商业
您现在的位置:首页 > 商业 > Lokibot使用图像文件隐藏解压例程的代码
  • 从0到1,这些新锐品牌在抖音做对了什么?

    从0到1,这些新锐品牌在抖音做对了什么?

    发布时间:2021/06/22

    如今的食品饮料行业,新机会往往由新的玩家率先挖掘,他们中的佼佼者将成为行业中极具竞争力的年轻选手,我们称之为新锐品牌。 在漫天的战报中,我们很容易就能找到一个数据猛增的新锐品牌,但挖掘新锐品牌背后的...

  • Gislaved熊牌轮胎正式进入中国市场

    Gislaved熊牌轮胎正式进入中国市场

    发布时间:2021/04/24

    德国马牌轮胎亚太区产品总监Tolga MUTLU介绍Gislaved熊牌新品轮胎 大陆马牌轮胎(中国)有限公司宣布,拥有百年辉煌历史的轮胎品牌 — Gislaved熊牌轮胎正式进入中国市场,进一步夯实德国马牌在华“多品牌”战...

  • 麦当劳中国推出金菠萝雪芭

    麦当劳中国推出金菠萝雪芭

    发布时间:2021/04/23

    麦当劳中国推出首个雪芭类产品 麦当劳中国与国际知名水果品牌都乐首次合作,推出全新夏日新品 — 金菠萝雪芭,为夏日冰品市场增添了一个创新的美味轻食选择。 金菠萝雪芭是麦当劳中国的首个雪芭类产品,使用...

Lokibot使用图像文件隐藏解压例程的代码

发布时间:2019/08/09 商业 浏览次数:698

 
研究人员在最近的恶意软件变种中发现,LokiBot信息窃取者背后的作者已经转向隐写术以增加一层新的混淆。
LokiBot目前正在积极开发中,开发人员多年来一直在增加一系列功能。它是尼日利亚企业电子邮件泄密(BEC)组织SilverTerrier的热门选择。
它可以窃取超过25种不同产品的浏览器信息,检查远程管理工具(SSH,VNC,RDP),并查找电子邮件和文件传输客户端的凭据。
趋势科技的研究人员发现LokiBot的新菌株使用图像文件来隐藏其解包程序所需的代码。
分析表明,该图像托管了恶意软件在不同解包阶段所需的加密二进制文件,这导致LokBot在受感染系统的RAM中被解密。
“在加载主代码之前,它会在%appdatalocal%中创建一个目录,其中将放置Loki二进制文件和图像(与%temp%中的图像相同)。” – 趋势科技
为了解密二进制文件,LokiBot搜索指示存储在图像内的文件开头的标记。然后在各种解包阶段加载解密的结果。
对恶意软件的分析表明,开发人员实现了他们自己的解密方法,而不是依赖于AES之类的公共分组密码。
研究人员指出,这种策略不仅使LokiBot能够逃避检测,而且还有助于它在受损机器上的持久性。
借助由VBS文件解释器 – “wscript”部署的Visual Basic脚本,可以执行恶意软件。此时会创建一个自动启动注册表,它指向VB脚本。
分析师在此变体中观察到的一个特点是,自动启动注册表项在被覆盖时会被破坏。这也发生在研究人员研究的其他样本中。
尽管使用隐写术这种特殊方式在LokiBot中是一种新颖性,但更新并不像过去发现的其他变体那样广泛。

姓 名:
邮箱
留 言: