• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
  序列 博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
家   /   恶意软件 • 安全   /  IcedID –新的复杂银行木马:Quick Heal 安全 Labs进行的技术分析
01 十二月 2017

IcedID –新的复杂银行木马:Quick Heal 安全 Labs进行的技术分析

撰写者 Bajrang Mane
 Bajrang Mane
恶意软件 , 安全
预计阅读时间: 4 分钟

IcedID 是银行木马家族的新成员。它具有模块化体系结构,并能够通过执行中间人攻击(MITM)来窃取用户的银行凭证。 IcedID 设置本地代理,并通过它重定向所有Internet通信。此外,它可以下载并执行隐身所需的组件。

感染载体

通常,IcedID通过垃圾邮件传播或被其他恶意软件家族丢弃。在我们的分析中,我们发现这个家庭是Emotet。在2017年初,Emotet被广泛用于传播其他银行木马,例如Qkabot和Dridex。

IcedID 包含一个网络传播模块,在其他银行木马中很少见到。查看IcedID中的API序列,它采用了类似的技术,这些技术已成功被BadRabit,Petya / Not-Petya等恶意软件使用。

样品分析

在执行时,该示例将其自身的副本放到该文件夹​​中 %LOCAL_APPDATA% 在随机命名的文件夹中使用随机名称。删除的文件和文件夹的名称相同,包含9个字符。使用当前用户的安全标识符(SID)生成删除的文件的名称。以下是为当前登录用户生成SID的代码。

图1.生成SID
图1.生成SID

在随机命名的文件夹中具有随机名称的已删除文件的名称。

“%LOCALAPPDATA%\ [a-z] {9} \ [a-z] {9} .exe”

例: –

“ C:\ Documents and Settings \ Administrator \ Local Settings \ Application 数据 \ 高铁 \ 完整文件 ”

它通过在“运行”中创建注册表项来保持其持久性。

“ HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ 高铁 ”

接下来,IcedID将RSA加密密钥写入系统到AppData文件夹中。然后,它将证书文件写入%TEMP%文件夹中。

例–“ C:\ Documents and Settings \ Administrator \ Local Settings \ Temp \ 0137194B.tmp ”

网络活动

它创建两个套接字连接。一个用于本地代理,另一个用作CnC通信的后门。在我们的分析中,具有本地代理绑定的端口是 49158 在端口号上创建后门 49161.

它创建一个本地代理。使用不同银行的证书和自定义模块,它实现了自己的SSL层。使用它执行MITM。 IcedID 可以拦截所有流量并从中提取用户凭据。

一旦恶意软件进入系统,它就会通过POST请求将bot ID和基本系统信息发送给CnC服务器,如图1和图2所示。

图2.获得基本系统信息的代码
图2.获得基本系统信息的代码
图3.发布基本系统信息
图3.发布基本系统信息

以下是要发送的解码后的请求详细信息:

K – System 名称

B – BOT ID

L – Work Group

M – OS Version

IcedID 与CnC的通信是通过加密的SSL进行的,其证书由恶意软件本身从证书存储中决定。恶意软件删除的临时文件用于存储证书。以下代码用于证书枚举。

图4.枚举证书的代码
图4.枚举证书的代码
图5.证书存储在tmp文件中
图5.证书存储在tmp文件中

在网络中传播

IcedID 与其他银行木马不同,因为它可以在网络中传播。它首先在本地网络上找到实时系统,然后将其复制到新系统上。

图6.连接到其他机器
图6.连接到其他机器
图7.将副本拖放到网络上的另一个系统上
图7.将副本拖放到网络上的另一个系统上

妥协指标

csuwbru [。] net
comeontrk [。] com
medicalciferol [。] com
38921f28bb74fea2cab6e70039ee65f3
d982c6de627441765c89da5cfeb04d6f
82d6e69df2277073d4aaacd6994ee033

快速治愈 successfully detects IcedID as Trojan.IcedID.

该恶意软件的传播行为使其比以前看到的银行木马更具攻击性。

预防技巧

  1. 安装防病毒软件并保持更新。
  2. 保持操作系统和软件为最新。
  3. 请勿单击链接或从未知,意外或不需要的来源下载附件。

 

主题专家
Piyush Bansal | Ghanshyam More,快速修复安全实验室

 Previous Post网络安全新闻速报2017年11月
下一篇文章  2017年网络威胁态势
 Bajrang Mane
关于巴杰朗鬃毛

Bajrang Mane 领导Quick Heal 安全 Labs中的威胁分析,事件响应和自动化团队。在IT安全行业工作了13年,...

Bajrang Mane 的相关文章»

相关文章

  • 恶意软件即服务:网络犯罪的9比5

    任何人,甚至您,都可以使用“恶意软件即服务”模式进行网络攻击

    2020年10月30日
  • Masslogger的恶意行为在企业中实施了间谍和键盘记录。

    MassLogger:新兴的间谍软件和键盘记录器

    2020年7月31日
  • 您的路由器是否面临网络威胁

    您的路由器受到网络威胁了吗?这是如何保护它。

    2020年7月30日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
 刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  •  序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  •  桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar) 是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列 加密管理器
  • 序列 Endpoint 安全 云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列 安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 快速治愈 Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。