国产人伦视频在线观看_欧美福利视频午夜福利_日本免费三级黄色网址_re99热在线观看精品_在线观看水蜜桃小心视频网站_亚洲国产欧美一区二区麻豆_久久精品国产69精品亚洲_农村女人一级毛片农村妇女_日韩不卡免费av_毛片无码高潮喷液视频

當(dāng)前位置:首頁(yè) > 軟件開(kāi)放 > 正文內(nèi)容

asp網(wǎng)站防注入代碼(aspx注入漏洞)

軟件開(kāi)放5個(gè)月前 (08-31)340

近期,火絨工程師發(fā)現(xiàn)針對(duì)國(guó)內(nèi)企業(yè)投放病毒的威脅事件,經(jīng)排查分析后,確認(rèn)為后門(mén)病毒,主要通過(guò)釣魚(yú)郵件進(jìn)行傳播,其會(huì)偽裝成 Word 文檔來(lái)誘導(dǎo)用戶(hù)打開(kāi)。

偽裝成W ord 文檔的病毒樣本

當(dāng)用戶(hù)被誘導(dǎo)點(diǎn)擊運(yùn)行病毒后,黑客可通過(guò) CC 服務(wù)器下發(fā)各類(lèi)指令來(lái)執(zhí)行各種惡意功能,如:惡意代碼注入、利用開(kāi)機(jī)自啟來(lái)進(jìn)行持久化操作、獲取系統(tǒng)進(jìn)程信息等惡意功能。不僅如此,該病毒還會(huì)使用多種手段(控制流混淆、字符串混淆、 API 混淆)來(lái)躲避殺毒軟件的查殺。

病毒的執(zhí)行流程,如下圖所示:

病毒執(zhí)行流程

對(duì)此,火絨安全提醒用戶(hù)不要輕易點(diǎn)擊來(lái)歷不明的郵件附件,火絨安全產(chǎn)品可對(duì)該病毒進(jìn)行攔截查殺。

展開(kāi)全文

查殺圖

樣本分析

0 1

混淆手段

該病毒啟動(dòng)后會(huì)率先執(zhí)行一段 shellcode ,相關(guān)代碼,如下圖所示:

執(zhí)行 shellcode

asp網(wǎng)站防注入代碼(aspx注入漏洞)

在 shellcode 中使用多種手段來(lái)對(duì)抗殺毒軟件的查殺,如:控制流混淆、字符串混淆、 API 混淆等??刂屏骰煜缦滤荆?/p>

控制流混淆

字符串混淆,每個(gè)字符串使用時(shí),動(dòng)態(tài)進(jìn)行解密,并且每個(gè)字符串都有單獨(dú)的解密函數(shù),不同字符串解密函數(shù)對(duì)比,如下圖所示:

不同字符串解密函數(shù)對(duì)比

API混淆,在shellcode中會(huì)將用到的API地址加密并保存,使用時(shí)動(dòng)態(tài)解密出來(lái),如下所示:

加密API地址

使用API之前會(huì)動(dòng)態(tài)進(jìn)行解密,利用位運(yùn)算特性,每次解密的方法不同,但是結(jié)果一致,如下圖所示:

不同解密方式

0 2

惡意行為

獲取本機(jī)的信息(用戶(hù)名、計(jì)算機(jī)名、系統(tǒng)版本等)并發(fā)送給CC服務(wù)器,如下圖所示:

發(fā)送上線(xiàn)包

黑客可通過(guò)CC服務(wù)器下發(fā)命令來(lái)執(zhí)行各種惡意功能如:執(zhí)行任意CMD命令、下發(fā)任意惡意模塊、進(jìn)程注入、獲取系統(tǒng)進(jìn)程信息、持久化等惡意功能,以下進(jìn)行分析。

啟動(dòng)進(jìn)程,該功能常被用于執(zhí)行CMD命令,可執(zhí)行CC服務(wù)器下發(fā)的任意的惡意命令,相關(guān)代碼,如下圖所示:

啟動(dòng)進(jìn)程

該樣本具備多種注入手段,一利用傀儡進(jìn)程將惡意模塊注入到其他進(jìn)程中執(zhí)行;二利用遠(yuǎn)程線(xiàn)程來(lái)在其他進(jìn)程中執(zhí)行惡意代碼,傀儡進(jìn)程注入,相關(guān)代碼,如下圖所示:

傀儡進(jìn)程注入

遠(yuǎn)程線(xiàn)程注入,相關(guān)代碼,如下圖所示:

遠(yuǎn)程線(xiàn)程注入

獲取系統(tǒng)進(jìn)程信息,相關(guān)代碼,如下圖所示:

獲取系統(tǒng)進(jìn)程信息

獲取指定目錄文件信息,相關(guān)代碼,如下圖所示:

遍歷目錄文件

可通過(guò)添加服務(wù)來(lái)進(jìn)行持久化,相關(guān)代碼,如下圖所示:

持久化

掃描二維碼推送至手機(jī)訪(fǎng)問(wèn)。

版權(quán)聲明:本文由飛速云SEO網(wǎng)絡(luò)優(yōu)化推廣發(fā)布,如需轉(zhuǎn)載請(qǐng)注明出處。

本文鏈接:http://mbtw.com.cn/post/120373.html

“asp網(wǎng)站防注入代碼(aspx注入漏洞)” 的相關(guān)文章

打鬼子撲克牌下載(打鬼子手機(jī)版下載)

打鬼子撲克牌下載(打鬼子手機(jī)版下載)

今天給各位分享打鬼子撲克牌下載的知識(shí),其中也會(huì)對(duì)打鬼子手機(jī)版下載進(jìn)行解釋?zhuān)绻芘銮山鉀Q你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、哪里有 打鬼子撲克游戲下載 2、恩施紙牌144張上大人怎么下載的 3、打鬼子撲克牌在哪下載 4、用電腦如何下載樸克牌小游戲 5、廣...

米哈游游戲交易平臺(tái)(米哈游官網(wǎng)賬號(hào)交易)

米哈游游戲交易平臺(tái)(米哈游官網(wǎng)賬號(hào)交易)

今天給各位分享米哈游游戲交易平臺(tái)的知識(shí),其中也會(huì)對(duì)米哈游官網(wǎng)賬號(hào)交易進(jìn)行解釋?zhuān)绻芘銮山鉀Q你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、交易貓米哈游換綁碼是什么 2、米哈游有沒(méi)有賬號(hào)交易平臺(tái) 3、原神號(hào)在哪才能買(mǎi)到? 4、米哈游有官方交易平臺(tái)嗎 5、米哈游實(shí)名認(rèn)...

網(wǎng)站登錄頁(yè)面html源碼模板(html登錄注冊(cè)頁(yè)面源碼)

網(wǎng)站登錄頁(yè)面html源碼模板(html登錄注冊(cè)頁(yè)面源碼)

本篇文章給大家談?wù)劸W(wǎng)站登錄頁(yè)面html源碼模板,以及html登錄注冊(cè)頁(yè)面源碼對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、如何查看網(wǎng)站HTML源代碼 2、HTML代碼基礎(chǔ)知識(shí):如何查看一個(gè)網(wǎng)頁(yè)的HTML源代碼? 3、如何獲取一個(gè)網(wǎng)頁(yè)完整的HTML代碼 4、如...

404頁(yè)面模板下載(404頁(yè)面怎么寫(xiě))

404頁(yè)面模板下載(404頁(yè)面怎么寫(xiě))

本篇文章給大家談?wù)?04頁(yè)面模板下載,以及404頁(yè)面怎么寫(xiě)對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、網(wǎng)站404頁(yè)面怎么設(shè)置 設(shè)置過(guò)程中需要注意那些東西 2、怎么給織夢(mèng)網(wǎng)站做一個(gè)404頁(yè)面 3、網(wǎng)站404頁(yè)面怎么做 網(wǎng)站404頁(yè)面怎么設(shè)置 設(shè)置過(guò)程中需要注意...

可以觀戰(zhàn)的五子棋小程序(可以觀戰(zhàn)的五子棋小程序有哪些)

可以觀戰(zhàn)的五子棋小程序(可以觀戰(zhàn)的五子棋小程序有哪些)

今天給各位分享可以觀戰(zhàn)的五子棋小程序的知識(shí),其中也會(huì)對(duì)可以觀戰(zhàn)的五子棋小程序有哪些進(jìn)行解釋?zhuān)绻芘銮山鉀Q你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、抖音怎么邀請(qǐng)好友玩五子棋 2、有什么棋類(lèi)游戲 3、五子棋終結(jié)者1.22,怎么能戰(zhàn)勝它嗎? 4、java 求教五子棋小...

直播源碼錄制是什么意思(錄制是直播嗎)

直播源碼錄制是什么意思(錄制是直播嗎)

本篇文章給大家談?wù)勚辈ピ创a錄制是什么意思,以及錄制是直播嗎對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、一對(duì)一直播源碼是什么? 2、什么是實(shí)時(shí)直播App源碼? 3、直播和錄播是什么意思? 4、直播系統(tǒng)源碼是如何實(shí)現(xiàn)視頻直播以及直播系統(tǒng)搭建的? 5、直播源...