ÌáÒª
¿¨°Í˹»ùʵÑéÊÒ£¨Kaspersky Lab£©ICS CERT·¢Ã÷ÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂç´¹ÂÚµç×ÓÓʼþ£¬Ö÷ÒªÕë¶ÔµÄÊÇÓ빤ҵÉú²úÏà¹ØµÄÆóÒµºÍ»ú¹¹¡£ÍøÂç´¹ÂÚµç×ÓÓʼþαװ³ÉÕýµ±µÄÉÌÒµÔ¼Ç뺯£¬Ö÷Òª±»·¢Ë͸øλÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ£¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÄ¿µÄÊÕ¼þÈËËù´ÓʵÄÊÂÇéÓкܴóµÄÏà¹ØÐÔ¡£
ƾ֤ÎÒÃÇÍøÂçµ½µÄÊý¾Ý£¬ÕâһϵÁй¥»÷×îÏÈÓÚ2017Äê11Ô£¬ÇÒÏÖÔÚÈÔÔÚ¾ÙÐÐÖС£ÖµµÃ×¢ÖصÄÊÇ£¬ÔçÔÚ2015Äê¾ÍÒѾÓÐÀàËƹ¥»÷µÄ¼Í¼¡£
ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©£¬Õâʹ¹¥»÷ÕßÄܹ»Ô¶³Ì¿ØÖÆÊÜѬȾµÄϵͳ¡£ÁíÍ⣬¹¥»÷Õß»¹Ê¹ÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎϵͳ±»×°ÖÃÔÚϵͳÖеĶñÒâÈí¼þµÄѬȾºÍÔ˶¯¡£
ƾ֤ÏÖÓÐÊý¾Ý£¬¹¥»÷ÕßµÄÖ÷ҪĿµÄÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽð¡£ÔÚ¹¥»÷ÕßÅþÁ¬µ½Êܺ¦ÕßµÄÅÌËã»úÖ®ºó£¬ËûÃÇ»áËÑË÷²¢ÆÊÎö²É¹ºÎĵµ£¬ÒÔ¼°ÆäʹÓõIJÆÎñºÍ»á¼ÆÈí¼þ¡£ÔÚ´ËÖ®ºó£¬¹¥»÷Õß»áÑ°ÕÒÖÖÖÖÒªÁìÀ´ÊµÑé²ÆÎñڲƣ¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£
ÔÚѬȾϵͳ֮ºó£¬ÈôÊǹ¥»÷ÕßÐèÒªÌØÁíÍâÊý¾Ý»ò¹¦Ð§£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡ÍâµØÖÎÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÎñÈí¼þºÍ·þÎñµÄÓû§Éí·ÝÑéÖ¤Êý¾Ý£¬»òÕßÓÃÓÚºáÏòÒƶ¯µÄWindowsÕÊ»§£©£¬ÄÇôËûÃǻὫһ¸öÌØÁíÍâ¶ñÒâÈí¼þÜöÝÍÏÂÔص½ÏµÍ³ÖУ¬ÇÒËüÊÇרÃÅÕë¶ÔÿһλСÎÒ˽¼ÒÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÖƵġ£Õâ¸ö¶ñÒâÈí¼þÜöÝÍ¿ÉÄÜ°üÀ¨Ìع¤Èí¼þ¡¢À©Õ¹¹¥»÷Õ߶ÔÊÜѬȾϵͳ¿ØÖƵÄÆäËûÔ¶³ÌÖÎÀí¹¤¾ß¡¢ÓÃÓÚʹÓòÙ×÷ϵͳºÍÓ¦ÓÃÈí¼þÎó²îµÄ¶ñÒâÈí¼þ£¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£
¹¥»÷ÕߺÜÏÔÈ»ÊÇ̫ͨ¹ýÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨѶÀ´»ñÈ¡ËûÃǾÙÐз¸·¨Ô˶¯ËùÐèµÄÐÅÏ¢¡£ÁíÍ⣬ËûÃÇÒ²¿ÉÒÔʹÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´×¼±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓëÄ¿½ñÊܺ¦ÕßÏàÖúµÄÆóÒµ¡£³ýÁ˾¼ÃËðʧ֮Í⣬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£
ÍøÂç´¹ÂÚµç×ÓÓʼþ
ÔÚ´ó´ó¶¼°¸ÀýÖУ¬ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÎñÏà¹Ø£¬Æ丽¼þµÄÃüÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£ÏêϸÀ´Ëµ£¬ÆäÖÐһЩµç×ÓÓʼþÉù³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÔ¼Ç루¼ûÏÂÎÄ£©¡£
