VPN安装包“引狼入室”
ninehua 2025-03-07 22:41 43 浏览
以快连VPN恶意安装包为例,攻击流程如下。
当在搜索引擎中搜索“快连VPN”时,会在搜索结果中出现托管恶意安装包的水坑网站(letssvpn[.]vip),域名试图模仿快连VPN的英文名LetsVPN。攻击者可能对该网站做了SEO优化,使其出现在搜索结果的首页。
进入水坑网站,直接展示下载页面,两个选项指向同一个下载链接。下载的ZIP压缩包中包含一个MSI安装文件。
安装程序
安装包文件的基本信息如下。
MD5 | dddbd75aab7dab2bde4787001fd021d3 |
文件名 | Kuaivpn-n-3.msi |
文件大小 | 43.34 MB (45449728字节) |
VT上传时间 | 2024-03-12 09:52:33 UTC |
其中包含kuaivpn.exe文件,安装程序将其释放到”C:\Program Files\Kuaivpn\Kuaivpn\Kuai\tdata\emoji”目录下并运行。
恶意软件kuaivpn.exe的基本信息如下。
MD5 | 94d05e7b1b18869de70047e08f2ca1e7 |
文件名 | kuaivpn.exe |
文件大小 | 26.60 MB (27893248字节) |
创建时间 | 2024-03-01 09:58:11 UTC |
PDB路径 | D:\\zm\\9.14\\ProxyDll\\7.2\\11.12\\k\\KUAI\\letsvpn\\MQQAppearance\\x64\\Release\\MQQAppearance.pdb |
VT上传时间 | 2024-03-12 10:55:06 UTC |
kuaivpn.exe释放”C:\ProgramData\ckq”,释放文件实际为ZIP压缩包,其中包含正常的快连VPN安装程序。然后kuaivpn.exe从文件内部嵌套的数据中解密出一个DLL文件并加载,调用其导出函数'_levnc'。
解密DLL数据的方式为按字节加9,然后异或0x27。
DLL的导出函数_lenvc首先检测样本是否被调试。还会查看CPU数量是否小于2,以及物理内存大小是否不低于3GB,但这些检测实际并没有启用。
组装用于存放白加黑组件的目录路径,保存目录在”C:\ProgramData”下,以随机字符串命名。值得注意的是,目录名称后面跟”_n”,最后的木马会根据这个后缀选择连接的C2服务器。
释放并运行BAT脚本,通过注册表设置关闭UAC提示。
内置的ZIP压缩包解压到上面指定的目录中,解压密码在代码中硬编码,为"@Sp15p%"。
白加黑组件中的恶意DLL拆分为了c和k两个文件。
从”C:\ProgramData\ckq”中解压出正常的安装程序letsvpn-latest.exe。
用copy命令将c和k合并为libemb.dll。
运行letsvpn-latest.exe用以迷惑受害者,同时启动fhbemb.exe,并删除ckq压缩包和中间文件c、k。至此,安装程序kuaivpn.exe完成操作。
Loader
fhbemb.exe通过动态加载的方式调用libemb.dll的导出函数ProcessMain。
恶意DLL为Loader程序,导出函数ProcessMain查找同目录下的LP.TXT文件,从中解密出远控木马并加载运行。
通过ntdll.dll获取API,在解密之后再调用RtlDecompressBuffer解压,恢复出待加载的PE数据。
木马
木马程序为使用HP-socket通信库的修改版gh0st RAT。首先会检测是否被调试,以及CPU数量和物理内存大小。
木马内置多个C2服务器的IP和端口,在函数MwInitC2List(sub_1001F6FD)中初始化包含这些C2信息的加密字符串。
函数MwCheckAndChooseC2(sub_1001FF01)依次异或解密这些字符串,并与木马进程对应的EXE文件所在目录名进行比对:如果解密字符串在”|#$|”分隔符之前的部分和目录名中”_”之后的字符串相同,则选择其中的IP和端口作为C2服务器。而如果所有字符串都不能匹配,则退出程序。攻击者通过这种方式保证木马程序在期望的运行环境中才会发起网络通信。
解密包含C2信息的加密字符串,所得结果如下,去掉可能用于测试的内网IP(192.168.0.225)和本地回环地址(127.0.0.1),共涉及44个IP。
如果木马程序没有管理员权限,则尝试以管理员身份重新运行,如果已经具备管理员权限,则建立持久化。
建立持久化时,先将白加黑组件复制到新创建的目录下,仍保留相同的目录名后缀(这里是”_n”)。然后创建名为"Windows Eventn"的服务指向EXE文件的新位置。
根据实现远控指令的函数可以看出,木马支持通过插件扩展功能。
相关推荐
- 有哪些免费的PPT模板下载网站(有哪些免费ppt模板下载网址)
-
不管是工作介绍还是汇报,总结和计划,一旦说道要对工作来一个现场的展示,总是离不开ppt的。要说到没费的PPT模板首先想到的就是PPT宝藏,网如其名;其他还有很多网站大多数会提供部分的免费模板。下面介绍...
