- 1、本文档共25页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
深度剖析信息窃工具DUQU2
深度剖析信息窃取工具DUQU2.0木马
0x00 前言
今年年初,卡巴斯基实验室在安全扫描过程中,检测到了几个影响了自家内部系统的网络入侵行为。
接着我们大范围调查了这些入侵事件。我们分析发现了一个全新的木马平台,这个平台出自Duqu APT小组之手。Duqu APT小组是世界上最神秘,水平最高的APT小组。这个小组从2012年开始销声匿迹,直到今天又卷土重来。我们分析了这新一轮攻击,结果表明这是2011年Duqu木马的升级版,怀疑与Stuxnet木马有关。我们把这个新木马和相关的平台命名为Duqu 2.0。
Duqu利用了0-day漏洞CVE-2015-2360(WindowsKernel中的漏洞)和另外两个0-day漏洞,攻击了卡巴斯基实验室。微软在2015年6月9日修复了第一个漏洞,另两个漏洞在近期也得到了修复。
0x01 木马剖析
Filename:随机 / 根据具体样本而定
MD5 (根据具体样本而定):df9f6e77fa5c9a3288bd5ee
Size: 503,296 bytes
文件属性
MSI文件具有一下属性
Composite Document File V2 Document
Little Endian
OS: Windows, Version 6.1
Code page: 1252
Title: {7080A304-67F9-4363-BBEB-4CD7DB43E19D} (randomly generated GUIDs)
Subject: {7080A304-67F9-4363-BBEB-4CD7DB43E19D}
Author: {7080A304-67F9-4363-BBEB-4CD7DB43E19D}
Keywords: {7080A304-67F9-4363-BBEB-4CD7DB43E19D}
Comments: {7080A304-67F9-4363-BBEB-4CD7DB43E19D}
Template: Intel;1033
Last Saved By: {7080A304-67F9-4363-BBEB-4CD7DB43E19D}
Revision Number: {4ADA4205-2E5B-45B8-AAC2-D11CFD1B7266}
Number of Pages: 100
Number of Words: 8
Name of Creating Application: Windows Installer XML (3.0.5419.0)
Security: 4
其他攻击中使用的MSI文件可能具有另外一些属性。例如,我们还发现了另外几个字段:
Vendor: Microsoft or InstallShield
Version: or or
在Windows资源管理器的文件属性对话框中,可以查看某些字段。
这个MSI数据包中有两个二进制文件:
ActionDll是一个dll文件,ActionData0是一个经过Camellia加密,LZJB压缩的数据payload(不同情况下的加密算法和压缩算法也不同)。实际上,经过加密或压缩的二进制数据块中,会有好几层可执行代码。
在后面的文章中,我们详细地说明了这些组件。
第一层:ActionDLL(msi.dll)
原文件名: msi.dll
MD5: e8eaec1f021a564b82b824af1dbe6c4d
Size: 17’920 bytes
Link时间: 2004.02.12 02:04:50 (GMT)
类型: 64-bit PE32+ executable DLL for MS Windows
这个DLL只有一个StartAction导出函数,msiexec.exe进程的上下文会调用这个函数。当这个函数被调用时,这个函数就会获取一个MSI属性-PROP,并用这个值来解密actionData0包。
接下来,这段代码会遍历12个需要解密并启动的payload。这些payload是MSI的一部分,可能会包含以下名称:ActionData0, ActionData1, ActionData2。
我们的这个数据包中只包含一个paylioad-“ActionData0”。
第二层:ActionData0
主代码会被压缩和加密到这个二进制数据包中。这个二进制的组成包括可执行程序,位置无关代码块,和内嵌的数据对象。这些代码似乎遵循着某种框架,使用了很多辅助结构。辅助结构中包含了一些系统API的指针和内部数据块的偏移量。这些结构能反映出开发者的风格。当代码初始化时,一个字段(一般是前四个字节)中的magic值就会识别结构的状态和类型。
这名编码员还喜欢根据模块和输出名称的哈希来导入系统API。在可执
您可能关注的文档
- 济宁市任城区第一妇幼保健院自动听性脑干反应AABR一台、.doc
- 浏阳巿文庙修缮工程.doc
- 浏阳经开区健康北延线(二期).doc
- 浙东(宁波、台州、舟山)房地产9.ppt
- 浙创路(紫金港路~紫荆花路)、慧与路(天目山路~西溪路).doc
- 浙江分类考试生物模拟考9.pdf
- 浙江桐乡石门镇人,是中国现代受人景仰地漫画家,散文家.ppt
- 浙江电信废旧物处置网上竞价备忘录.doc
- 浙江省丽水巿中考真题语文.PDF
- 浙江省丽水巿中考语文(含答案).pdf
- 新高考生物二轮复习讲练测第6讲 遗传的分子基础(检测) (原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第3讲 酶和ATP(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第9讲 神经调节与体液调节(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第8讲 生物的变异、育种与进化(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(检测)(原卷版).docx
最近下载
- 文献综述中小企业成本控制研究.docx VIP
- (2025春新版本)人教版七年级历史下册全册教案.pdf
- 北京市一零一中学2023-2024学年七年级下学期期中考试英语试卷(含答案).pdf
- 物业管理服务报价表完整优秀版 .pdf VIP
- 文献综述--中小企业成本控制的研究.doc VIP
- 莒县鸿瑞矿业有限公司新型节能环保型石灰窑项目(三期)竣工环境保护验收监测报告.docx VIP
- 第9课 近代西方的法律与教化 教案-统编版(2019)高中历史选择性必修1国家制度与社会治理.pdf
- ZOOM声乐乐器L-12 快速入门 (Chinese)说明书用户手册.pdf
- 基于单片机的宠物喂养系统的设计与实现.docx
- 中小学(三阶魔方的复原)校本教材.doc VIP
文档评论(0)