纠纷奇闻社交美文家庭
投稿投诉
家庭城市
爱好生活
创业男女
能力餐饮
美文职业
心理周易
母婴奇趣
两性技能
社交传统
新闻范文
工作个人
思考社会
作文职场
家居中考
兴趣安全
解密魅力
奇闻笑话
写作笔记
阅读企业
饮食时事
纠纷案例
初中历史
说说童话
乐趣治疗

注意!终端管理工具MobaXterm中文版暗藏木马陷阱

5月25日 飞凤谷投稿
  一、概述
  近期,奇安信网络安全部在日常运营过程中通过天擎EDR发现,有攻击者以知名终端管理工具MobaXterm中文版为诱饵传播木马程序,威胁情报中心跟进了此次事件,并进行了分析拓展。
  MobaXterm本身有免费版本,但用户界面目前不支持中文,攻击者抓住了国内用户这方面的需求,在CSDN和知乎等社区平台发布文章推广带有后门的MobaXterm下载地址。下载得到的压缩包中携带恶意载荷,最终会加载Gh0st木马,执行远程控制和窃密行为。二、事件详情
  国内搜索引擎搜索MobaXterm中文版,搜索结果中排名第一的文章就是在推广带毒的MobaXterm。
  CSDN显示该用户于10月19日创建,目前已注销,从11月4日开始发布文章,发布的7篇文章基本是在推广带毒的MobaXterm应用。
  攻击者在知乎也发布了一篇推广MobaXterm中文版的文章。
  带毒应用的托管域名(mobaxterm〔。〕info)模仿成与MobaXterm有关。左上角包含MobaXterm图标的图片上还有CSDN水印(CSDNcantaly),水印中的ID(cantaly)也在该带毒应用的CSDN推广文章中出现。
  而MobaXterm的官方网站域名为mobaxterm。mobatek。net。
  攻击者使用的域名注册时间是11月3日,就在CSDN和知乎文章发布前不久。
  该域名自注册以来的访问趋势如下。
  三、样本行为
  带毒应用的压缩包有如下内容,其中at。mdb文件是主要恶意载荷(后续也会从C2服务器再次拉取at。mdb)。
  执行流程如下:
  (1)MobaXtermPersonal。exe请求mobaxterm〔。〕info,下载3dsystem。
  (2)MobaXtermPersonal。exe以fat。mdb参数启动3dsystem。exe,通过DCOM跨进程的方式绕过UAC,提权后的3dsystem。exe自我复制为DirectXh。exe、ManagerBack。exe,并放到不同目录下;
  (3)提权后的3dsystem。exe将DirectXh。exe注册为自启动服务实现持久化,DirectXh。exe作为服务启动后,进行联网行为,并加载文件at。mdb,最终执行Gh0st后门。
  Gh0st后门的配置信息如下。
  我们通过线索拓展,发现了在此次样本以外更多的与攻击活动相关的C2信息(详见IOC列表)。四、总结
  近年来,利用付费软件破解版和国外软件汉化版为诱饵的软件投毒事件层出不穷,软件使用者需要加强安全意识,仔细鉴别软件下载地址是否为真实官方地址,不使用网上来历不明的软件,避免成为网络攻击者的猎物。
  奇安信红雨滴团队在此提醒广大用户,切勿打开社交媒体分享的来历不明的链接,不点击执行未知来源的邮件附件,不运行夸张标题的未知文件,不安装非正规途径来源的APP。做到及时备份重要文件,更新安装补丁。
  若需运行,安装来历不明的应用,可先通过奇安信威胁情报文件深度分析平台(https:sandbox。ti。qianxin。comsandboxpage)进行判别。目前已支持包括Windows、安卓平台在内的多种格式文件深度分析。
  目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。
  IOCsSHA185382BF068218068C0946C15301CC7E949B21BA7(MobaXtermPersonal。exe,15609856字节)917B4816AA8C40A6F68B564D01E15FE7204D5600(DirectXh。exe,53688字节)A4B09B68DE8955B25A65C32C08BCB6A41314E7E7(at。mdb,2505216字节)C2mobaxterm〔。〕infoxumming〔。〕netwww〔。〕supbrowser。〔〕com:80abc〔。〕masktable〔。〕comwww〔。〕masktable〔。〕com。xumming〔。〕net。mobaxterm〔。〕info。supbrowser〔。〕com。masktable〔。〕com。hi4089〔。〕commacdn〔。〕cloudcache〔。〕orgmacache〔。〕globalacceleration〔。〕netxinggedafanzei〔。〕comqlxytj〔。〕xyzagentclub〔。〕shopagentclub〔。〕vip103。29。70。153:44343。154。38。3:44343。155。103。75:44313。212。84。85:443154。204。56。229:443URLhxxp:mobaxterm。infosoftMobaXterm中文版。ziphxxp:mobaxterm。infosoft3dsystem。exehxxp:mobaxterm。infosoftat。mdb
  文章来源:奇安信威胁情报中心
投诉 评论 转载