¶ñÒ⸽¼þͨ³£»áÊÇÒ»¸ö´æµµÎļþ¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ£¬ÔÚÕâЩ°¸ÀýÖУ¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸ÏòÍⲿ×ÊÔ´µÄÁ´½Ó£¬¶ø¶ñÒ⹤¾ß¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£
ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂç´¹ÂÚµç×ÓÓʼþµÄʾÀý£º
ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÆÁÄ»½Øͼ
Õâ·âµç×ÓÓʼþÉù³Æ×Ô¼ºÊÇÓÉÒ»¼Ò×ÅÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£·¢Ë͸õç×ÓÓʼþµÄ·þÎñÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûȷʵºÜÊÇÏàËÆ¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë±£»¤µÄ´æµµÎļþ£¬¶øÕâ¸öÃÜÂë¿ÉÒÔÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£
ÖµµÃ×¢ÖصÄÊÇ£¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁ˸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔµ¹ÊÔÓÉ£¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿ·ÖÄÚÈݾÙÐÐÁËÆÁÕÏ´¦Öóͷ££¬¼ûÉÏÃæµÄÆÁÄ»½Øͼ£©¡£ÕâÅú×¢¹¥»÷ÊǾÓÉÈ«ÐÄ×¼±¸µÄ£¬²¢ÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÄ¿µÄÊÕ¼þÈ˶¼½¨ÉèÁË°üÀ¨ÓëÌض¨ÆóÒµÏà¹ØµÄÏêϸÐÅÏ¢µÄСÎÒ˽¼Òµç×ÓÓʼþ¡£
×÷Ϊ¹¥»÷µÄÒ»²¿·Ö£¬¹¥»÷ÕßʹÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎѬȾÀú³Ì¡£ÔÚ´ËÀà°¸ÀýÖУ¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³ÌÖÎÀíÓ¦ÓóÌÐòÖ®Í⣬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄÕýµ±Èí¼þ£©Ò²±»×°ÖÃÔÚÁËÊÜѬȾµÄϵͳÖС£
ΪÁ˲»ÈÃÓû§ÏÓÒÉËûÃÇΪʲôûÓлñÈ¡µ½ÔÚ´¹ÂÚµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢£¬¶ñÒâ³ÌÐòËù×°ÖõÄÕâ¸öSeldon 1.7Èí¼þʵÖÊÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£
Õýµ±Èí¼þSeldon 1.7µÄ´°¿Ú
ÔÚijЩ°¸ÀýÖУ¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿·ÖË𻵵ÄͼÏñ¡£
ÓɶñÒâÈí¼þ·¿ªµÄͼÏñ
±ðµÄ£¬»¹±£´æ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»Î±×°³ÉÒ»·Ý°üÀ¨ÒøÐÐתÕÊÊÕÌõµÄPDFÎĵµµÄ°¸Àý¡£Ï£ÆæµÄÊÇ£¬ÊÕÌõ¼òÖ±°üÀ¨ÓÐÓõÄÊý¾Ý¡£ÏêϸÀ´Ëµ£¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐÓõIJÆÎñϸ½Ú£¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£
ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½Øͼ
ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£
ʹÓÃRMSʵÑéµÄ¹¥»÷
Óм¸ÖÖÒÑÖªµÄÒªÁì¿ÉÒÔ½«¶ñÒâÈí¼þ×°Öõ½ÏµÍ³ÖС£¶ñÒâÎļþ¿ÉÒÔͨ¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐУ¬Ò²¿ÉÒÔͨ¹ýÌØÖƵÄWindowsÏÂÁîÚ¹ÊͳÌÐòÔËÐС£
ÀýÈ磬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾Í°üÀ¨ÁËÒ»¸öÓëÆäÓµÓÐÏàͬÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ£¬²¢ÇÒËüÊÇÒ»¸öÊÜÃÜÂë±£»¤µÄ×Ô½âѹ´æµµÎļþ¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö¾ç±¾£¬ÓÃÓÚ×°ÖúÍÆô¶¯ÏµÍ³ÖеÄÏÖʵ¶ñÒâÈí¼þ¡£
¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ
´ÓÉÏÃæÆÁÄ»½ØͼÖеÄÏÂÁî¿ÉÒÔ¿´³ö£¬ÔÚ¸´ÖÆÎļþºó£¬¾ç±¾»áɾ³ý×ÔÉíÎļþ£¬²¢ÔÚϵͳÖÐÆô¶¯Õýµ±Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS£¬Ê¹¹¥»÷ÕßÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ¿ØÖÆÊÜѬȾµÄϵͳ¡£
¶ñÒâÈí¼þµÄÎļþ½«±»×°ÖÃÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖУ¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£
µ±ËüÆô¶¯Ê±£¬Õýµ±µÄRMSÈí¼þ½«¼ÓÔزÙ×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£©£¬°üÀ¨ÏµÍ³Îļþwinspool.drv£¬ËüλÓÚϵͳÎļþ¼ÐÖУ¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ô·¾¶²»Çå¾²µØ¼ÓÔؿ⣨¹©Ó¦ÉÌÒѱ»¼û¸æ´ËÎó²î£©£¬Òò´ËʹµÃ¹¥»÷ÕßÄܹ»¾ÙÐÐDLLЮÖƹ¥»÷£ºËûÃǽ«¶ñÒâ¿â°²ÅÅÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͳһ¸öĿ¼ÖУ¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔز¢»ñµÃ¿ØÖÆȨ£¬¶ø²»ÊÇÏìÓ¦µÄϵͳ¿â¡£
¶ñÒâ¿â»áÍê³É¶ñÒâÈí¼þµÄ×°Öá£ÏêϸÀ´Ëµ£¬Ëü»á½¨ÉèÒ»¸ö×¢²á±íÖµ£¬ÈÏÕæÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£ÖµµÃ×¢ÖصÄÊÇ£¬ÔÚ´Ë´ÎÔ˶¯µÄ´ó´ó¶¼°¸ÀýÖУ¬×¢²á±íÖµ±»°²ÅÅÔÚRunOnce¼üÖµÖУ¬¶ø²»ÊÇRun¼üÖµ£¬ÕâʹµÃ¶ñÒâÈí¼þ½öÔÚÏ´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£Ö®ºó£¬¶ñÒâÈí¼þÐèÒªÔٴν¨Éè×¢²á±íÖµ¡£
