【安全公告】AsyncRat和LimeRat恶意文件通告

admin 2022年4月9日01:11:05评论97 views字数 1472阅读4分54秒阅读模式

恶意文件名称AsyncRat

威胁类型:远控木马

恶意文件描述

AsyncRat 最早发现于2019年,远控木马包括通讯、守护、隐藏、自启动等功能模块,而且还具有加密、反沙盒、反虚拟机、反分析、反调试等对抗模块,是一款相对比较成熟的开源木马。


恶意文件名称LimeRat

威胁类型:远控木马

恶意文件描述

LimeRat是Windows平台上的简单而强大的远程木马,可以勒索、感染传播、发送远程指令、下载其他恶意组件等。


恶意文件分析


1 恶意文件描述

近期,深信服终端安全团队发现,AsyncRat 和 LimeRat 远控木马家族正通过 ISO 镜像文件进行传播。这两个远控木马家族已经活跃了很多年,具有读取主机上的文件、键盘记录,截取屏幕内容,窃取主机信息等功能。


2 恶意文件分析

本次分析的文件是多条相似的攻击链中的一条,从一个随机命名的 ISO 镜像文件开始,随后陆续释放 vbs 脚本下载 powershell 脚本,释放一系列脚本之后,修改注册表,添加计划任务后,加载并执行远控木马程序。


【安全公告】AsyncRat和LimeRat恶意文件通告


1. iso 文件加载后,会执行文件内包含的 vbs 脚本。

 

【安全公告】AsyncRat和LimeRat恶意文件通告


2. 文件内容存在大量混淆,但目的只有一个,就是下载一个名为 “Feb_MA2.mp3” 的文件。


【安全公告】AsyncRat和LimeRat恶意文件通告

 

3. “Feb_MA2.mp3”实际上是一个powershell脚本,该脚本会在 “C:ProgramDatafontSystem32MicrosoftSystemData” 释放六个脚本,并且同名的脚本之间存在一定的调用关系。

 

【安全公告】AsyncRat和LimeRat恶意文件通告


4. Office 系列脚本的主要功能是创建一个计划任务,定时调用 “Microsofd.vbs” 脚本。

 

【安全公告】AsyncRat和LimeRat恶意文件通告


5. Microsofd 系列脚本的主要功能是解密脚本内经过 gzip 加密的数据,解密出可执行程序的数据,通过 aspnet_compiler.exe 调用执行,并且这个过程会执行两次,用于加载不同的载荷。

 

【安全公告】AsyncRat和LimeRat恶意文件通告


【安全公告】AsyncRat和LimeRat恶意文件通告

 

6. 两次解密出来的变量 UC 是同一个可执行程序,是名为 runpe.dll 的加载模块。主要功能用来加载最终的远控木马载荷,创建进程。


【安全公告】AsyncRat和LimeRat恶意文件通告

 

7. 两次解密出来的载荷 MC:第一次是 AsyncRat 的客户端,第二次是LimeRat的客户端。


【安全公告】AsyncRat和LimeRat恶意文件通告


【安全公告】AsyncRat和LimeRat恶意文件通告

 

8. 其中 LimeRat 的配置信息如下。

 

【安全公告】AsyncRat和LimeRat恶意文件通告


解决方案


1 处置建议


1.  避免打开来历不明的邮件、链接和附件等,如一定要打开未知文件,请先使用杀毒软件进行扫描;

2.  定期使用杀毒软件进行全盘扫描。


2 深信服解决方案

【深信服终端检测响应平台EDR】已支持查杀拦截此次事件使用的病毒文件,请更新软件(如有定制请先咨询售后再更新版本)和病毒库至最新版本,并接入深信服安全云脑,及时查杀新威胁;

【深信服下一代防火墙AF】的安全防护规则更新至最新版本,接入深信服安全云脑,“云鉴” 服务即可轻松抵御此高危风险。

【深信服安全感知管理平台SIP】建议用户及时更新规则库,接入深信服安全云脑,并联动【深信服下一代防火墙AF】实现对高危风险的入侵防护。

【深信服安全托管服务MSS】以保障用户网络安全“持续有效”为目标,通过将用户安全设备接入安全运营中心,依托于XDR安全能力平台和MSSP安全服务平台实现有效协同的“人机共智”模式,围绕资产、脆弱性、威胁、事件四个要素为用户提供7*24H的安全运营服务,快速扩展持续有效的安全运营能力,保障可承诺的风险管控效果。




深信服千里目安全实验室

【安全公告】AsyncRat和LimeRat恶意文件通告

深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。

● 扫码关注我们




原文始发于微信公众号(深信服千里目安全实验室):【安全公告】AsyncRat和LimeRat恶意文件通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月9日01:11:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【安全公告】AsyncRat和LimeRat恶意文件通告http://cn-sec.com/archives/890589.html

发表评论

匿名网友 填写信息