科百科
当前位置: 首页 范文大全

拦截器添加新参数(间谍软件AgentTesla再升级)

时间:2023-07-26 作者: 小编 阅读量: 5 栏目名: 范文大全

它首次现身是在2014年,此后便不断被网络犯罪分子用于各种恶意活动。技术分析由Malwarebytes公司捕获的AgentTesla样本是一个内嵌图片文件的可执行文件,图片文件将在可执行文件运行时被提取并解密。图7.以html格式通过SMTP邮件发送的数据图8.完整感染链结语由于AgentTesla新增了WiFi配置文件窃取功能,因此Malwarebytes公司认为攻击者可能正在考虑使用WiFi作为新的传播机制,就像此前的Emotet银行木马变种一样。

间谍软件AgentTesla的主要传播媒介是垃圾电子邮件,附件可以是各种格式的文件(如ZIP、CAB、MSI、IMG文件和Office文档)。它首次现身是在2014年,此后便不断被网络犯罪分子用于各种恶意活动。

根据网络安全公司Malwarebytes的说法,AgentTesla是一种基于.Net的间谍软件,能够从受感染设备上安装的各种软件(包括但不限于浏览器、FTP客户端和文件下载器)中窃取数据。现如今,它的最新变种还增加能够窃取受感染设备WiFi配置文件的功能。

技术分析

由Malwarebytes公司捕获的AgentTesla样本是一个内嵌图片文件的可执行文件,图片文件将在可执行文件运行时被提取并解密。

图1.提取并执行初始有效载荷

在解密完成后,可执行文件会将解密的内容注入自身,以形成第二阶段有效载荷并执行。

图2.解密并执行第二阶段有效载荷

第二阶段有效载荷(owEKjMRYkIfjPazjphIDdRoPePVNoulgd)是AgentTesla的核心组件,可从浏览器、FTP客户端、WiFi配置文件等中窃取凭证。

图3.第二阶段有效载荷

从WiFi配置文件中窃取凭证,涉及到通过传递“wlan show profile”作为参数来创建一个新的“netsh”进程(图4),然后在进程的stdout输出上应用正则表达式“All User profile * : (?<profile>.*)”来提取可用的WiFi名称。

图4.创建netsh进程

接下来,用于从WiFi配置文件中窃取凭证的命令如下:

netsh wlan show profile PRPFILENAME key=clea

图5.提取WiFi凭证

除WiFi配置文件外,第二阶段有效载荷还会收集有关受感染系统的各种信息,包括FTP客户端、浏览器、文件下载器和设备信息(用户名、计算机名、操作系统名称、CPU体系结构、RAM),并将它们添加到如下列表中。

图6.被盗信息列表

最后,所有这些信息将以html格式通过SMTP邮件发送给攻击者。

图7.以html格式通过SMTP邮件发送的数据

图8.完整感染链

结语

由于AgentTesla新增了WiFi配置文件窃取功能,因此Malwarebytes公司认为攻击者可能正在考虑使用WiFi作为新的传播机制,就像此前的Emotet银行木马变种一样。当然,这里还存在另一种可能,窃取WiFi配置文件是为将来的攻击做准备。

    推荐阅读
  • 小学生学习不好怎么办(小学生学习不好处理方法)

    小学生学习不好怎么办?以下内容希望对你有帮助!不单单要横向比较,还要纵向比较,让孩子自己和自己做比较,看到自己的进步。

  • 木瓜没熟能吃吗 木瓜没熟能吃吗的还能丰胸吗

    过敏没熟的木瓜中蛋白酶的含量很高,因此一些体质敏感的人群食用没熟的木瓜之后很容易出现过敏的情况。便秘没熟的木瓜中含有大量的鞣酸,鞣酸具有很强的收敛作用,食用会增加肠内容物排出的难度,因此会出现便秘的情况。

  • 强电与弱电的区别及布线要求是什么?新手小白都进来补补课吧

    想必大部分电气人员都非常清楚,但是对于一个电气初学者来说有些基本概念就可能一知半解了。现代社会人们越来越重视生活物质条件与环境的改善,社会和人际沟通的快捷,生存空间的安全以及设施服务的周全。强电与弱电的概念划分的并没有确定的界限。是他们之间相互体现的一种形式,没有具体的电压电流的界限划分。配电间、配变电所、配电室、弱电间防火措施汇总强电系统施工的技术要求,都是重点

