小心BT P2P网站上传播的恶意木马病毒

news/2024/5/11 12:55:58/文章来源:https://blog.csdn.net/iteye_887/article/details/82137458

作者:JonellBaltazar(趋势科技资深威胁研究员)

KOOBFACE僵尸网络的出名是因为它利用了流行的社交网站作为传播介质,并且将这些平台滥用到恶意用途中上。趋势科技最近观察到KOOBFACE不再积极地通过社交网络进行传播,而是转为通过BT等P2P网络分享木马化的应用程序文件。

在研究过程中,我们找到一个KOOBFACE所使用的加载器程序。这个组件被用来下载僵尸网络的其他组件。它可以通过木马化的BT文件进入受害者的系统,或是经由一个被我们确定为WORM_KOOBFACE.AV的新KOOBFACE组件:tor2.exe。

WORM_KOOBFACE.AV在运行后会连接C&C服务器,并索取BT种子。收到之后,会执行一个放在文件资源部分的BT客户端。这个BT客户端是版本号为2.2.1的uTorrent,可以在不让用户觉察的情况下在暗地里进行下载。

这个BT客户端会下载之前接收的BT种子内所包含的文件。有个种子样本内包含四个文件,应该是被改造过的Adobe Lightroom安装程序:



这些文件有着不同的功能:

setup.exe解开并执行setup3.cab,然后执行setup2.cab。

setup1.cab用来下载其他组件。

setup2.cab是真的AdobeLightroom安装程序。

setup3.cab解开并执行setup1.cab。

这些文件(setup.exe、setup1.cab和setup3.cab)都被检测为WORM_KOOBFACE.AV。

请注意,受WORM_KOOBFACE.AV感染的系统上还会执行一个隐藏的BT客户端程序,这会使得电脑成为P2P网路中分享恶意文件的一个节点。有越多电脑为特定种子做种,也会让越多的用户有机会下载,因为这样可以获得更快的下载速度。

KOOBFACE木马化的种子出现在热门BT网站

不知情的用户在寻找热门的盗版软体(例如游戏、工具软件或办公软件)时,就会收到这份“惊喜”,因为这些木马化应用程序种子已经出现在热门BT网站上。以下是部分观察到的KOOBFACE木马化应用程序种子名称清单:

65_Silent_Scream_The_Dancer.torrent

67_Dark_Ritual.torrent

68_Celtic_Lore_Sidhe_Hills.torrent

69_Lightroom.torrent

71_SystemCare.torrent

WinrRAR_4_Beta_7.torrent

72_Voodoo_Whisperer.torrent

73_Allore_And_The_Broken_Portal.torrent

74_Secret_of_Hildegards.torrent

75_Mystery_Chronicles.torrent

76_Magical_Mysteries.torrent

搜索这些种子时,就会发现它们出现在很多BT网站中。下图显示了一个范例,69_Lightroom.torrent出现在BitSnoop BT网站。




通过多个组件和加密来躲避防毒软件

另一个值得注意的地方是,它们使用了多个组件和加密技术。使用多个组件,以及对部分组件进行加密这种方法,可以让殭尸网络的组件避免被BT网站上的防毒软件检测到。好几个组件结合在一起就可以达到特定目的,也能让分析时间更长、更难以发现。而且如果只拿到其中一个组件,也会让分析者做出这不是恶意软件的判断。因为分析者需要拿到其他组件才能看出这个恶意软件的真正行为和目的。

从致力于通过社交网站进行传播,演变到通过P2P网络传播,这可能是因为被当成目标的社交网站努力防止被KOOBFACE殭尸所滥用导致的结果。尽管出现了这种变化,用户依然需要注意,KOOBFACE恶党从没停止过想要感染用户的系统,他们只是在寻找其他可行方法。

@原文出处: KOOBFACEPropagates via Torrent P2P File Sharing

本文版权为趋势科技所有,对于非赢利网站或媒体转载请注明作者以及原文链接。谢谢合作!

