欧美日韩激情_美女国产一区_国产精品久久久久影院日本_69xxx在线

如何利用PNG像素隱藏PE代碼分析PNGDropper新樣本

本篇文章給大家分享的是有關如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本,小編覺得挺實用的,因此分享給大家學習,希望大家閱讀完這篇文章后可以有所收獲,話不多說,跟著小編一起來看看吧。

創新互聯建站專注于新市企業網站建設,響應式網站開發,商城系統網站開發。新市網站建設公司,為新市等地區提供建站服務。全流程按需求定制制作,專業設計,全程項目跟蹤,創新互聯建站專業和態度為您提供的服務

我們將跟大家介紹Turla組織研發和使用的PNG Dropper惡意軟件。在2017年8月份,沉寂已久的PNG Dropper重返人們的視野,而且當時它主要用來傳播Snake,但近期研究人員又檢測到了攜帶新型Payload的PNG Dropper樣本,NCC Group的研究人員也將這個樣本命名為了RegRunnerSvc。

PNG Dropper

Carbon Black的研究團隊此前已經對PNG Dropper組件進行了非常詳細的分析【分析報告】,但我們還是簡單回顧一下它的工作機制吧!

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

Dropper的目的是為了加載和運行一個隱藏在多個PNG文件中的PE文件。上圖顯示的是Dropper的資源數據,我們可以看到有多個代碼數據資源入口標記有“PNG”的字樣。其中每一個資源都是一個有效的PNG文件,不過打開之后你看到的只是部分彩色像素:

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

PNG使用了微軟的GDI+庫進行加載,下圖中我們可以看到,代碼會調用LockBits來從PNG文件中讀取像素數據。像素數據的每一個字節都代表了每一個像素的RGB值。對每一個RGB值進行編碼之后我們就能得到PE文件的字節數據了。

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

每一個PNG資源都會被枚舉,像素數據也都會被提取出來,最終會進行拼接,而最后生成的完整PE文件會存儲在內存中。接下來,Dropper需要手動加載PE文,然后執行PE文件的入口函數:

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

RegRunnerSvc

PNG Dropper會利用其PNG資源解碼并運行RegRunnerSvc,而RegRunnerSvc的目的就是從注冊表中提取加密Payload,并將其加載進內存,然后運行。下圖顯示的是RegRunnerSvc的入口點,這里我們可以看到,代碼調用了StartServiceCtrlDispatcher,目標服務名稱為WerFaultSvc(還負責實現惡意軟件的持久感染),很明顯攻擊者是想讓惡意服務偽裝成合法的Windows錯誤報告服務。

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

服務設置函數執行后,就需要找出注冊表中的目標數據了。一般來說,注冊表路徑會保存在代碼里的一個字符串中,但是PNG Dropper卻不是,因為它會使用RegEnumKeyExA和RegEnumValueA函數來枚舉注冊表鍵-值。

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

注冊表中的數據包含加密Payload以及解密所需的數據。雖然其中不包含解密密鑰,但是它包含了用于生成解密密鑰所需的信息,而其中的部分數據使用了微軟的CNG庫函數(NCrypt*)來進行加密。第一階段的Dropper將生成解密密鑰并存儲在系統默認密鑰存儲器中,這里使用的是“MicrosoftSoftware Key Storage Provider”。如果第一階段的Dropper運行不成功,那么密鑰將無法生成和存儲,因此解密函數將會退出。下面給出的是解密數據的二進制數據結構:

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

Header解密成功后,我們就可以進行第二階段的解密操作了。主Payload使用了AES算法進行加密。首先,代碼會將一段注冊表數據傳遞給BCryptGenerateSymmetricKey函數,此時AES解密密鑰便創建成功了。密鑰生成之后,解密屬性便設置成功,Payload即可解密成功。接下來,代碼會對解密后的Payload進行檢測,以確保PE文件的有效性。如果檢測通過,文件將會被加載,入口點將會被調用。