  • 美国女兵体验电击(最新研究美国6.5)

    约50%的受访女性表示,施暴者的体型较大或年龄较大。56%的案例中,男性使用了语言胁迫,而男性使用人身威胁的概率则为26%。对女性造成身体伤害的几率超过25%,还有大约22%的女性被下药。近16%的女性称自己的健康状况一般或较差,是其他女性的两倍。

  • 大姨妈疼痛感能达到几级(女生大姨妈疼痛等级是多少级)

    广州中医药大学金沙洲医院疼痛科首席专家王家双教授解释,临床上对疼痛程度是有非常明确的分级。王家双教授解释,中度疼痛的痛经通常会让女性没有精力做任何事情,只能睡觉休息才能稍微缓解疼痛。这种情况女性一定要注意身体方面的调理,日常调理好,下一个月的生理期是很有可能避开痛经的。

  • cad图纸打开字体是问号怎么办(CAD打开图纸文件有乱码问号我们如何有效解决呢)

    CAD打开文件图纸文字变乱码,变成问号!今天万老师,在这里教大家一个简单有效的办法,搞定打开CAD图纸乱码只需简单几步即可完成。改完以后乱码变成正常中文字体好了,大家都学会了吗?不过万老师在这里要特别说明,一定要把所有样式都检查一下,不然有叹号的样式还有乱码!!!还有什么不懂得CAD问题可以在评论下方回复或者私信老师,当然更多的教程,素材也可以找老师要哈~看了这么就是否给个关注和评论呢?

  • 一般多少才达到暴力危及飞行安全犯罪立案追诉标准

    根据刑法第121条的规定,以暴力、胁迫或者其他方法劫持航空器,足以危害共安全的,应当立案。本罪是危险犯,刑法对此没有规定“情节”方面的要求,只要行为人实施了以暴力、胁迫或者其他方法劫持航空器的行为,无论航空器是否真的被挟持,是否造成人员伤亡或者航空器被损坏的严重后果,均构成犯罪,应当立案追究。

  • 为什么货拉拉总是封号(一月两次被约谈处罚)

    自5月以来,货拉拉两次被上海相关部门约谈、罚款。5月12日,“货拉拉”网络货运平台在上海首次受到罚款10万元的行政处罚。上海市公安局交警总队要求货拉拉切实采取有效措施落实交通安全主体责任,坚决杜绝货车车厢非法载运人员以及客车超员的违法行为。5月27日,货拉拉因非法客运被罚受到网民关注并登上热搜。故乘客乘坐货车出行,具有很大的安全隐患。此外,乘客还有个人信息被违法滥用的风险。

  • 斗破苍穹未播出的画面(斗破苍穹第2季人设又崩了)

    云芝的人设服饰倒没有需要很值得说的,她的衣服因为疗伤需要,换了两次。小医仙云芝可能赛不过第2季最后要出来的美杜莎美杜莎在小说里十分妖艳,这里实在是想吐槽,为什么萧炎的运气这么好,跑到哪里都有美女等待萧炎去拯救。但仅仅从美杜莎的种族和萧炎的经历,美杜莎这里不可能会做不好,因为到了第9~12集,接近尾声的情况下,肯定会做得更好准备好迎接第3季的彩头。只怕有可能小医仙云芝,都赛不过第2季最后要登场的美杜莎。

  • 太空狼人是amongus狼人怎么样才算赢(太空狼人是amongus狼人如何才算赢)

    点击打开amongus点击在线进入游戏第一种胜利方式点击击杀第二种方式就是破坏船的关键部位,点击破坏选择氧气室或者实验室破坏等待倒计时结束然后就获得胜利,我来为大家讲解一下关于太空狼人是amongus狼人怎么样才算赢?跟着小编一起来看一看吧!太空狼人是amongus狼人怎么样才算赢点击打开amongus。《太空狼人杀》是一款由好美信息技术(北京)有限公司制作发行的社交、逻辑推理游戏。