- 产品更新|PPT美化三部曲,微软OfficePLUS PPT插件帮你搞定
-
正所谓,意识决定成败!各位职场人们,想要从炫技型PPT选手蜕变成职场型PPT选手,你只需要一个了解职场需求的PPT插件。时隔一个月,微软OfficePLUSPPT插件带着新版本功能强势归来了!话不多...
- 关于officeLTSC 2021预览版与2021年1月17号到期重新新激活问题
-
最近打开Excel文件总会提醒officeLTSC2021预览版与2021年1月17号到期如下图:提示很吓人,如果不按照文件操作就意味着使用Excel只能只读不能编辑了。在网上查找资料,使用各种激活...
- 知道这8个PPT模板网站,答辩汇报永不发愁!
-
你还在为答辩PPT烦恼吗?最近,临近毕业答辩季,有很多学弟学妹给我发微信,说答辩PPT不知道该怎么做?是的,对大部分同学来说,在大学期间,毕业答辩可能是他第一次做PPT。可遇上如此重要的场...
- 办公软件office,用这个一键安装超简单
-
今天给大家分享的是一个office办公软件安装助手OfficeToolPlus,它集下载安装激活卸载修复为一体,解决office安装激活的各种难题需要安装office就点部署按钮,然后...
- 约吗?我这里有5个免费的PPT模板网址,赶紧码住
-
咳咳,来了家人们。今天继续搬出小仓库,给大家说说PPT模板,俺也是经历过找模板的痛苦,还花钱买过,说起来都是辛酸史了。那能免费白嫖为啥还要付费呢,说的是不是很有道理(我也是这么觉得,咳咳....)。今...
- 8款办公软件推荐,每一款都是精品!
-
当代办公室的工作方式已经发生了翻天覆地的变化。在过去,办公室工作主要依赖于纸质文件和传统的脱机沟通方式。然而,随着科技的飞速发展,数字化办公软件正在成为现代职场的标配。这些软件不仅使得工作更加高效和便...
- 实用网站推荐——office模板(PPT)
-
今天给大家分享一批Office的模板网站!office模板比较多的是PPT模板,做PPT是一件非常痛苦的事,自己做的要么太丑,要么搭配太单一,所以今天给大家分享一批网站,再也不用愁做PPT了。word...
- 1、Office Tool Plus工具部署与激活Office等软件
-
1、搜索并下载OfficeToolPlus工具,并将下载好的工具解压至相应的位置,尽量下载最新版本,新版本的支持性与兼容性更好2、双击打开OfficeToolPlus3、许可协议这里选择“是”...
- Office Tool Plus,一个强大且实用的 Office 部署工具
-
OfficeToolPlus基于Office部署工具和OSPP制作,可以很方便的部署Office,其内置迅雷引擎可帮助您更快地下载Office,当然,你也可以使用OfficeT...
- Windows 最稳定最流畅的官方版本,极限精简,3年更新一次
-
每次小淙发Windows的文章,就有人会吐槽Windows辣鸡,不稳定,bug多,虽然这些问题我都没遇到过,但我不相信电手的粉丝们是不会用电脑的,一定有什么不可抗力因素,一定是微软的问题。对...
- 自己轻松一键安装Office 2024专业版,详细操作教程
-
阅读前点个「关注」,获取每日精彩内容微软发布了Office2024版本,这个版本真的很强大。不但产品功能强大,而且体验流畅而丝滑。LTSC企业长期服务版建议选择:LTSC企业长期服务版,LTSC是公...
- 如何安装windows11和office2021并成功激活(二)
-
话接上回安装完毕windows11以后,点击officeToolPlus点击部署选择不是设置选择对应部署的office套件,小编选择LTSC2021专业增强版本,其他同学根据情况而定,如果不知道...
- 强烈安利6个设计必备网站,附赠精美毕业答辩模板
-
点击蓝字关注今天给大家推荐6个设计必备的网站,内容涵盖PPT、海报、图片编辑、思维导图设计等方面,话不多说,上干货!1OfficePlus-微软官方的免费模板传送门:www.officeplus.c...
- 微软Office离线部署工具Office Tool Plus
-
OfficeToolPlus(OTP)是用于MicrosoftOffice的便捷实用的脱机部署工具,基于Office部署工具。主要功能是帮助用户轻松下载和安装MicrosoftOffice。O...