TMT观察网_独特视角观察TMT行业

增加使用Delphi Packer來躲避惡意軟件分類區塊鏈

曲速未來安全區 2018-09-27 23:02
分享到:
導讀

“打包”或“加密”惡意程序的概念在希望繞過或破壞靜態和動態分析工具分析的威脅參與者中廣泛流行。逃避分類和檢測是一種軍備競賽,其中新技術在野外交易和使用。

前言

“打包”或“加密”惡意程序的概念在希望繞過或破壞靜態和動態分析工具分析的威脅參與者中廣泛流行。逃避分類和檢測是一種軍備競賽,其中新技術在野外交易和使用。例如,觀察到許多加密服務由地下論壇提供,他們聲稱通過反病毒技術,沙箱和其他端點解決方案制作任何惡意軟件“FUD”或“完全無法檢測”。然后還看到了對正常用戶活動建模的更多努力,并將其作為指紋惡意軟件分析環境的有效對策。

Delphi Code to the Rescue

在檢查的樣本帶有Delphi簽名如下圖所示,與使用IDR(Interactive Delphi Reconstructor)分析時的Delphi代碼構造一致。

圖1:樣本中的Delphi簽名

Delphi編程語言是編寫利用Windows API函數的應用程序和程序的簡便方法。事實上,一些演員故意將默認庫包含為妨礙靜態分析的轉移,并使應用程序在動態分析中“看起來合法”。如下圖顯示了一個討論這種技術的演員的論壇帖子。

圖2:演員討論技術的地下論壇帖子

分銷活動

可以觀察到許多具有不同主題的垃圾郵件活動會丟棄使用此打包程序打包的有效內容。

一個例子是平均快速傳輸垃圾郵件,它將文檔文件作為附件,它利用惡意宏來刪除有效負載。垃圾郵件如下圖所示。

圖3:垃圾郵件示例1

另一個例子是平均報價主題垃圾郵件,它將漏洞利用文檔文件作為附件,利用公式編輯器漏洞來刪除有效負載(下圖所示)。

圖4:垃圾郵件示例2

示例中的文檔從http://5.152.203.115/win32.exe獲取了一個有效負載。原來是Lokibot惡意軟件。

用戶活動檢查

封隔器竭盡全力確保它不在分析環境中運行。普通用戶活動涉及在一段時間內旋轉或更改的許多應用程序窗口。打包器的第一個變體使用GetForegroundWindow API在進一步執行之前檢查更改窗口的用戶活動至少三次。如果它沒有看到窗戶的變化,它會使自己陷入無限的睡眠。代碼如下圖所示。有趣的是,這種簡單的技術可以檢測到一些公開可用的沙箱。

圖5:窗口更改檢查

為了確認用戶活動,打包器的第二個變體使用GetCursorPos和Sleep API檢查鼠標光標移動,而第三個變體使用GetLastInputInfo和GetTickCount API檢查系統空閑狀態。

從PE資源中提取實際有效負載

原始有效負載被拆分為多個二進制blob,并存儲在資源目錄內的各個位置,如下圖所示。

圖6:具有加密內容的位圖資源

為了定位和組裝實際有效負載字節,封裝器代碼首先直接從資源部分內的硬編碼資源ID讀取內容。它的前16個字節形成一個XOR密鑰,用于使用滾動XOR解密其余字節。解密的字節實際上表示內部數據結構,如下圖所示,由打包器用于引用各種資源ID的加密和混淆緩沖區。

圖7:顯示加密文件信息的結構

然后,打包器從加密緩沖區讀取值,從dwStartResourceId開始到dwStartResourceId dwNumberOfResources,并通過讀取dwChunkSize的塊將它們帶到一個位置。一旦準備好最終數據緩沖區,它就會開始使用前面提到的相同滾動XOR算法和上述結構中的新密鑰對其進行解密,從而生成核心有效負載可執行文件。此腳本可用于靜態提取實際有效負載。

真實的分類

不但能夠從樣本集中提取的許多解壓縮的二進制文件被識別為屬于Lokibot惡意軟件系列。還能夠識別Pony,IRStealer,Nanocore,Netwire,Remcos和nJRAT惡意軟件系列,以及硬幣挖掘惡意軟件系列等。使用打包器的惡意軟件系列的分布如下圖所示。惡意軟件系列的多樣性意味著許多威脅參與者正在使用這種“加密”服務工具進行操作,可能從開發人員本身購買。

圖8:使用packer分發惡意軟件系列

結論

打包者和加密器服務為威脅行為者提供了一種簡單方便的選擇,可以將盡可能長時間保持真實有效載荷的工作量外包出去并保持未分類。他們經常通過反分析技術找到繞過沙箱環境的好方法; 因此,在試圖模擬真實用戶行為的沙箱環境中引爆惡意軟件樣本是一種安全的選擇。

使用 有效 惡意軟件 下圖 打包
分享到:

1.TMT觀察網遵循行業規范,任何轉載的稿件都會明確標注作者和來源;
2.TMT觀察網的原創文章,請轉載時務必注明文章作者和"來源:TMT觀察網",不尊重原創的行為TMT觀察網或將追究責任;
3.作者投稿可能會經TMT觀察網編輯修改或補充。


主站蜘蛛池模板: 网架支座@球铰支座@钢结构支座@成品支座厂家@万向滑动支座_桥兴工程橡胶有限公司 | 施工围挡-施工PVC围挡-工程围挡-深圳市旭东钢构技术开发有限公司 | 济南宣传册设计-画册设计_济南莫都品牌设计公司 | 成都装修公司-成都装修设计公司推荐-成都朗煜装饰公司 | 专业广州网站建设,微信小程序开发,一物一码和NFC应用开发、物联网、外贸商城、定制系统和APP开发【致茂网络】 | LED太阳能中国结|发光红灯笼|灯杆造型灯|节日灯|太阳能灯笼|LED路灯杆装饰造型灯-北京中海轩光电 | 广东机电安装工程_中央空调工程_东莞装饰装修-广东粤标建设有限公司 | 立式_复合式_壁挂式智能化电伴热洗眼器-上海达傲洗眼器生产厂家 理化生实验室设备,吊装实验室设备,顶装实验室设备,实验室成套设备厂家,校园功能室设备,智慧书法教室方案 - 东莞市惠森教学设备有限公司 | 锂电混合机-新能源混合机-正极材料混料机-高镍,三元材料混料机-负极,包覆混合机-贝尔专业混合混料搅拌机械系统设备厂家 | 岛津二手液相色谱仪,岛津10A液相,安捷伦二手液相,安捷伦1100液相-杭州森尼欧科学仪器有限公司 | 三佳互联一站式网站建设服务|网站开发|网站设计|网站搭建服务商 赛默飞Thermo veritiproPCR仪|ProFlex3 x 32PCR系统|Countess3细胞计数仪|371|3111二氧化碳培养箱|Mirco17R|Mirco21R离心机|仟诺生物 | 小青瓦丨古建筑瓦丨青瓦厂家-宜兴市徽派古典建筑材料有限公司 | 北京百度网站优化|北京网站建设公司-百谷网络科技 | 慢回弹测试仪-落球回弹测试仪-北京冠测精电仪器设备有限公司 | 12cr1mov无缝钢管切割-15crmog无缝钢管切割-40cr无缝钢管切割-42crmo无缝钢管切割-Q345B无缝钢管切割-45#无缝钢管切割 - 聊城宽达钢管有限公司 | 缓蚀除垢剂_循环水阻垢剂_反渗透锅炉阻垢剂_有机硫化物-郑州威大水处理材料有限公司 | 裹包机|裹膜机|缠膜机|绕膜机-上海晏陵智能设备有限公司 | 活动策划,舞台搭建,活动策划公司-首选美湖上海活动策划公司 | 艺术涂料_进口艺术涂料_艺术涂料加盟_艺术涂料十大品牌 -英国蒙太奇艺术涂料 | 运动木地板厂家_体育木地板安装_篮球木地板选购_实木运动地板价格 | TPU薄膜_TPU薄膜生产厂家_TPU热熔胶膜厂家定制_鑫亘环保科技(深圳)有限公司 | 全国国际学校排名_国际学校招生入学及学费-学校大全网 | 防爆鼓风机-全风-宏丰鼓风机-上海梁瑾机电设备有限公司 | 盘古网络技术有限公司| 天命文免费算命堂_自助算命_自由算命系统_长文周易 | 安规_综合测试仪,电器安全性能综合测试仪,低压母线槽安规综合测试仪-青岛合众电子有限公司 | 网带通过式抛丸机,,网带式打砂机,吊钩式,抛丸机,中山抛丸机生产厂家,江门抛丸机,佛山吊钩式,东莞抛丸机,中山市泰达自动化设备有限公司 | 潍坊青州古城旅游景点攻略_青州酒店美食推荐-青州旅游网 | 无锡装修装潢公司,口碑好的装饰装修公司-无锡索美装饰设计工程有限公司 | 杭州用友|用友软件|用友财务软件|用友ERP系统--杭州协友软件官网 | 实验室pH计|电导率仪|溶解氧测定仪|离子浓度计|多参数水质分析仪|pH电极-上海般特仪器有限公司 | 博博会2021_中国博物馆及相关产品与技术博览会【博博会】 | 小程序开发公司_APP开发多少钱_软件开发定制_微信小程序制作_客户销售管理软件-济南小溪畅流网络科技有限公司 | 河北码上网络科技|邯郸小程序开发|邯郸微信开发|邯郸网站建设 | 高精度电阻回路测试仪-回路直流电阻测试仪-武汉特高压电力科技有限公司 | 自清洗过滤器,浅层砂过滤器,叠片过滤器厂家-新乡市宇清净化 | 大通天成企业资质代办_承装修试电力设施许可证_增值电信业务经营许可证_无人机运营合格证_广播电视节目制作许可证 | 工业设计,人工智能,体验式3D展示的智能技术交流服务平台-纳金网 J.S.Bach 圣巴赫_高端背景音乐系统_官网 | 方源木业官网-四川木门-全国木门专业品牌 | 股指期货-期货开户-交易手续费佣金加1分-保证金低-期货公司排名靠前-万利信息开户 | 除甲醛公司-甲醛检测治理-杭州创绿家环保科技有限公司-室内空气净化十大品牌 |