SMS短信验证服务或存风险,小心账号隐私失守

admin 2025年4月21日20:53:35评论0 views字数 1600阅读5分20秒阅读模式
SMS短信验证服务或存风险,小心账号隐私失守

一想到你在关注我就忍不住有点紧张

SMS短信验证服务或存风险,小心账号隐私失守

期,火绒安全情报中心监测到一款伪装成具备SMS短信验证码接收服务的程序。该程序通过部署持久化后门(即僵尸网络节点)窃取敏感信息。火绒安全提醒广大用户务必从官方或可信渠道下载软件,避免因使用来路不明的程序而导致账号被盗或数据泄露。目前,火绒安全产品已能够对该窃密木马进行有效拦截和查杀,建议广大用户及时更新病毒库,以防范潜在安全风险。

SMS短信验证服务或存风险,小心账号隐私失守

查杀图

SMS短信验证服务或存风险,小心账号隐私失守

流程图如下:

SMS短信验证服务或存风险,小心账号隐私失守

流程图

样本分析

初始样本首先会检测是否处于虚拟机环境,之后通过网络下载后门载荷恶意程序。

SMS短信验证服务或存风险,小心账号隐私失守

主程序

首先,样本利用com组件4590f811-1d3a-11d0-891f-00aa004b2e24进行WMI查询,通过查询物理内存以及内存插槽数量来判断是否处于虚拟机环境。

SMS短信验证服务或存风险,小心账号隐私失守
SMS短信验证服务或存风险,小心账号隐私失守

虚拟机检测

接着,调用InternetReadFile函数进一步下载病毒文件。

SMS短信验证服务或存风险,小心账号隐私失守

下载木马

之后,通过修改PEB将自身进程伪装成explorer.exe进程,并调用com接口3E5FC7F9-9A51-4367-9063-A120244FBEC7进行com提权UAC。获得更高权限后,运行下载的iLauncher.exe。

SMS短信验证服务或存风险,小心账号隐私失守

修改PEB

SMS短信验证服务或存风险,小心账号隐私失守

UAC提权

iLauncher.exe是一个白文件,用于启动NSIS安装包程序infoflow.exe。

SMS短信验证服务或存风险,小心账号隐私失守

下载文件

SMS短信验证服务或存风险,小心账号隐私失守

运行infoflow.exe

对infoflow.exe进行解包发现,其打包了白加黑文件。

SMS短信验证服务或存风险,小心账号隐私失守

解包infoflow.exe

nsi脚本文件为安装配置文件,执行安装过程。

对其进行分析发现,它会将白加黑文件安装到$PROGRAMFILESvmware-vm文件夹中,安装完成后,nsi脚本中的Exec $INSTDIRKcInstall.exe会进一步执行白加黑文件。

SMS短信验证服务或存风险,小心账号隐私失守

nsi安装脚本

释放出来的kcinst32.dll为黑文件,负责进一步执行恶意程序。

其首先采用与前文相同的手法检测是否处于虚拟机中。之后禁用网络。

SMS短信验证服务或存风险,小心账号隐私失守

断网

随后,通过powershell执行创建计划任务StateRepositorys。

SMS短信验证服务或存风险,小心账号隐私失守

创建计划任务

然后,执行计划任务。

SMS短信验证服务或存风险,小心账号隐私失守

启动计划任务

之后,通过powershell启用Windows功能“虚拟机平台”以占用VT,从而与杀软的VT功能产生冲突。

SMS短信验证服务或存风险,小心账号隐私失守

启用Windows 虚拟机

接着,创建互斥体,并通过不同的互斥体实现不同的功能。

其中,AUniqueMutexName用来实现后门功能,BUniqueMutexName用来执行计划任务。

SMS短信验证服务或存风险,小心账号隐私失守

互斥体

后门功能是通过读取back.ini文件中的恶意代码来实现的。

SMS短信验证服务或存风险,小心账号隐私失守

文件读取

对该恶意代码进行分析发现,其采用自写Base64字母系统进行加解密。该字母系统为!@#$%^&*()_+~ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz,其解密算法如下。

SMS短信验证服务或存风险,小心账号隐私失守

解密算法

SMS短信验证服务或存风险,小心账号隐私失守

解密恶意代码

之后,修改内存属性并创建线程,以执行恶意代码。

SMS短信验证服务或存风险,小心账号隐私失守

执行恶意代码

随后,该恶意代码通过内存加载PE的方式进行执行后门。加载PE的代码存在大量混淆,对其去除混淆后进行分析发现,其流程为修复IAT、重定位表、然后执行入口点。

SMS短信验证服务或存风险,小心账号隐私失守

内存修复PE

后门分析

将内存中的PE进行dump分析发现,它是一个Win0s后门木马。该木马通过将配置项写入注册表的方式进一步进行后门通信。

SMS短信验证服务或存风险,小心账号隐私失守

后门Main

SMS短信验证服务或存风险,小心账号隐私失守

IP Config

对后门进行分析发现,其首先开启剪贴板监听功能。

SMS短信验证服务或存风险,小心账号隐私失守

剪贴板监听

之后,实现以下功能。

SMS短信验证服务或存风险,小心账号隐私失守

后门功能

0x00 插件执行。

SMS短信验证服务或存风险,小心账号隐私失守

插件执行

0x03 屏幕信息。

SMS短信验证服务或存风险,小心账号隐私失守

屏幕信息

0x05 创建进程。

SMS短信验证服务或存风险,小心账号隐私失守

创建进程

0x06 下载执行。

SMS短信验证服务或存风险,小心账号隐私失守

下载执行

0x07 修改备注、0x08 进程信息、0x0B 日志清理。

SMS短信验证服务或存风险,小心账号隐私失守

修改备注

SMS短信验证服务或存风险,小心账号隐私失守

进程信息

SMS短信验证服务或存风险,小心账号隐私失守

日志清理

0x0C 重启进程、0x0D 结束后门、0x0E 关机、0x0F 注销、0x10 重启。

SMS短信验证服务或存风险,小心账号隐私失守

系统操作

0x12 修改配置。

SMS短信验证服务或存风险,小心账号隐私失守

修改配置

附录

C&C:

SMS短信验证服务或存风险,小心账号隐私失守
HASH
SMS短信验证服务或存风险,小心账号隐私失守

求点赞

SMS短信验证服务或存风险,小心账号隐私失守

求分享

SMS短信验证服务或存风险,小心账号隐私失守

求喜欢

SMS短信验证服务或存风险,小心账号隐私失守

原文始发于微信公众号(火绒安全):SMS短信验证服务或存风险,小心账号隐私“失守”

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月21日20:53:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SMS短信验证服务或存风险,小心账号隐私失守https://cn-sec.com/archives/3983616.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息