您现在的位置是:IT资讯 >>正文
NetSupport RAT 正利用精灵宝可梦游戏作为诱饵传播
IT资讯266人已围观
简介NetSupport Manager 是一款远程控制软件,普通用户可以使用,也经常被攻击者滥用。与基于命令行的后门或者远控木马不同,使用远程控制工具不仅更加友好,而且容易规避检测。分析人员发现,攻击者 ...
NetSupport Manager 是利用一款远程控制软件 ,普通用户可以使用,精灵也经常被攻击者滥用。宝可播与基于命令行的梦游后门或者远控木马不同,使用远程控制工具不仅更加友好 ,戏作而且容易规避检测 。为诱
分析人员发现 ,饵传攻击者通过伪装成精灵宝可梦游戏的利用钓鱼页面分发 NetSupport Manager。由于其恶意目的精灵 ,研究人员将其称为 NetSupport RAT。宝可播NetSupport RAT 一直在被攻击者利用,梦游通过不同的高防服务器戏作垃圾邮件或者钓鱼网站进行分发 。
以下是为诱钓鱼网站的界面,当用户点击 Play on 饵传PC 按钮时就会触发 NetSupport Manager 的下载,而不是利用精灵宝可梦游戏。

钓鱼网站
下载的文件使用欺骗性的图标与文件描述信息,使用户误认为是游戏程序点击执行 。

文件描述
该恶意软件是使用 InnoSetup 开发的香港云服务器安装程序。执行时 ,恶意软件会在 %APPDATA% 路径下创建一个文件夹,并且在执行前创建隐蔽的 NetSupport RAT 相关文件。在启动文件夹下也创建了快捷方式 ,以便在重新启动后能维持运行 。下图进程树中 ,最终执行的 client32.exe 即为 NetSupport Manager 客户端 。

进程树
尽管安装的程序本身是良性程序,但攻击者将 C&C 服务器的地址嵌入在配置文件 client32.ini 中 。免费模板用户执行后,程序会根据配置文件建立与攻击者的连接 ,从而使得攻击者可以控制失陷主机 。

程序文件与配置文件
根据全球遥测分析,研究人员又发现了一个不同的钓鱼网站,但其格式与虚假的精灵宝可梦网站相同。2022 年 12 月以来 ,多个钓鱼网站都在分发同类的 NetSupport RAT Dropper。尽管其文件各不相同,但在配置文件中都包含相同的 C&C 服务器地址 。模板下载

通信流量
样本中有图标伪装成 Visual Studio 的恶意样本,研究人员判断攻击者通过伪装成多个应用程序进行分发。

伪装成 Visual Studio 的样本
还有伪装成普通 Windows 程序 svchost.exe 的文件 csvs.exe,尽管图标与文件大小不同 ,但实际上能确定这是被攻击者修改过的 、为了绕过检测的 client32.exe 文件。

被篡改的文件
最近发现,NetSupport RAT 正在通过的服务器租用伪装成发-票、采购订单等垃圾邮件进行分发 。安装完成后,攻击者就获得了对失陷主机的控制权 。NetSupport 不仅支持远程控制,还支持屏幕捕获、剪贴板共享、文件管理和命令执行等。

NetSupport 支持的功能
近期,攻击者一直在滥用各种远程控制工具。建议用户安装可靠的应用程序,不要随便相信可疑邮件的云计算附件。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/183d699810.html
相关文章
简析网络安全中的足迹识别与防护
IT资讯足迹识别footprinting),又称为“网络踩点”,是网络安全运营人员、渗透测试人员甚至攻击者都会经常采用的一种方法,主要用于收集有关目标企业的网络活动信息,以识别潜在的安全漏洞。在实际安全运营工 ...
【IT资讯】
阅读更多解决电脑重置后账号密码错误的方法(应对电脑重置后账号密码错误的实用技巧)
IT资讯在电脑重置后,有时我们会遇到账号密码错误的问题,这给我们的使用带来了不便。本文将为大家介绍解决电脑重置后账号密码错误的方法和技巧,帮助大家快速恢复正常使用。1.重启电脑:解决电脑重置后账号密码错误的最 ...
【IT资讯】
阅读更多解决电脑DNS错误的有效方法(避免网络连接中的DNS问题影响上网体验)
IT资讯在使用电脑上网时,我们可能会遇到DNS错误的问题,这会导致网络连接缓慢甚至无法正常访问网页。为了帮助读者解决这个问题,本文将介绍一些有效的方法来修复电脑DNS错误,并提供一些建议以避免类似问题的发生。 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅) 亿华云源码库网站建设香港物理机b2b信息平台企业服务器云服务器