爱趋势社区--下载,论坛,分享<wbr><wbr></wbr></wbr>http://www.iqushi.com

官方微博—拿礼品,分享最新IT资讯<wbr><wbr></wbr></wbr>http://t.sina.com.cn/trendcloud

趋势科技CEO:陈怡桦EvaChen的微博<wbr><wbr></wbr></wbr>http://weibo.com/evatrendmicro


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_835244.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

php+mysql大作业_PHP我的班级动态网站作业成品

点击蓝字关注我们PHP我的班级动态网站作业成品网站前台&#xff1a;divcssjs动态技术&#xff1a;PHPMYSQL数据库:MYSQL开发工具&#xff1a;PHPSTORM环境:PHPSTUDY主要功能&#xff1a;前台&#xff1a;用户注册&#xff0c;用户登录&#xff0c;用户留言&#xff0c;浏览班级…

通过网站知道服务器的IP地址吗,如果使用直接IP地址访问,Web服务器是如何知道的? | MOS86...

通常&#xff0c;我们只输入一个我们想要查看的网站的地址&#xff0c;但实际上是一个网络服务器今天的问题照片由Cory M.Grenier(Flickr)。问题超级用户阅读器想了解Web服务器如何使用直接的IP地址访问&#xff0c;或者不知道是否使用直接的IP地址访问一些Web服务器使用其IP地…

找论文的几个实用网站

1 Web of Science 可以根据论文名字&#xff0c;快速的查看该论文的参考文献&#xff0c;以及哪些论文引用了这篇论文。 网站地址&#xff1a; https://www.webofscience.com/wos/alldb/basic-search 2 sci-hub 好像只能查英文文献&#xff0c;大部分的英文文献基本都包含了…

python 抓取接口数据 ————网站图片---ajax链接地址图片 爬京东图片

网站页面分为静态页面和动态页面&#xff0c;动态页面有分很多类&#xff0c;本篇主要是抓取的京东的https://miaosha.jd.com/category.html?cate_id19链接&#xff08;为什么不抓淘宝&#xff0c;因为淘宝做了些验证措施&#xff0c;如果验证未通过&#xff0c;跳转登录页面&…

红言梦语 读红楼梦所记网站

打卡 主要内容是网页布局&#xff0c; **应用小思路&#xff1a;**一个关于红楼梦的一些读后片段摘要和古词查阅结果的网站。一起看看吧&#xff01; 简单说一下制作过程 首先这个布局是学习网站上有&#xff0c;链接在这里— link. &#xff08;这个布局可以自适应页面大小…

使用Nginx如何发布一个网站,以及相关配置,Nginx静态资源404报错

如果你觉得文章帮不到你&#xff0c;请直接评论你的要求&#xff0c;想做一个持续输出的博主 前言:最近找了一个博客的前端模板&#xff0c;发布了一个网站。请求后端数据&#xff0c;配置域名&#xff0c;发现坑还是挺多的&#xff0c;帮大家总结一下吧。 Nginx的几个重要的目…

Apache网站首页全面改版

Apache 软件基金会&#xff08;也就是Apache Software Foundation&#xff0c;简称为ASF&#xff09;&#xff0c;是专门为支持开源软件项目而办的一个非盈利性组织。在它所支持的Apache项目与子项目中&#xff0c;所发行的软件产品都 遵循Apache许可证&#xff08;Apache Lice…

eweb使用WINDOWS的“备份”工具对网站内容自动备份editor for php任意文件上传漏洞...

前言&#xff1a;一些重要的WEB、FTP、EMAIL等网站&#xff0c;内容很重要&#xff0c;一旦服务器硬盘损坏&#xff0c;数据在恢复时有时很困难&#xff0c;所以作为网站管理员对网站内容的备份工作就十分重要&#xff0c;一些中小型网站&#xff0c;在不投入费用的情况下&…

8月第三周B2B类网站排名:中国供应商升至第四

中国IDC评述网08月24日报道&#xff1a;近日&#xff0c;根据国际统计机构Alexa公布的最新数据显示&#xff0c;8月第三周&#xff08;2012-8-13至2012-8-19&#xff09;&#xff0c;我国B2B类网站排名中&#xff0c;阿里巴巴以9370的用户覆盖数持续稳居第一&#xff0c;慧聪网…

2012年最佳免费网站和移动应用 PSD 界面素材揭晓

眨眼间&#xff0c;2012年又要过去了&#xff0c;长期关注 WDL 的朋友都知道&#xff0c;每到年末&#xff0c;WDL 将发布一系列本年度 Web 开发和设计领域的最佳资源。今天这篇文章与大家一起分享这一年来设计师们分享的最佳免费 PSD 用户界面素材&#xff0c;包含滑块、表单、…

