您的位置 首页 Windows

恶意软件加载器通过“天堂之门”技术规避安全检测

来自思科Talos团队的安全研究人员近日发现了经过特殊设计的恶意软件加载器,可在受感染的设备上通过注入内存来释放恶意负载,规避防病毒软件和其他安全工具的检测。

思科安全专家表示,该恶意软件加载器使用了流传已久的“天堂之门(Heaven’s Gate)技术实现,该技术能够让32位应用运行于64位系统上时隐藏API调用,进而实现一系列设计功能。恶意软件的开发人员将其作为对抗安全软件的有效手段添加到他们的”产品“之中,可大幅延后恶意软件被安全软件检测到的时间节点。

这款恶意软件加载器已经被发现用于多个不同类型的恶意软件攻击活动中,包括 HawkEye Reborn键盘记录器、 Remcos远程访问工具(RAT)和多个基于XMR的挖矿软件

这样的情况揭示了一种趋势,即网络犯罪分子并不需要太高超的研发能力就能把类似”Heaven’s Gate“的高级技术添加到恶意软件中,进而大幅提高网络攻击的成功率。下图就是一个很好的例子。

RegAsm Injection.png

RegAsm劫持

正如思科Talos研究人员所发现的那样,恶意软件负载隐藏经过封装和混淆的加载器,该加载器将解压缩并利用”进程空洞“将其注入合法的RegAsm.exe进程中。RegAsm.exe将由处于挂起状态的恶意软件加载器创建,随后其内存将被取消映射并替换为恶意负载,也就是说加载器释放的恶意负载不会写入受感染设备的磁盘,安全软件很难检测到它。

根据思科专家的说法,这种攻击技术无法通过传统的安全软件和主动防御技术彻底防御,因为它基于操作系统本身自带的功能实现。 举个例子,如果通过技术手段减少特定API调用可能会产生副作用,首当其冲的就是安全软件的正常运行无法得到保障。

此外,除了前面提到的混淆技术之外,该恶意软件加载器还通过在32位系统上使用sysenter指令和x64系统上的Heaven’s Gate技术使用直接系统调用来模糊一些API调用。如此一来,恶意代码能够在32位和64位系统之间转换,导致一些调试器和防病毒软件完全”错过“这些调用活动,只要攻击人员避免在提供WOW64支持的64位系统上运行32位应用并直接启动针对64位应用的调用即可。

Switch from 32-bit to 64-bit code.png

32位代码转换为64位代码

再举一个例子,安全研究人员发现传播该恶意加载器的广告软件系统使用”Malspam欺诈邮件”作为分发渠道,该欺诈邮件攻击滥用Microsoft公式编辑器的CVE-2017-11882 Microsoft Office内存损坏远程执行代码漏洞。恶意软件会伪装成使用Microsoft Word文档和Microsoft Excel生成的发票、银行对帐单和其他相关文档,附件被打开后积灰从攻击者控制的服务器下载恶意软件加载器。

此类攻击活动的活跃度越来越高,每天都有新的受感染设备信息被上传到攻击者控制的服务器。

*参考来源:bleepingcomputer,Freddy编译整理,转

免责声明:若文章为网络转载内容,则文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。

为您推荐

reGeorg搭建HTTP隧道和流量分析

reGeorg搭建HTTP隧道和流量分析

reGeorg介绍 reGeorg 的前身是2008年 SensePost 在 BlackHat USA 2008 的 ...
Monroe coin mining僵尸网络pgminer瞄准PostgreSQL

Monroe coin mining僵尸网络pgminer瞄准PostgreSQL

Palo Alto Networks Unit 42 的安全研究员发现了一种基于 Linux 平台的加密货币挖掘僵尸网络...
Adobe Flash Player在全国范围内,主动弹窗要求卸载该应用

Adobe Flash Player在全国范围内,主动弹窗要求卸载该应用

如你所知Adobe Flash Player媒体播放器已经结束支持 , 目前微软已经提供可选更新可以将这款播放器彻底删除...
谷歌发布Windows10中存在一个高严重度权限提升漏洞

谷歌发布Windows10中存在一个高严重度权限提升漏洞

外媒 MSPoweruser 报道,谷歌的 Project Zero 团队发布了 Windows 10 中一个高严重度的...
用时长达数月,微软修复 Win10 系统下蓝屏、SSD 崩溃等问题

用时长达数月,微软修复 Win10 系统下蓝屏、SSD 崩溃等问题

据外媒报道称,微软方面已经表示,其已经解决一个困扰Windows 10用户很久的问题,这个问题一直使一些系统崩溃,出现蓝...
返回顶部