi đến ShellExecute để thực thi tệp exe đã tải xuống
Hình 17. Gọi đến ShellExecute để thực thi tệp exe đã tải xuống

Nếu lệnh là “doc” thì nó sẽ thực thi tệp bằng WinExec API.

Hình 18. Gọi WinExec để thực thi tệp doc đã tải xuống
Hình 18. Gọi WinExec để thực thi tệp doc đã tải xuống

Nếu lệnh là “dll” thì nó sử dụng “LoadLibrary” và “GetProcaddress” để thực thi chức năng mong muốn từ dll như đã thấy trong hình 13 trước đó.

Do đó, tùy thuộc vào các lệnh, bot có thể tải xuống các tệp độc hại khác và thực thi chúng.

Quant Loader hiện đang sử dụng vectơ tấn công '.Url'. Chúng ta có thể thấy sự gia tăng sử dụng vectơ tấn công mới này (.url) bởi các nhóm phần mềm độc hại khác trong những ngày tới.

Các dấu hiệu của sự thỏa hiệp:

50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
buyviagraoverthecounterusabb[.]net/documents/B200795218387[.]js
91.102.153.90

Chuyên gia về vấn đề đối tượng

  • Pradeep Kulkarni, Amar Patil, Aniruddha Dolas | Phòng thí nghiệm bảo mật chữa lành nhanh

 Bài trước5 tính năng cần có của giải pháp bảo mật mạng
Bài tiếp theo  Ưu tiên an ninh mạng: Bắt đầu từ đâu?
Pradeep Kulkarni

Giới thiệu về Pradeep Kulkarni

Pradeep Kulkarni là người đứng đầu nhóm IPS tại Quick Heal Technologies Limited. Với hơn 11 năm kinh nghiệm trong ngành bảo mật CNTT, ông đã tham gia nhiều dự án...

Bài viết của Pradeep Kulkarni »

bài viết liên quan

  • Antivirus cho máy chủ: Giải pháp toàn diện cho mạng phức tạp

    2 Tháng Tư, 2018
  • Tại sao máy chủ và mạng của công ty bạn cần phải an toàn?

    18 Tháng Bảy, 2017
Tác giả nổi bật
  • Seqrite
    Seqrite

    Seqrite là nhà cung cấp giải pháp an ninh mạng doanh nghiệp hàng đầu. Với trọng tâm...

    Đọc thêm bài viết của Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Tôi là một nhà văn nhiệt huyết, thích sáng tạo nội dung về các công nghệ mới nổi và...

    Đọc thêm các bài viết của Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Tôi là một người đam mê an ninh mạng và là một cây bút tận tụy. Với năng khiếu...

    Đọc thêm các bài viết khác của Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar là Tổng giám đốc điều hành của Quick Heal Technologies...

    Đọc thêm các bài viết khác của Sanjay Katkar
Chủ đề
apt (25) Tấn công mạng (36) Tấn công mạng (58) Tấn công mạng (16) Tấn công mạng (15) An ninh mạng (341) an ninh mạng (34) Mối đe dọa mạng (33) mối đe dọa mạng (51) vi phạm dữ liệu (56) vi phạm dữ liệu (29) mất dữ liệu (28) ngăn ngừa mất dữ liệu (34) data privacy (16) bảo vệ dữ liệu (34) bảo mật dữ liệu (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) bảo mật điểm cuối (113) Bảo mật doanh nghiệp (20) Khai thác (13) GDPR (14) phần mềm độc hại (76) phân tích phần mềm độc hại (14) tấn công phần mềm độc hại (23) MDM (27) microsoft (15) MITER ATT & CK (14) Bảo mật mạng (26) Lừa đảo (30) ransomware (69) tấn công ransomware (31) các cuộc tấn công ransomware (31) bảo vệ ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Dịch vụ (16) phát hiện mối đe dọa (14) Threat Intelbằng cấp (21) UTM (34) Dễ bị tổn thương (16) không tin tưởng (13)
Seqrite Phòng thí nghiệm

Nhà cung cấp giải pháp bảo mật CNTT doanh nghiệp hàng đầu giúp đơn giản hóa bảo mật điểm cuối, dữ liệu và mạng bằng các giải pháp phòng ngừa, phát hiện và ứng phó mối đe dọa tốt nhất trên toàn thế giới.

Đọc thêm về Seqrite

Theo dõi tại:

Theo dõi bản tin của chúng tôi

Cập nhật những xu hướng và thông tin chuyên sâu mới nhất về an ninh mạng.

Tải
sản phẩm và dịch vụ
  • đám mây
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Tại chỗ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Nền tảng
  • Malware Analysis Platform
  • Kinh doanh vi mô
  • SOHO Total Edition
  • Dịch vụ
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • An ninh mạng & Data Privacy Awareness
Trung Tâm Tài Liệu
  • Blogs
  • Giấy trắng
  • Các bảng số liệu
  • Báo cáo Đe doạ
  • hướng dẫn sử dụng
  • góc nhìn
  • Sự hiểu biết Data Privacy
  • Đối thoại DPDP
  • Chính sách & Tuân thủ
  • EULA
  • GoDeep.AI
  • SIA
  • Giờ riêng tư
Liên Hệ Với Chúng Tôi
  • Văn phòng đã đăng ký
  • Hãy nói về an ninh mạng
Trợ giúp
  • Hỗ Trợ Kỹ Thuật
  • Tải phần mềm
  • Trình cập nhật ngoại tuyến
  • Nâng cấp phần mềm
  • Nâng cấp
  • Tài liệu sản phẩm
Về Chúng Tôi
  • Giới thiệu Seqrite
  • SỰ LÃNH ĐẠO
  • Giải thưởng & Công nhận
  • Thông cáo báo chí
Đối Tác
  • Chương trình Đối tác
  • Tìm đối tác
  • Trở thành đối tác
  • Seqrite Chứng nhận

© 2026 Công ty TNHH Công nghệ Quick Heal

BẢN ĐỒ CHI NHÁNH Chính sách Bảo mật Thông báo pháp lý Chính sách cookie Điều khoản sử dụng