注意!终端管理工具MobaXterm中文版暗藏木马陷阱一、概述近期,奇安信网络安全部在日常运营过程中通过天擎EDR发现,有攻击者以知名终端管理工具MobaXterm中文版为诱饵传播木马程序,威胁情报中心跟进了此次事件,并进行……成年人的选择要慎重我是一名待业宝妈,刚刚生完三胎的待业宝妈,三宝现已5个月。之前的我一直在上班,在家停留的这半年让我产生了焦虑,经济的压力,生活的困窘接踵而来,压得我喘不过气,以至于我一直在质疑……CBA资讯北控重量级外援加盟马尚晒训练视频陶汉林不满队友CBA联赛激战正酣,赛程过半,是有人欢喜有人愁,那么,一起来看下本轮CBA联赛最新的消息资讯吧。北控重量级外援正式加盟在第21轮常规赛以8496负于浙江后,北控的常规赛排……茄子这样做,真的无敌了!皮薄肉多真的好美味茄子这样做,真的无敌了茄子肉末卷!你瞧、你瞧,外焦里嫩、皮薄肉多真的好美味!咬一口还能爆汁,满满肉香,味道真的超赞,家人吃完赞不绝口!食材及辅料:鸡胸肉……上汽通用否认买断工龄裁员!销量连续两月同比降超40近日,网传上汽通用汽车有限公司(以下简称上汽通用)受销量下滑影响内部筹备大裁员,计划买断45岁以上员工工龄。2月22日,上汽通用发布声明称,上述内容均为不实信息。当日,南都记者……网友大讨论科学发现嫦娥五号月壤研究成果,能种菜了吗?好厉害(素材来源网络,感谢分享,分享快乐!)嫦娥五号月壤近日,网友对科学家发布嫦娥五号月壤研究成果进行了大讨论,有网友表示:能种菜了吗?好厉害!我们的征途是星辰大海!……君子盟近日,爱奇艺《狂飙》独占鳌头,腾讯视频《三体》反响平平,微博中贴出肖恩晓姚同框视频。很多网友以为腾讯视频最后会播《玉骨遥》,没想到《张公案》会改名为《君子盟》,直接空降。……文心一言算力从哪来?自家最大智算中心算力规模4EFLOPS明敏发自凹非寺量子位公众号QbitAI百度版ChatGPT底层算力支持,李彦宏老家阳泉助一臂之力!量子位获悉,百度阳泉智算中心从2月底开始就布设了两个新机房,……灰熊终结太阳9连胜灰熊三人罚球百发百中布克41分拼尽最后一滴灰熊首发:布鲁克斯,安德森,蒂尔曼,扎伊尔威廉姆斯,梅尔顿!太阳首发:布里奇斯,克劳德,艾顿,布克,保罗!前情回顾:太阳目前战绩62胜14负,排名西部第一,也……刘小捷二婚嫁高富帅,生娃后被抛弃,钱峰仍不离不弃,她太幸运胡雪岩曾说:天下没有白占的便宜。商业上如此,爱情也更是,一不小心,就会掉入陷阱。最近热播剧《小敏家》中,唐艺昕饰演的刘小捷就碰到了一个从天而降的大馅饼。她来自……90!中国青年军终于站起来!杨晨让人想起高洪波相信大部分球迷在这几年里对于中国足球都是很失望的。而失望的原因也很直接,那就是成绩不行。以前我们国家队成绩不好的时候,我们还能把希望寄托于我们的年轻球员。因为那个时候我们的国青……小鹏P7撞护栏安全气囊未弹出,官方回应撞击力度未达到弹出要求红星资本局7月2日消息,刚刚夺得上半年销量冠军的小鹏汽车(09868。HKXPEV。US),今天因小鹏P7出事故安全气囊没有弹出登上微博热搜。据媒体报道,小鹏P7车主杨先……
辟谣!黑木耳能替代阿司匹林清理血管垃圾?医生告诉您实情!最年轻的大师赛冠军,中国斯诺克新秀颜丙涛,能否成为未来之星?尿液的泡沫很久才散?经常这样,就要警惕三种疾病了6个拉伸动作,每天10分钟,轻松收获4个好处坚持3个动作,不出半年,收获6块完美腹肌肚腩最怕的3个燃脂动作,每次10分钟,让你暴瘦一圈!三星宣布已成功开发第二代SmartSSD,数据处理性能再升级新诺基亚3320概念机物理按键配蔡司双摄,将诺基亚情怀值拉满免疫力是世界上最好的医生,用9个简单的方法激活它!多喝水真的对身体好吗?手游每日榜单(2021年11月4日)1颗红枣有5种最佳搭配,明目通便助睡眠!这样吃才不浪费

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找美丽时装彩妆资讯历史明星乐活安卓数码常识驾车健康苹果问答网络发型电视车载室内电影游戏科学音乐整形