新型感染链:使用系统侧加载感染设备

核心提示前言:DLL侧加载是一种常见的攻击方法,也就是我们常说的“白加黑”技术,它利用了Windows中处理动态链接库的方式。Qakbot恶意软件的开发者通过使用Windows7系统在被感染的计算机上侧加载恶意负载,最终达到感染设备的效果。近日,安

DLL侧加载是一种常见的攻击方式,即“白加黑”技术,利用了Windows中处理动态链接库的方式。Qakbot恶意软件的开发者利用Windows7系统在被感染的电脑上加载恶意负载,最终达到感染设备的效果。

近日,安全研究员ProxyLife发现,从今年7月11日开始,Qakbot滥用Windows 7计算器应用程序进行DLL侧加载攻击。这种方法也继续被用于恶意垃圾邮件活动。

Qakbot恶意软件的开发者利用Windows7系统在被感染的电脑上加载恶意负载,最终达到感染设备的效果。

DLL侧面加载

动态链接DLL是一个包含几个函数、类和资源的库文件。它可以被其他可执行文件动态调用。使用DL的第一个好处是,多个应用程序,甚至是用不同语言编写的应用程序,可以共享一个DL文件,从而实现“资源共享”。另一个好处是,当DL文件作为应用程序的独立模块设计时,可以加快软件开发速度,为软件升级提供方便。

DLL侧加载是一种常见的攻击方式,即“白加黑”技术,利用了Windows中处理动态链接库的方式。通过欺骗一个合法的DLL,端加载的恶意DLL会在Windows的WinSxS目录下放置一个假的恶意DLL文件,让操作系统来加载它,而不是合法的文件。

DLL侧向加载攻击

通常,在Microsoft Windows中,程序可以通过指定完整路径或使用其他机制(如清单)来定义在运行时加载哪些库或文件夹。清单可以包括DLL重定向、文件名或完整路径。因此,如果清单仅引用一个库文件名,则被视为弱引用,容易受到DLL端加载攻击。

DLL的侧加载攻击主要是利用Windows的弱库引用和默认搜索顺序,将一个伪装成合法DLL的恶意DLL文件放到系统中,合法程序会自动加载该文件。

DLL侧加载通常被勒索软件运营商使用,他们利用DLL侧加载来执行勒索软件有效载荷,以逃避安全产品的检测。

Qakbot病毒

起初,Qakbot病毒是一种银行木马,受影响的系统是微软Windows。Qakbot最早发现于2009年。根据微软的分析,Qakbot据信是由网络犯罪组织Gold Lagoon创立的。

Qakbot专门为企业、银行、医疗、教育等机构提供强大的信息窃取功能,持续监控用户的银行活动,骗取大量钱财。

近年来,Qakbot发现了许多升级变种,利用先进技术进行反检测和自我伪装,试图逃避杀毒软件的检测。后来,Qakbot演变成了一种恶意软件递送器,勒索软件团伙在攻击前期利用它来递送攻击信标,造成了许多重大的经济损失。

而且Qakbot交付的其他勒索软件还有RansomExx、Maze、ProLock、Egregor,最近还发布了黑Basta勒索软件。

Qakbot新感染链

那么Qakbot病毒是如何运行DLL侧加载的呢?

为了防范这种危险的链接和攻击,ProxyLife和Cyble的研究人员仔细研究并记录了新型Qakbot感染链。

最新活动中使用的电子邮件有一个HTML文件附件,它下载一个受密码保护的ZIP包,其中包含一个ISO文件。

打开ZIP文件的密码显示在HTML文件中,锁定存档的原因是为了避免杀毒软件的检测。

ISO包含一个lnk文件,一个calc.exe的副本,和两个DLL文件,即WindowsCodecs.dll和一个名为7533.dll的有效载荷。

当用户挂载ISO文件时,它只显示lnk文件,该文件伪装成包含重要信息的PDF文件或用Microsoft Edge浏览器打开的文件。

但是,在Windows中,快捷方式指向计算器应用程序。

通过命令提示符单击快捷方式执行Calc.exe最终会触发感染。

Qakbot恶意软件的新感染链的关键在于,被感染的文件会伪装成其他文件。因为加载时,Windows 7系统会自动搜索并尝试加载合法的WindowsCodecs DLL文件。

但是,Windows 7系统不会检查某些硬编码路径中的dll。如果DLL文件与Calc.exe可执行文件放在同一个文件夹中,它将加载任何同名的DLL。

受到威胁的人利用这个漏洞创建自己的恶意WindowsCodecs.dll文件,然后启动其他[数字]。dll文件。

通过Windows系统程序安装Qakbot后,一些安全软件在加载时无法检测到恶意软件,导致这种威胁逃避了安全软件的检测。

然而,这种DLL侧加载漏洞并不适用于Windows 10 Calc.exe和更高版本,这就是为什么威胁将针对Windows 7版本。

Qakbot已经有十几年的历史了。虽然释放这种病毒的活动并不频繁,但根据记录,Emotet僵尸网络曾经通过传播这种病毒来释放勒索病毒的有效载荷。

 
友情链接
鄂ICP备19019357号-22