Windows恶意软件包括对Linux和MacOS的检查

admin 2020年12月17日17:36:23评论24 views字数 1545阅读5分9秒阅读模式

更多全球网络安全资讯尽在邑安全


研究人员发现了一个新的Windows信息窃取者,名为PyMICROPSIA,与AridViper小组链接,该小组正在迅速发展以瞄准其他平台。
Palo Alto Networks 42部门的研究人员发现了一种名为PyMICROPSIA的新型Windows信息窃取恶意软件,该恶意软件可能很快会用于Linux和macOS系统。
研究人员在调查AridViper 小组(也被称为 Desert FalconAPT-C-23)的攻击时发现了PyMICROPSIA信息窃取者 。AridViper是一个讲阿拉伯语的APT组织,至少从2011年开始活跃于中东。
PyMICROPSIA是基于Python的,其Windows二进制文件是使用PyInstaller创建的,但专家发现,有证据表明其作者正在扩展其功能以感染多平台。
Windows恶意软件包括对Linux和MacOS的检查
PyMICROPSIA支持多种功能,包括:
  • 文件上传

  • 有效负载下载和执行

  • 浏览器凭证窃取

  • 清除浏览历史记录和配置文件

  • 截屏

  • 键盘记录

  • 压缩RAR文件以获取被盗信息

  • 收集过程信息并终止过程

  • 收集文件列表信息

  • 删除文件

  • 重新启动机器

  • 收集Outlook .ost文件

  • 杀死并禁用Outlook进程

  • 删除,创建,压缩和泄露文件和文件夹

  • 从USB驱动器收集信息,包括文件渗透

  • 声音录制

  • 执行命令

PyMICROPSIA通过HTTP POST请求与C2通信,它使用不同的统一资源标识符(URI)路径和变量,具体取决于所调用的功能。

研究人员注意到,用于C2通信的代码中有几个代码分支,其中一些代码在处理响应时将永远不会执行,这种情况表明该恶意软件正在积极开发中。

第42部门的研究人员分析的样本首次包括摘要片段,用于检查其他操作系统,可能是威胁行为者正在扩大其操作范围。

Windows恶意软件包括对Linux和MacOS的检查

“ PyMICROPSIA旨在仅针对Windows操作系统,但是该代码包含有趣的代码片段,用于检查其他操作系统,例如“ posix ”或“ darwin ”读取Palo Alto Networks发布的分析。“这是一个有趣的发现,因为我们之前从未目睹过AridViper针对这些操作系统的情况 ,这可能代表了参与者开始探索的新领域。”

专家们并不排除这些检查可能是vxers从其他“项目”复制粘贴代码引入的。

PyMICROPSIA使用Python库来实现多种操作,包括数据盗窃,Windows进程和系统交互。

研究人员还记录了使用GetAsyncKeyState API作为单独的有效负载的一部分实现的按键记录功能。该恶意软件还通过在受感染Windows计算机的Windows启动文件夹中删除.LNK快捷方式来使用另一种有效负载来获得持久性。

PyMICROPSIA还能够通过常规方法(包括注册表项)实现持久性。

“ AridViper是一个活跃的威胁组织,将继续开发新工具作为其武器库的一部分。

PyMICROPSIA与其他现有的AridViper工具(如MICROPSIA)存在多个重叠。” 分析结束。“此外,基于我们分析过的PyMICROPSIA的不同方面,该恶意软件的多个部分仍未使用,这表明该行为者正在积极开发该恶意软件家族。”


原文来自: securityaffairs

原文链接: https://securityaffairs.co/wordpress/112335/apt/pymicropsia-malware.html

欢迎收藏并分享朋友圈,让五邑人网络更安全

Windows恶意软件包括对Linux和MacOS的检查

欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!


推荐文章

1

新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现

2

重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP) 


本文始发于微信公众号(邑安全):Windows恶意软件包括对Linux和MacOS的检查

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年12月17日17:36:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Windows恶意软件包括对Linux和MacOS的检查https://cn-sec.com/archives/206845.html

发表评论

匿名网友 填写信息