关闭

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 会员商城 | 360手机官网 | 社区客户端

推荐论坛版块手机卫士十周年活动众测会员商城积分商城
近期,360安全大脑监测到大量远控木马的传播,经过深度分析,发现该木马是“Torchwood”远控木马的新变种。曾经该木马通过下载网站、钓鱼邮件和QQ群等方式传播,都已被360安全大脑全面查杀,而最近的更新则有卷土重来的迹象。
这一次该木马再度延用“CHM钓鱼攻击”的传播方式,并配合极具迷惑性的标题,诱导用户打开木马文件,使其在不知不觉中遭受攻击。广大用户不必过分担心,目前360安全大脑已全面拦截该木马的攻击,建议用户及时下载安装360安全卫士保护电脑隐私及数据安全。

CHM文件“鱼目混珠”潜入系统

“白加黑”作案手法屡试不爽




什么是CHM文件呢?大家不要觉得CHM文件很“冷门”,它是经过压缩的各类资源的集合,日常中支持图片、音频、视频、Flash、脚本等内容,因为方便好用、形式多样,也可算是文件格式界里的“经济适用款”,越来越多的电子书、说明文档都采用了CHM格式。在大多数人的印象中,CHM类型文件是“无公害”文档文件,但只要加以利用便可以“鱼目混珠”潜入系统躲过杀毒软件,并发起隐秘攻击。事实上,360安全大脑监测到的多起攻击事件中,都可以看到 CHM 文件的影子,这类手法也被业界形象地称为“白加黑”攻击。

历史手法,又在重演。本轮攻击中,360安全大脑发现木马作者再次利用了CHM文件,再配上能够引起用户兴趣的敏感标题,然后通过下载网站、钓鱼邮件和QQ群等渠道传播,最终诱导用户打开木马文件,达到控制用户电脑,盗取帐号密码及重要资料等目的。

360社区

360社区

与“钱财”等有关的诱惑性标题

360安全大脑对该CHM文件进一步溯源分析,发现Torchwood远控木马的攻击核心是加入了具有云控功能的HTML脚本。当用户运行虚假的CHM文件后,“精心乔装”的虚假网页访问404图片便会自动弹出,与此同时,潜伏在系统后台已久的攻击程序也同时悄然运行。



360社区

360社区


360安全大脑对该混淆代码分析,发现其攻击流程如下:

1、利用certutil.exe 下载一张网站访问404的截图run.jpg,用来欺骗用户。

360社区

360社区





2、利用certutil.exe 下载压缩后的攻击模块temp1.jpg。

360社区

360社区



3、利用certutil.exe 下载解压用的WinRar工具helloworld.jpg。

360社区

360社区


4、运行WinRar工具,用来解压攻击模块,密码为“Tatoo”。


360社区

360社区



5、前端利用欺骗性图片迷惑用户,背后则偷偷运行攻击程序。

整个过程大致如下,完成下载和解压工作后,木马就会进入攻击流程。


360社区

360社区


具体的攻击代码流程如下:

1、首先木马作者会启动Perflog.exe文件,该文件是罗技的键鼠管理程序,属于被白利用的正常程序。

360社区

360社区


        2、Perflog.exe会加载黑模块logidpp.dll,这是木马作者经常使用的"白加黑"手法。

360社区

360社区


        3、logidpp.dll是一个PELoader程序,它的任务是在内存中解密bugrpt.log文件,并在内存中加载运行此恶意模块。

360社区

360社区


         4、调用恶意模块的导出函数“Torchwood”,执行远控代码流程。

360社区

360社区


值得一提的是,此类木马是一个具有下载和内存执行功能的程序,并且可以通过云控的方式运行任意代码。这里,我们主要分析的是其传播远控程序对受害目标进行攻击的过程,可以看到该木马还包含一系列自我保护的功能,以达到长久驻留的目的。


360社区

360社区

(添加注册表,长期驻留)

360社区

360社区

远控功能


360社区

360社区


内置的安全软件检测列表





Torchwood远控木马前有针对杀毒软件的检测躲避大招加持,后有任意代码执行的远控攻击技能傍身,本轮攻击可谓来势汹汹,不过广大用户无需担心,目前360安全大脑通过多种技术手段防御和发现最新木马病毒,且已率先实现对该类木马的查杀,为避免此类攻击的感染态势进一步扩大,对于办公及家庭电脑,360安全大脑建议:

1、尽快前往weishi.360.cn,及时下载安装360安全卫士,保护个人信息及财产安全;

2、使用360软件管家下载软件。360软件管家收录万款正版软件,经过360安全大脑白名单检测,下载、安装、升级,更安全。

360社区

360社区

附录IOC

360社区

360社区



来源  360安全卫士

商城活动|儿童用品专场,玩具满199元减100元

共 1 个关于Torchwood远控木马“鱼目混珠”,终被识破打回原形……的回复 最后回复于 2019-9-18 05:18

评论

直达楼层

包智安 VIP认证 LV10.上校 发表于 2019-9-18 05:18 | 显示全部楼层 | 私信
360安全卫士,好样的👍👍👍👍👍👍
来自360手机N6(360社区3.5.4版)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:160 关注:12 积分:142725

精华:238 金币:169927 经验:115329

最后登录时间:2019-11-17

安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360会员商城青铜会员

私信 加好友

最新活动

商城活动

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

        关注360粉丝团,回复:抽奖,每周抽一个锦鲤大奖,等啥呢?扫它!!!

        快速回复 返回顶部 返回列表