Ö®ÒÔÊÇÑ¡ÔñÕâÖÖÒªÁ죬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖÒªÁìÀ´ÑÚÊζñÒâÈí¼þÔÚϵͳÖеı£´æ¡£ÁíÍ⣬¶ñÒâ¿â»¹ÊµÏÖÁ˶Կ¹ÆÊÎöºÍ¼ì²âµÄÊÖÒÕ¡£ÆäÖÐÒ»ÖÖÊÖÒÕÉ漰ʹÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£Í¨¹ýÕâÖÖ·½·¨£¬¹¥»÷Õ߾Ͳ»±Ø½«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖУ¬ÕâÓÐÖúÓÚËûÃǶԴó´ó¶¼ÆÊÎö¹¤¾ßÒþ²Ø³ÌÐòµÄÏÖʵ¹¦Ð§¡£
ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿·Ö
¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õß×¼±¸µÄÉèÖÃÎļþ£¬ÆäÖаüÀ¨RMSÈí¼þµÄÉèÖá¢Ô¶³Ì¿ØÖÆÅÌËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒÑÀֳɱ»Ñ¬È¾ËùÐèµÄÉèÖá£
ÆäÖÐÒ»¸öÉèÖÃÎļþ°üÀ¨ÁËÒ»¸öµç×ÓÓʼþµØµã£¬ÓÃÓÚÎüÊÕÓйØÊÜѬȾϵͳµÄÐÅÏ¢£¬°üÀ¨ÅÌËã»úÃû³Æ¡¢Óû§Ãû¡¢RMSÅÌËã»úµÄInternet IDµÈ¡£ÆäÖУ¬Internet IDÊÇÔÚÅÌËã»úÅþÁ¬µ½RMS¹©Ó¦É̵ÄÕýµ±·þÎñÆ÷ÉÏÌìÉúµÄ¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÅþÁ¬µ½Î»ÓÚNATºóÃæµÄÔ¶³Ì¿ØÖÆϵͳ£¨ÔÚÊ¢Ðеļ´Ê±ÐÂÎŽâ¾ö¼Æ»®ÖÐҲʹÓÃÁËÀàËƵĻúÖÆ£©¡£
ÔÚÒÑ·¢Ã÷µÄÉèÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØµãÁÐ±í½«ÔÚIoCs²¿·ÖÖÐÌṩ¡£
Ò»¸öRC4µÄÐ޸İ汾±»ÓÃÓÚ¼ÓÃÜÉèÖÃÎļþ¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÉèÖÃÎļþÈçÏÂËùʾ¡£
½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ
½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ
ÔÚÍê³ÉÕâЩ֮ºó£¬¹¥»÷Õ߾ͿÉÒÔʹÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂͨ¹ýÕýµ±µÄRMS·þÎñÆ÷ʹÓñê×¼µÄRMS¿Í»§¶ËÀ´¿ØÖÆÕû¸öϵͳ¡£
ʹÓÃTeamViewerʵÑéµÄ¹¥»÷
ʹÓÃÕýµ±µÄTeamViewerÈí¼þʵÑéµÄ¹¥»÷ÓëʹÓÃRMSÈí¼þʵÑéµÄ¹¥»÷ºÜÊÇÏàËÆ£¬ÏêϸÈçÉÏËùÊö¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØÕ÷ÊÇ£¬À´×ÔÊÜѬȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷£¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØµã¡£
ÓëʹÓÃRMSÒ»Ñù£¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿âÌ滻ΪϵͳDLL×¢Èëµ½TeamViewerÀú³ÌÖС£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖУ¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£
Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ£¬Õýµ±µÄTeamViewerÈí¼þ֮ǰÔø±»ÓÃÓÚAPTºÍÍøÂç·¸·¨¹¥»÷¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖУ¬×î×ÅÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£²»¹ý£¬ÎÒÃÇÒÔΪÔÚ±¾ÎÄÖÐÐÎòµÄ¹¥»÷ÓëTeamSpyÎ޹أ¬¶øÊÇÁíÒ»¸öÍøÂç·¸·¨¼¯ÍÅËùΪ¡£Ï£ÆæµÄÊÇ£¬ÔÚÆÊÎöÕâЩ¹¥»÷µÄÀú³ÌÖб»Ê¶±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÉèÖÃÎļþÏ¢ÕùÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÐÎòÀàËƹ¥»÷µÄһƪÎÄÕÂÖÐËùÐû²¼µÄËã·¨ÍêÈ«Ïàͬ¡£
¸÷È˶¼ÖªµÀ£¬Õýµ±µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§Òþ²ØÆäÆô¶¯»ò²Ù×÷£¬ÓÈÆäÊÇÔÚÔ¶³Ì¿ØÖƽÓÈëµÄʱ¼ä»á֪ͨÓû§¡£¿ÉÊÇ£¬¹¥»÷ÕßÐèÒªÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ»ñµÃ¶ÔÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆ¡£Îª´Ë£¬ËûÃǹҹÉî˼¸¸öWindows APIº¯Êý¡£
¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄÖÚËùÖÜÖªµÄÒªÁìÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£Òò´Ë£¬µ±Õýµ±µÄÈí¼þŲÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ£¬¿ØÖÆȨ½«±»×ª´ï¸ø¶ñÒâDLL£¬¶øÕýµ±µÄÈí¼þÖ»»á»ñµÃÒ»¸öÓÕÆÐÔµÄÏìÓ¦£¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£
Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³
¹Ò¹³Windows APIº¯Êýʹ¹¥»÷ÕßÄܹ»Òþ²ØTeamViewerµÄ´°¿Ú£¬±£»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½£¬²¢¿ØÖÆTeamViewerÆô¶¯²ÎÊý¡£
Æô¶¯ºó£¬¶ñÒâ¿âͨ¹ýÖ´ÐÐÏÂÁî¡°ping 1.1.1.1¡±À´¼ì²éInternetÅþÁ¬ÊÇ·ñ¿ÉÓã¬È»ºó½âÃܶñÒâ³ÌÐòµÄÉèÖÃÎļþtvr.cfg¡£¸ÃÎļþ°üÀ¨ÖݪֲÎÊý£¬ÀýÈçÓÃÓÚÔ¶³Ì¿ØÖÆϵͳµÄÃÜÂë¡¢¹¥»÷ÕßµÄÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷µÄÇëÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£
½âÃܺóµÄ¶ñÒâÈí¼þÉèÖÃÎļþµÄÄÚÈÝ
ÓëRMS²î±ðµØ·½ÔÚÓÚ£¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì¿ØÖÆλÓÚNATºóÃæµÄÅÌËã»ú¡£
ÓëRMSÏàͬµÄµØ·½ÔÚÓÚ£¬Ïà¹ØµÄÖµ½«±»Ìí¼Óµ½RunOnce×¢²á±í¼üÖµÖУ¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£
¶ñÒâÈí¼þ»áÍøÂçÊÜѬȾÅÌËã»úÉϵÄÊý¾Ý£¬²¢½«ÆäÁ¬Í¬Ô¶³ÌÖÎÀíËùÐèµÄϵͳ±êʶ·ûÒ»Æð·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷¡£·¢Ë͵ÄÊý¾Ý°üÀ¨£º
¡ñ ²Ù×÷ϵͳ°æ±¾
¡ñ Óû§Ãû
¡ñ ÅÌËã»úÃû
¡ñ ÓйØÕýÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶±ðµÄÐÅÏ¢
¡ñ ϵͳÖÐÊÇ·ñ±£´æÂó¿Ë·çºÍÍøÂçÉãÏñÍ·
