热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

FIN7后门工具伪装成白帽工具进行传播

fin7,后门,工具,伪装,成,白,

臭名昭著的FIN7犯罪团伙是一个网络金融犯罪团伙,他们利用白帽黑客所使用的Windows测试工具进行传播一个名为Lizar的后门工具。

据BI.ZONE网络威胁研究小组称,FIN7首先会伪装成一个合法的组织,售卖一种安全分析工具。研究人员说:"这些团伙雇用的员工甚至不知道他们使用的就是一个恶意软件,也不知道他们的雇主是一个的犯罪集团。"

自2015年以来,FIN7将攻击目标锁定在了休闲餐厅、赌场和酒店的销售点系统上。该组织通常使用带有恶意代码的钓鱼文件攻击受害者。

让研究人员感到惊讶的是,该团伙对恶意软件的使用是在不断变化的,他们偶尔还会使用一些从未见过的样本,但他们常用的是Carbanak远程访问特洛伊木马(RAT),以前的分析表明,与其他的木马相比,它更加复杂和精密,Carbanak通常用于侦查和在网络上建立一个立足点。

但最近,BI.ZONE的研究人员注意到该组织使用了一种称为Lizar的新型后门。根据周四发表的一份分析报告,该工具的最新版本从2月份以来就一直在使用,它拥有强大的数据检索和横向移动能力。

该公司称:"Lizar是一个多样化的复杂的工具箱。它目前仍然处于开发和测试状态,但它已经被广泛的用于控制受感染的计算机。 "

迄今为止,受害者就已经包含了美国的一家赌博机构、几家教育机构和制药公司、总部设在德国的一家IT公司、巴拿马的一家金融机构。

FIN7的Lizar工具包详情

研究人员说,Lizar工具箱在结构上与Carbanak非常相似。它由一个加载器和各种插件组成。它们会一起在受感染的系统上运行,并且还可以组合成Lizar僵尸客户端,而后者又可以与远程服务器进行通信。

根据分析,该工具的模块化架构使得其具有很强的可扩展性,并允许所有组件进行独立开发。我们已经检测到了三种攻击工具。DLLs、EXEs和PowerShell脚本,它们可以在PowerShell进程的地址空间中执行一个DLL。

据BI.ZONE称,这些插件会从服务器发送到加载器,并在Lizar客户端应用程序中执行某种操作时被执行。

研究人员说,Lizar服务器应用程序是用.NET框架编写的,并在远程Linux主机上运行。

研究人员解释说:"在发送到服务器之前,数据会在一个长度为5至15字节的会话密钥上进行加密,然后在配置中使用指定的密钥(31字节)进行加密。如果配置中指定的密钥(31个字节)与服务器上的密钥不匹配,就不会从服务器上接收数据。"

网络犯罪分子冒充安全研究人员

冒充安全机构,传播恶意软件,FIN7并不是第一次使用这种攻击策略。过去,BI.ZONE曾观察到它以网络安全公司Check Point Software或Forcepoint的工具为幌子推送Carbanak工具。

今年早些时候,一个名为Zinc的朝鲜高级持续性威胁组织(APT)与臭名昭著的APT Lazarus,发起了两次针对安全研究人员的网络攻击。

今年1月,该组织通过Twitter和LinkedIn以及Discord和Telegram等其他媒体平台,利用其精心设计的社会工程学攻击工具与研究人员成功建立了信任关系,把自己伪装成是对网络安全感兴趣的研究人员。

具体来说,攻击者首先会通过询问研究人员是否愿意一起合作进行漏洞研究。他们通过发布他们所研究的漏洞的视频来提高自己的可信度。

最终,经过多次交流,攻击者会向目标研究人员提供一个感染了恶意代码的Visual Studio项目,该项目还可以在他们的系统上安装一个后门。受害者也可以通过点击一个恶意的Twitter链接而被感染。

据Google TAG当时称,在这些攻击中被感染的安全研究人员运行的是完全打过补丁的最新版本的Windows 10和Chrome浏览器,这表明黑客很可能在他们的攻击中使用了0 day漏洞。

4月,Zinc又开始了攻击活动,使用了一些相同的社会工程学攻击策略,同时增加了一个名为 "SecuriElite "的假公司的Twitter和LinkedIn资料,该公司声称是一家位于土耳其的安全公司。该公司声称会提供软件安全评估和漏洞测试服务,并声称要通过LinkedIn大量招聘网络安全人员。

本文翻译自:https://threatpost.com/fin7-backdoor-ethical-hacking-tool/166194/如若转载,请注明原文地址。


推荐阅读
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • 本文介绍了Hyperledger Fabric外部链码构建与运行的相关知识,包括在Hyperledger Fabric 2.0版本之前链码构建和运行的困难性,外部构建模式的实现原理以及外部构建和运行API的使用方法。通过本文的介绍,读者可以了解到如何利用外部构建和运行的方式来实现链码的构建和运行,并且不再受限于特定的语言和部署环境。 ... [详细]
  • 分享2款网站程序源码/主题等后门检测工具
    本文介绍了2款用于检测网站程序源码和主题中是否存在后门的工具,分别是WebShellkiller和D盾_Web查杀。WebShellkiller是一款支持webshell和暗链扫描的工具,采用多重检测引擎和智能检测模型,能够更精准地检测出已知和未知的后门文件。D盾_Web查杀则使用自行研发的代码分析引擎,能够分析更为隐藏的WebShell后门行为。 ... [详细]
  • Linux如何安装Mongodb的详细步骤和注意事项
    本文介绍了Linux如何安装Mongodb的详细步骤和注意事项,同时介绍了Mongodb的特点和优势。Mongodb是一个开源的数据库,适用于各种规模的企业和各类应用程序。它具有灵活的数据模式和高性能的数据读写操作,能够提高企业的敏捷性和可扩展性。文章还提供了Mongodb的下载安装包地址。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • 本文介绍了Java工具类库Hutool,该工具包封装了对文件、流、加密解密、转码、正则、线程、XML等JDK方法的封装,并提供了各种Util工具类。同时,还介绍了Hutool的组件,包括动态代理、布隆过滤、缓存、定时任务等功能。该工具包可以简化Java代码,提高开发效率。 ... [详细]
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 本文介绍了在Win10上安装WinPythonHadoop的详细步骤,包括安装Python环境、安装JDK8、安装pyspark、安装Hadoop和Spark、设置环境变量、下载winutils.exe等。同时提醒注意Hadoop版本与pyspark版本的一致性,并建议重启电脑以确保安装成功。 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
author-avatar
最棒的aaaaaaaaa2_531
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有