阿里云的服务器,自己的网站申请免费的https证书

首先 你要有个服务器你要有个域名你有一个可以访问的网站内容申请免费的证书 打开页面如下操作 按照要求填写信息,列表会显示,然后点击申请,等待一点时间就完成审核了。 接着可以下载对应的文件。我这里下载的是nginx版本的。 在nginx中的配置 server {listen 443 ssl;…

时间戳引起的网站访问不了的问题

2019独角兽企业重金招聘Python工程师标准>>> 针对有些用户能ping通我们的网站&#xff0c;但是连接时超时服务器没有任何响应&#xff0c;怀疑问题处在了了http的三次握手环节&#xff0c;这是决定通过抓包进行分析&#xff1a; 1、发现问题 从抓包数据发现&#…

亿级流量网站架构核心技术_完美!京东资深架构师爆肝纯手打700页架构进阶宝典我粉了...

前言在这个大家热议的人工智能时代&#xff0c;也使我们有了更多的反思&#xff0c;其实在这些热点议题的背后&#xff0c;一些基础架构与底层系统技术的发展与实现或许更加务实和接地气一些&#xff0c;同时产业界也需要有更坚实的基础架构与底层系统技术来支撑日益增长的庞大…

krpano全球漫游相同的声音和声音添加的场景(文章内容已移至krpano中国网站)...

请关注微信订阅号 krpano 需求&#xff1a; 背景音乐须要一直播放。不管切换场景与否&#xff0c;同一时候循环播放。另外每一个场景都有自己的声音&#xff08;讲解词&#xff09;。 文章内容搬迁到 krpano中文网 请点击链接继续阅读 . 技术支持与需求&#xff1a; 请联系 Q…

JSP+Servlet实现的一个图片分享网站1_创建javaweb项目

文章目录环境要求使用intellij新建并配置项目目录结构理解**关于artifact**环境要求 jdk&#xff0c;tomcat&#xff0c;mysql 使用intellij新建并配置项目 不同intellij的版本可能会有一些差别&#xff0c;所以我就写一下大致步骤和这个步骤的目的和作用&#xff0c;具体教…

JSP+Servlet实现的一个图片分享网站2_使用数据库

文章目录使用可视化工具设计数据表连接数据库操作数据库使用可视化工具 首先要下载mysql&#xff0c;网上也有很详细的教程。 由于我对数据库的各种命令不太熟悉&#xff0c;所以就使用了可视化工具Navicat&#xff0c;新建表、设置外键等关系都比较方便。在连接的时候记得要…

JSP+Servlet实现的一个图片分享网站3_登录注册功能(含验证码和加密功能)

文章目录前言视图&#xff08;view&#xff09;控制器&#xff08;controller&#xff09;模型&#xff08;model&#xff09;我的理解前言 MVC模型是整个项目都采用的一个思想&#xff0c;但是直接讲概念容易知其然不知其所以然&#xff0c;所以就结合这个简单的功能来谈谈我…

阿里云系列——5.网站云解析快速配置(简单+免费+详细+最新)

&#xff08;又称&#xff1a;域名&#xff0c;主机&#xff0c;备案都配置好了&#xff0c;就是不能访问网站的解决方案--1.解析问题&#xff09; 网站部署之~阿里云系列汇总 http://www.cnblogs.com/dunitian/p/4958462.html 直接访问网站发现> 进入管理页面&#xff1a;h…

JSP+Servlet实现的一个图片分享网站7_模糊搜索

文章目录实现功能思路代码实现功能 最基础的搜索功能就是包含连续的搜索框中的值&#xff0c;这个可以用mysql的LIKE很容易实现。但是更高级的模糊搜索应该是可以不连续的包含并且有一定的容错率。 我的搜索功能分为按照标题搜索和按照主题搜索&#xff0c;并且搜索结果可以根…

大型网站架构

大型网站的挑战主要来自庞大的用户&#xff0c;高并发的访问和海量数据&#xff0c;任何简单的业务一旦需要处理数以P计的数据和面对数以亿计的用户&#xff0c;问题就会变得棘手。大型网站架构主要就是解决这类问题。本文内容大部分来自《大型网站技术架构》&#xff0c;这本书…