¡ñ ÊÇ·ñ×°ÖÃÁË·À²¡¶¾Èí¼þ»òÆäËûÇå¾²½â¾ö¼Æ»®£¬ÒÔ¼°UAC¼¶±ð
¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQLÅÌÎÊÀ´»ñÈ¡ÓйØϵͳÖÐ×°ÖõÄÇå¾²Èí¼þµÄÐÅÏ¢£º
root\SecurityCenter:SELECT * FROM AntiVirusProduct
ÍøÂçµÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÇëÇó·¢Ë͸ø¹¥»÷ÕߵķþÎñÆ÷£º
ÓÃÓÚÏòÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó
Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØÕ÷ÊÇÄܹ»ÏòÊÜѬȾµÄϵͳ·¢ËÍÏÂÁ²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£ÕâЩÏÂÁîͨ¹ýTeamViewerÓ¦ÓóÌÐòÖÐÄÚÖõÄChat£¨Ì¸Ì죩ģ¿é´ÓÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷·¢ËÍÏÂÁî¡£ËäÈ»£¬Ì¸Ìì´°¿Ú»á±»¶ñÒâ¿âÒþ²Ø£¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£
±»·¢Ë͵½ÊÜѬȾϵͳµÄÏÂÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsÏÂÁîÚ¹ÊͳÌÐòÖÐÖ´ÐУº
cmd.exe /c start /b
²ÎÊý¡°/ b¡±ÌåÏÖÓɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеÄÏÂÁÔÚ²»½¨Éèд°¿ÚµÄÇéÐÎÏÂÔËÐС£
±ðµÄ£¬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕߵķþÎñÆ÷ÎüÊÕµ½¶ÔÓ¦µÄÏÂÁîʱ£¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÖÆ¡£
ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ
µ±¹¥»÷Õß»¹ÐèÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱ¼ä£¬ËûÃǻὫÌع¤Èí¼þÏÂÔص½Êܺ¦ÕßµÄÅÌËã»úÉÏ£¬ÒÔ±ãÍøÂçµç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂ룬ÒÔ¼°¼Í¼»÷¼üºÍÆÁÄ»½Øͼ¡£
ÔÚ¹¥»÷ÕߵķþÎñÆ÷ÉÏ×°Öò¢ÏÂÔص½Êܺ¦ÕßÅÌËã»úÉϵÄÆäËûÈí¼þÖУ¬±»·¢Ã÷°üÀ¨À´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º
¡ñ Babylon RAT
¡ñ Betabot/Neurevt
¡ñ AZORult stealer
¡ñ Hallaj PRO Rat
¹ØÓÚÕâЩľÂí¶øÑÔ£¬ËüÃDZ»ÏÂÔص½ÊÜѬȾϵͳÖУ¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÍøÂçÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£³ýÁËÔ¶³ÌÖÎÀíÖ®Í⣬ÕâЩ¶ñÒâÈí¼þ»¹°üÀ¨ÒÔϹ¦Ð§£º
¡ñ ¼Í¼»÷¼ü
¡ñ ÆÁÄ»½Øͼ
¡ñ ÍøÂçϵͳÐÅÏ¢ÒÔ¼°ÓëÒÑ×°ÖóÌÐòºÍÕýÔÚÔËÐеÄÀú³ÌÓйصÄÐÅÏ¢
¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ
¡ñ ʹÓÃÅÌËã»ú×÷ΪÊðÀí·þÎñÆ÷
¡ñ ´ÓÊ¢ÐеijÌÐòºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë
¡ñ ÇÔÈ¡¼ÓÃÜÇ®±ÒÇ®°ü
