请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题

E安全7月27日讯 2017年7月,安全研究人员发现新型Ursnif银行木马利用巧妙的技术规避沙盒环境和自动化虚拟机,并根据鼠标移动检测真实用户是否在与计算机交互。

它的总体思路是检测鼠标光标的位置是否会移动,因为在安全测试与恶意软件分析环境中,鼠标光标在整个扫描和分析过程中会停留在同一位置。

360社区

360社区

Ursnif惯用技巧

Ursnif银行木马已经成为新恶意软件技术的滋生土壤。2016年夏天,Ursnif一直使用Tor匿名网络隐藏命令与控制服务器(C&C Server)。Ursnif 在此期间还测试并部署了其它创新反检测和虚拟机规避技术。以下是Ursif去年部署的技巧:

检查文件名

提交用于分析的文件通常被重命名为它们的MD5或SHA256哈希值,且仅使用十六进制字符——0123456789ABCDEFabcdef。如果Ursnif发现本地文件包含字母、数字、字符,例如t、R或#,它便知道自己在普通PC上运行。

检查本地PC的图形界面应用程序

虚拟机运行少量进程,以及非常少的图形界面进程。如果Ursnif样本发现进程数少于50个,便会停止执行,并思考自己是否在虚拟机内。

检查用户的IP地址

Ursnif会获取计算机的IP地址,并将其与安全公司或数据中心(研究人员租赁虚拟机的地方)分配的IP地址列表对照。

检查最近打开的文件

Ursnif会检查最近打开的文件数量。虚拟机上最近打卡的文件数量通常很少,因为没有用户使用该系统执行常规任务。

这些只是Ursnif去年部署的其中一些技巧。

通过三个嵌入式DLL文件进行部署

网络安全公司Forcepoint分析了Ursnif最近一起活动后发现,新版Ursnif今年4月开始使用鼠标移动检测技术。受害者会接收携带密码保护ZIP文件的垃圾电子邮件。解压此文件的受害者会看到三个Word文档。Word文档包含相同的恶意宏脚本。攻击者使用三个文件提高用户打开并遭遇感染的几率。

如果允许运行宏,Word文档会下载一个DLL文件,该文件会解压成另一个DLL文件,之后解压到第三个安装银行木马的DLL文件。

鼠标移动轨迹不仅可以用来检测是否存在真实操作用户或虚拟机,还能被用来暴力破解第二个DLL文件中的加密密钥,并用来获取第三个DLL文件。总之,Ursnif攻击者惯用这种高超 的技巧。

Ursnif 无意获取银行登录凭证

该版Ursnif最不寻常的部分在于,它重点提取Mozilla Thunderbird电子邮件客户端的联系人和密码,而非专注于窃取特定银行的登录凭证。

Forcepoint研究人员约吉高表示,该样本使用Thunderbird相关功能的原因尚不清楚,这可能是Ursnif攻击者首次尝试此类活动,这可能意味着Ursnif会在今后的版本中涉及更多电子邮件客户端或应用程序。


共 0 个关于新型Ursnif银行木马:添加鼠标移动反检测技术的回复 最后回复于 2017-7-27 16:24

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:237871

精华:307 金币:229260 经验:198714

最后登录时间:2024-4-18

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

360云台摄像机9Pro写评论送大奖!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表