精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全行業動態 → 正文

垂釣者:世界上最先進的漏洞利用工具

責任編輯:editor005 |來源:企業網D1Net  2015-02-26 14:19:59 本文摘自:51CTO

Websense在最新進行的一項案例分析中,發現了一款叫做“垂釣者”(Angler)的漏洞利用工具包。它可以檢測殺毒軟件和虛擬機,并可以部署經過加密的點滴木馬文件(dropper)。

垂釣者:世界上最先進的漏洞利用工具

經過反復驗證,這款工具可以最快的速度集成最新發布的零日惡意軟件,工具所包含的惡意軟件只在內存中運行,無需寫入受害者硬盤。基于這些原因,以及其明顯獨特隱匿技術,垂釣者或將成為網絡犯罪分子漏洞利用工具最先進的選擇。

最近幾周以來,新聞中時常出現有關垂釣者的報道,因其快速吸收了Adobe Flash系列零日漏洞,讓一些人相信負責垂釣者的團伙可能也已經發現了可供利用的零日漏洞。

Websense的亞伯·托羅稱,這款工具的隱匿技術值得注意主要是因為它使用的是簡單的基于換位的方式來加密URL路徑的。下圖是一個簡化版的垂釣者隱匿示意圖:

除此之外,它的隱匿方案類似于Nuclear之類的競爭工具包。被感染的用戶重定向到一個寫有明文的登錄頁面,給用戶創造一種仍在安全合法網站的幻覺。與此同時,垂釣者開始在后臺解密惡意腳本。

托羅寫道,“這些腳本位于[p]類標簽當中,并經過BASE64加密,解碼BASE64字符串就會展示出實際隱匿的漏洞利用工具包代碼。這樣,登錄頁面包含幾個加密字符串,字符串中又包含指向Flash、Silverlight、IE等各種漏洞利用的URL。”

一旦這些字符串被全部解密,它就會再次進行隱匿,致使檢測工作更加困難。除了它的殺毒引擎檢測能力,垂釣者還可以發現是否有研究人員試圖通過VMware、VirtualBox、Parallels或其他虛擬機,以及安全研究人員所鐘愛的Fiddler網頁調試代理工具對其代碼的執行。這些機制都讓分析Angler的研究人員感到頭痛。

為了更好地躲避入侵檢測措施,垂釣者的攻擊負載(Payload)在通過受害者網絡時進行加密,并在最后階段通過填充數據代碼(Shellcode)進行解密。托羅說,攻擊負載即Bedep,它本身并不是惡意軟件,但卻可用于下載其他惡意軟件。

托羅解釋說,“攻擊負載由填充數據代碼和Bedep的DLL文件組成。如果攻擊負載的最初幾個字節是‘909090’(不在x86匯編中運行),DLL文件將從內存中加載,否則它就會像正常的點滴木馬文件一樣將被寫入磁盤。填充數據代碼負責從內在中運行DLL文件。”

“垂釣者也許是世界上迄今為止最為先進復雜的漏洞工具!”

關鍵字:垂釣者木馬文件DLL文件

本文摘自:51CTO

x 垂釣者:世界上最先進的漏洞利用工具 掃一掃
分享本文到朋友圈
當前位置:安全行業動態 → 正文

垂釣者:世界上最先進的漏洞利用工具

責任編輯:editor005 |來源:企業網D1Net  2015-02-26 14:19:59 本文摘自:51CTO

Websense在最新進行的一項案例分析中,發現了一款叫做“垂釣者”(Angler)的漏洞利用工具包。它可以檢測殺毒軟件和虛擬機,并可以部署經過加密的點滴木馬文件(dropper)。

垂釣者:世界上最先進的漏洞利用工具

經過反復驗證,這款工具可以最快的速度集成最新發布的零日惡意軟件,工具所包含的惡意軟件只在內存中運行,無需寫入受害者硬盤。基于這些原因,以及其明顯獨特隱匿技術,垂釣者或將成為網絡犯罪分子漏洞利用工具最先進的選擇。

最近幾周以來,新聞中時常出現有關垂釣者的報道,因其快速吸收了Adobe Flash系列零日漏洞,讓一些人相信負責垂釣者的團伙可能也已經發現了可供利用的零日漏洞。

Websense的亞伯·托羅稱,這款工具的隱匿技術值得注意主要是因為它使用的是簡單的基于換位的方式來加密URL路徑的。下圖是一個簡化版的垂釣者隱匿示意圖:

除此之外,它的隱匿方案類似于Nuclear之類的競爭工具包。被感染的用戶重定向到一個寫有明文的登錄頁面,給用戶創造一種仍在安全合法網站的幻覺。與此同時,垂釣者開始在后臺解密惡意腳本。

托羅寫道,“這些腳本位于[p]類標簽當中,并經過BASE64加密,解碼BASE64字符串就會展示出實際隱匿的漏洞利用工具包代碼。這樣,登錄頁面包含幾個加密字符串,字符串中又包含指向Flash、Silverlight、IE等各種漏洞利用的URL。”

一旦這些字符串被全部解密,它就會再次進行隱匿,致使檢測工作更加困難。除了它的殺毒引擎檢測能力,垂釣者還可以發現是否有研究人員試圖通過VMware、VirtualBox、Parallels或其他虛擬機,以及安全研究人員所鐘愛的Fiddler網頁調試代理工具對其代碼的執行。這些機制都讓分析Angler的研究人員感到頭痛。

為了更好地躲避入侵檢測措施,垂釣者的攻擊負載(Payload)在通過受害者網絡時進行加密,并在最后階段通過填充數據代碼(Shellcode)進行解密。托羅說,攻擊負載即Bedep,它本身并不是惡意軟件,但卻可用于下載其他惡意軟件。

托羅解釋說,“攻擊負載由填充數據代碼和Bedep的DLL文件組成。如果攻擊負載的最初幾個字節是‘909090’(不在x86匯編中運行),DLL文件將從內存中加載,否則它就會像正常的點滴木馬文件一樣將被寫入磁盤。填充數據代碼負責從內在中運行DLL文件。”

“垂釣者也許是世界上迄今為止最為先進復雜的漏洞工具!”

關鍵字:垂釣者木馬文件DLL文件

本文摘自:51CTO

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 清水河县| 五莲县| 延长县| 柳河县| 德安县| 高邑县| 焦作市| 瓮安县| 荆门市| 磐安县| 定南县| 招远市| 朝阳市| 昌吉市| 石门县| 体育| 从江县| 方正县| 尼木县| 孟州市| 嵊州市| 武城县| 云龙县| 红原县| 改则县| 洛浦县| 故城县| 辽宁省| 昌乐县| 尚志市| 安义县| 苗栗县| 靖西县| 建昌县| 西昌市| 饶河县| 恩平市| 米林县| 纳雍县| 临桂县| 阳新县|