¡ñ ÇÔÈ¡SkypeÐÂÎÅ
¡ñ ¾ÙÐÐDDoS¹¥»÷
¡ñ ×èµ²ºÍÓÕÆÓû§Á÷Á¿
¡ñ ½«í§ÒâÓû§Îļþ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆ·þÎñÆ÷
ÔÚÆäËûһЩ°¸ÀýÖУ¬ÔÚ¶ÔÊÜѬȾϵͳ¾ÙÐÐÆðÔ´ÆÊÎöºó£¬¹¥»÷Õ߻Ὣһ¸öÌØÁíÍâ¶ñÒâÈí¼þÄ£¿éÏÂÔص½Êܺ¦ÕßµÄÅÌËã»úÖС£ÕâÊÇÒ»¸ö°üÀ¨¶àÖÖ¶ñÒâºÍÕýµ±³ÌÐòµÄ×Ô½âѹ´æµµÎļþ£¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔijЩÌض¨ÏµÍ³¶øÌØÊâ±»ÏÂÔصġ£
ÀýÈ磬ÈôÊǶñÒâÈí¼þÊÇÔÚûÓÐÍâµØÖÎÀíԱȨÏÞµÄÇéÐÎÏÂÖ´Ðеģ¬ÄÇôΪÁËÈƹýWindowsÓû§ÕÊ»§¿ØÖÆ£¨UAC£©£¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLLЮÖÆÊÖÒÕ¡£µ«ÔÚÕâÖÖÇéÐÎÏ£¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£
±ðµÄ£¬¹¥»÷ÕßÔÚһЩϵͳÖл¹×°ÖÃÁËÁíÒ»¸öÔ¶³ÌÖÎÀíÊÊÓóÌÐòRemoteUtilities£¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸üÇ¿Ê¢µÄ¹¦Ð§¼¯À´¿ØÖÆÊÜѬȾµÄÅÌËã»ú¡£Æ书Ч°üÀ¨£º
¡ñ Ô¶³Ì¿ØÖÆϵͳ£¨RDP£©
¡ñ ´ÓÊÜѬȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜѬȾϵͳ
¡ñ ¿ØÖÆÊÜѬȾϵͳµÄµçÔ´
¡ñ Ô¶³ÌÖÎÀíÕýÔÚÔËÐеÄÓ¦ÓóÌÐòµÄÀú³Ì
¡ñ Ô¶³Ìshell£¨ÏÂÁîÐУ©
¡ñ ÖÎÀíÓ²¼þ
¡ñ ÆÁÄ»½ØͼºÍ¼ÖÆÆÁÄ»
¡ñ ͨ¹ýÅþÁ¬µ½ÊÜѬȾϵͳµÄ×°±¸Â¼ÖÆÒôƵºÍÊÓƵ
¡ñ Ô¶³ÌÖÎÀíϵͳע²á±í
¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÐ޸İ汾£¬Ê¹µÃËûÃÇÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£
ÔÚijЩ°¸ÀýÖУ¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®Í⣬¹¥»÷Õß»¹×°ÖÃÁËMimikatzÊÊÓóÌÐò¡£ÎÒÃÇÒÔΪ£¬ÈôÊǵÚÒ»¸öÊÜѬȾµÄϵͳûÓÐ×°ÖòÆÎñÊý¾Ý´¦Öóͷ£Èí¼þ£¬ÄÇô¹¥»÷ÕßÔò»á×°ÖÃMimikatz¡£MimikatzÊÊÓóÌÐò±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý£¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËûÅÌËã»úµÄÔ¶³Ì»á¼û¡£¹¥»÷ÕßʹÓÃÕâÖÖÊÖÒÕ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈôÊÇËûÃÇÀֳɻñÈ¡µ½ÁËÓòÖÎÀíÔ±ÕÊ»§µÄƾ֤£¬ÄÇôËûÃÇÔò¿ÉÒÔ¿ØÖÆÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£
¹¥»÷µÄÄ¿µÄ
ƾ֤KSNµÄÊý¾Ý£¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú£¬Ô¼ÄªÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤ÅÌËã»ú±»±¾ÎÄÖÐÐÎòµÄ¶ñÒâÈí¼þËù¹¥»÷¡£
ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú±»¹¥»÷µÄÅÌËã»úÊýÄ¿£¨°´ÔÂͳ¼Æ£©
¾ÝÎÒÃÇÔ¤¼Æ£¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÄ¿µÄ£¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º
¡ñ ÖÆÔìÒµ
¡ñ ʯÓͺÍ×ÔÈ»Æø
¡ñ Ò±½ð
¡ñ ¹¤³Ì
¡ñ ÄÜÔ´
¡ñ ÖÆ×÷
¡ñ ¿óÒµ
¡ñ ÎïÁ÷
»ùÓÚ´Ë£¬¿ÉÒԵóö½áÂÛ£¬¹¥»÷Õß²¢²»×¨×¢ÓÚÈκÎÌض¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£Óë´Ëͬʱ£¬ËûÃǵÄÔ˶¯ÇåÎúµØÅú×¢ÎúËûÃÇרעÓÚÆÆËðÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£ÍøÂç·¸·¨·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÓÉÓÚ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂçÇå¾²ÎÄ»¯Ô¶²»ÈçÆäËû¾¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£ÁíÍ⣬ÕýÈçÎÒÃÇÔçÇ°ËùÌáµ½µÄÄÇÑù£¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üÏ°¹ßÓÚÔÚÆäÕË»§ÉϾÙÐÐÉæ¼°´ó×Ú×ʽðµÄ²Ù×÷¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¹ØÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÄ¿µÄ¡£
½áÂÛ
ÕâÏîÑо¿ÔÙ´ÎÅú×¢£¬×ÝȻʹÓüòÆÓµÄÊÖÒÕºÍÒÑÖªµÄ¶ñÒâÈí¼þ£¬¹¥»÷ÕßÒ²¿ÉÒÔͨ¹ýÊìÁ·µØʹÓÃÉç»á¹¤³Ì²¢ÔÚÄ¿µÄϵͳÖÐÑÚÊζñÒâ´úÂëÀ´Àֳɵع¥»÷´ó×ڵĹ¤ÒµÆóÒµ¡£·¸·¨·Ö×ÓÆð¾¢µØʹÓÃÉç»á¹¤³ÌÀ´×èÖ¹Óû§ÏÓÒÉ×Ô¼ºµÄÅÌËã»úÊܵ½ÁËѬȾ¡£ÁíÍ⣬ËûÃÇ»¹Ê¹ÓÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö¼Æ»®µÄ¼ì²â¡£
ÕâһϵÁй¥»÷Ö÷ÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ£¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÌìϹæÄ£ÄÚÈκιú¼ÒµÄ¹¤ÒµÆóÒµ¡£
ÎÒÃÇÒÔΪ£¬´Ë´Î¹¥»÷ÊÂÎñ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸·¨¼¯ÍÅ£¬Æä³ÉÔ±¶Ô¶íÓïÓÐןÜÊìÁ·µÄÕÆÎÕ£¬ÕâÒ»µã¿ÉÒÔ´ÓÍøÂç´¹ÂÚµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Ð޸ĶíÓïÆóÒµ²ÆÎñÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£
Ô¶³ÌÖÎÀí¹¦Ð§Ê¹·¸·¨·Ö×ÓÄܹ»ÍêÈ«¿ØÖƱ»ÆÆËðµÄϵͳ£¬Òò´Ë¿ÉÄܵĹ¥»÷³¡¾°²»µ«ÏÞÓÚ͵ÇÔ×ʽð¡£ÔÚ¹¥»÷Ä¿µÄµÄÀú³ÌÖУ¬¹¥»÷Õß»¹Äܹ»ÇÔÈ¡ÊôÓÚÄ¿µÄÆóÒµ¼°ÆäÏàÖúͬ°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý£¬¶ÔÊܺ¦ÆóÒµÔ±¹¤ÊµÑéÒþÃصÄÊÓƵ¼à¿Ø£¬²¢¿ÉÒÔͨ¹ýÅþÁ¬µ½ÊÜѬȾÅÌËã»úµÄ×°±¸À´Â¼ÖÆÒôƵºÍÊÓƵ¡£
IoCs
ÔÚÕâÀïÉó²éºÍÏÂÔØ¡£
£¨×ªÔØÀ´×ÔFreeBuf.COM£©
Copyright ? ÓÅ·¢¹ú¼ÊÍøÕ¾¹ÙÍø °æȨËùÓÐ ¾©ICP±¸05032414ºÅ ¾©¹«Íø°²±¸11010802024551ºÅ