如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本

總結

在這篇文章中,我們對Turla組織所使用的新型PNG Dropper進行了分析。該組織目前也在配合RegRunnerSvc這個新組件來實施攻擊,RegRunnerSvc可以從注冊表中提取和加密PE文件,并對其進行解密和運行。目測,該組織是從無文件型惡意軟件那里得到的靈感,比如說Poweliks和Kovter,而他們的目標就是為了在代碼文件內盡可能地不留下攻擊證據。

除此之外,我們還開發出了一款專門從PNG Dropper中提取Payload的工具,并且將其開源,感興趣的同學可以下載學習:【下載地址】。

Yara規則

rule turla_png_dropper {    meta:        author = "Ben Humphrey"        description = "Detects the PNGDropper used by the Turla group"       sha256 ="6ed939f59476fd31dc4d99e96136e928fbd88aec0d9c59846092c0e93a3c0e27"     strings:        $api0 = "GdiplusStartup"        $api1 = "GdipAlloc"        $api2 ="GdipCreateBitmapFromStreamICM"        $api3 = "GdipBitmapLockBits"        $api4 = "GdipGetImageWidth"        $api5 = "GdipGetImageHeight"        $api6 = "GdiplusShutdown"         $code32 = {            8B 46 3C               // mov     eax, [esi+3Ch]            B9 0B 01 00 00         // mov     ecx, 10Bh            66 39 4C 30 18         // cmp     [eax+esi+18h], cx            8B 44 30 28            // mov     eax, [eax+esi+28h]            6A 00                  // push    0            B9 AF BE AD DE         // mov     ecx, 0DEADBEAFh            51                     // push    ecx            51                     // push    ecx            03 C6                  // add     eax, esi            56                     // push    esi            FF D0                  // call eax        }         $code64 = {           48 63 43 3C            // movsxdrax, dword ptr [rbx+3Ch]            B9 0B 01 00 00         // mov ecx, 10Bh            BA AF BE AD DE         // mov edx, 0DEADBEAFh            66 39 4C 18 18         // cmp [rax+rbx+18h], cx            8B 44 18 28            // mov eax, [rax+rbx+28h]            45 33 C9               // xor r9d, r9d            44 8B C2               // mov r8d, edx            48 8B CB               // mov rcx, rbx            48 03 C3               // add rax, rbx            FF D0                  // call rax        }     condition:        (uint16(0) == 0x5A4D anduint16(uint32(0x3c)) == 0x4550) and        all of ($api*) and        1 of ($code*)}
rule turla_png_reg_enum_payload {      meta:                author = "BenHumphrey"                description = "Payloadthat has most recently been dropped by theTurlaPNG Dropper"               shas256 ="fea27eb2e939e930c8617dcf64366d1649988f30555f6ee9cd09fe54e4bc22b3"       strings:          $crypt00 = "Microsoft SoftwareKey Storage Provider" wide          $crypt01 ="ChainingModeCBC" wide          $crypt02 = "AES" wide       condition:          (uint16(0) == 0x5A4D anduint16(uint32(0x3c)) == 0x4550) and          pe.imports("advapi32.dll","StartServiceCtrlDispatcherA") and          pe.imports("advapi32.dll","RegEnumValueA") and          pe.imports("advapi32.dll","RegEnumKeyExA") and          pe.imports("ncrypt.dll","NCryptOpenStorageProvider") and          pe.imports("ncrypt.dll","NCryptEnumKeys") and          pe.imports("ncrypt.dll","NCryptOpenKey") and          pe.imports("ncrypt.dll","NCryptDecrypt") and          pe.imports("ncrypt.dll","BCryptGenerateSymmetricKey") and          pe.imports("ncrypt.dll","BCryptGetProperty") and          pe.imports("ncrypt.dll","BCryptDecrypt") and          pe.imports("ncrypt.dll","BCryptEncrypt") and          all of them}

入侵威脅指標

樣本分析:

1、6ed939f59476fd31dc4d99e96136e928fbd88aec0d9c59846092c0e93a3c0e27(PNG Dropper)2、fea27eb2e939e930c8617dcf64366d1649988f30555f6ee9cd09fe54e4bc22b3(從PNG dropper中獲取到的Payload)

服務:

1、WerFaultSvc

以上就是如何利用PNG像素隱藏PE代碼分析PNG Dropper新樣本,小編相信有部分知識點可能是我們日常工作會見到或用到的。希望你能通過這篇文章學到更多知識。更多詳情敬請關注創新互聯行業資訊頻道。

網站標題:如何利用PNG像素隱藏PE代碼分析PNGDropper新樣本
URL標題:http://www.kartarina.com/article18/isjgdp.html

成都網站建設公司_創新互聯,為您提供定制開發面包屑導航網頁設計公司商城網站微信小程序企業建站

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

成都seo排名網站優化
欧美日韩激情_美女国产一区_国产精品久久久久影院日本_69xxx在线
eeuss鲁片一区二区三区| 亚洲激情第一区| 日韩一级免费观看| 日本不卡视频一二三区| 欧美日韩国产一区| 亚洲一区二区3| 欧美人狂配大交3d怪物一区| 婷婷综合在线观看| 欧美xxxxxxxxx| 国产剧情一区二区三区| 国产精品久久久久久亚洲伦| 99精品在线免费| 亚洲国产精品欧美一二99| 91精品国产麻豆| 狠狠色综合播放一区二区| 国产性天天综合网| 在线视频一区二区三| 喷水一区二区三区| 中文字幕av在线一区二区三区| 不卡视频一二三四| 日韩成人一级大片| 久久九九久精品国产免费直播| 成人国产免费视频| 亚洲精选一二三| 日韩欧美一区在线| 成人一区二区三区| 日韩国产精品91| 中文字幕亚洲在| 欧美本精品男人aⅴ天堂| 91在线观看免费视频| 久久丁香综合五月国产三级网站| 中文字幕视频一区| 久久综合久色欧美综合狠狠| 欧美日韩一区二区三区免费看 | 欧美日韩电影一区| 成人网在线播放| 狠狠色狠狠色综合| 日韩 欧美一区二区三区| 亚洲精品v日韩精品| 国产亚洲综合在线| 欧美va亚洲va国产综合| 91.xcao| 欧美三级在线视频| 色香色香欲天天天影视综合网| 国产老妇另类xxxxx| 老司机精品视频导航| 日本免费新一区视频| 午夜精品aaa| 亚洲国产裸拍裸体视频在线观看乱了| 久久久亚洲欧洲日产国码αv| 欧美一区二区三区男人的天堂| 欧美三电影在线| 欧美日韩午夜在线视频| 欧美色爱综合网| 欧美在线一区二区| 欧美日韩一区高清| 6080午夜不卡| 日韩欧美亚洲另类制服综合在线| 欧美一区二区视频观看视频| 91精品国产手机| 日韩视频在线你懂得| 884aa四虎影成人精品一区| 欧美日本在线播放| 欧美一区二区网站| 久久五月婷婷丁香社区| 国产欧美日韩另类视频免费观看| 欧美国产国产综合| 最新日韩av在线| 亚洲va欧美va国产va天堂影院| 午夜天堂影视香蕉久久| 男女激情视频一区| 国产91精品一区二区麻豆亚洲| 不卡一区中文字幕| 欧美性做爰猛烈叫床潮| 91精品国产麻豆| 中文字幕精品一区二区精品绿巨人| 国产欧美日韩在线看| 亚洲综合av网| 国内一区二区视频| 色一情一乱一乱一91av| 欧美伦理影视网| 久久新电视剧免费观看| 亚洲免费观看高清完整版在线观看熊 | 色乱码一区二区三区88| 91激情五月电影| 欧美一级爆毛片| 国产欧美日韩在线| 午夜视频在线观看一区二区三区| 久久国产福利国产秒拍| 97久久超碰精品国产| 欧美猛男超大videosgay| 久久综合色综合88| 亚洲高清中文字幕| 成人av综合在线| 日韩精品一区二区在线| 亚洲免费伊人电影| 国产盗摄女厕一区二区三区 | 国产福利一区在线| 欧美日韩国产三级| 中文字幕在线不卡国产视频| 免费观看成人鲁鲁鲁鲁鲁视频| 波多野结衣精品在线| 欧美一区二区三区小说| 国产精品网站导航| 久久草av在线| 欧美精品粉嫩高潮一区二区| 日韩一区欧美一区| 国产在线视频精品一区| 欧美人牲a欧美精品| 中文字幕一区二区5566日韩| 精品一区二区三区蜜桃| 在线成人午夜影院| 亚洲精品国产精华液| 国产大片一区二区| 26uuu国产一区二区三区 | 一区二区成人在线| 成人精品高清在线| 久久综合视频网| 久久精品国产99久久6| 欧美日韩免费视频| 伊人色综合久久天天| 91年精品国产| 国产精品电影一区二区| 成人午夜在线视频| 国产亚洲欧美日韩在线一区| 精品一区二区三区免费播放| 91麻豆精品国产无毒不卡在线观看 | 一区二区三区在线视频播放| 成人av资源站| 亚洲视频一二三| 在线日韩av片| 丝袜国产日韩另类美女| 91精品国产色综合久久| 日韩精品高清不卡| 日韩一区二区三区免费观看| 日韩在线一区二区三区| 6080日韩午夜伦伦午夜伦| 日本成人在线电影网| 91精品国产综合久久精品性色| 天堂精品中文字幕在线| 日韩欧美在线1卡| 免费成人在线播放| 久久综合久久99| 风间由美中文字幕在线看视频国产欧美| 精品国产三级电影在线观看| 国产精品一区在线| 亚洲色图另类专区| 欧美三电影在线| 免费观看久久久4p| 国产欧美日韩视频一区二区| 91视频国产资源| 日韩电影在线观看电影| 国产亚洲精品资源在线26u| 波多野结衣的一区二区三区| 伊人色综合久久天天人手人婷| 欧美精品一卡二卡| 国产伦精一区二区三区| 中文字幕制服丝袜一区二区三区| 欧美视频在线观看一区| 美女精品一区二区| 国产精品日日摸夜夜摸av| 日本高清视频一区二区| 另类成人小视频在线| 国产精品午夜在线| 欧美日韩大陆在线| 国产乱妇无码大片在线观看| 一区二区三区 在线观看视频| 日韩一级大片在线| 99精品视频一区二区| 日韩中文字幕亚洲一区二区va在线| 国产亚洲自拍一区| 555夜色666亚洲国产免| 波多野结衣一区二区三区| 首页国产欧美久久| 中文字幕一区二区三区在线播放 | 婷婷丁香激情综合| 国产精品蜜臀在线观看| 欧美一区二区三区日韩视频| 99久久精品国产毛片| 麻豆精品蜜桃视频网站| 亚洲精品免费在线观看| 26uuu国产一区二区三区| 欧美日韩一区二区三区四区五区| 国产suv精品一区二区6| 日韩国产欧美在线观看| 亚洲最新视频在线观看| 国产欧美日韩亚州综合| 日韩三级精品电影久久久| 色老综合老女人久久久| 国产成人av网站| 久久精品国产亚洲5555| 香蕉乱码成人久久天堂爱免费| 亚洲婷婷综合色高清在线| 久久精品夜色噜噜亚洲aⅴ| 8v天堂国产在线一区二区| 欧洲在线/亚洲| 在线免费观看不卡av| 99久久99久久精品国产片果冻| 国产福利一区二区三区在线视频| 麻豆高清免费国产一区|