「」远控木马Adwind现身土耳其,至少80家企业被入攻击名单( 二 )
- 检查JVM的默认语言环境是否设置为土耳其语;
- 检查计算机的语言是否设置为土耳其语;
- 检查计算机的国家名是否设置为土耳其语 。
如果有任何一个上述条件不符合 , 那么恶意软件将不会展示其真实行为 。
接下来 , 有效载荷将通过WMIC.exe搜索杀毒软件 , 并将结果发送到CnC服务器:
`WMIC /Node:localhost /Namespace:\rootSecurityCenter2 Path AntiVirusProduct Get displayName /Format:List`
Windows实用程序Attrib.exe将被用于使有效载荷成为隐藏文件 。
为了误导受害者启动恶意软件 , 攻击者还在恶意软件的图标和名称上下了不少功夫 。 正如你所看到的那样 , 恶意软件被伪装成卸载程序 。
本文插图
图9.面板和图标
尽管双击图标不会启动任何恶意行为 , 但使用Java程序启动文件 , 恶意软件就将开始窃取信息 。
长久驻留是通过在“HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”处写入的注册表项实现的 , 以确保恶意软件能够在受感染计算机重新启动时自行启动 。
本文插图
图10.用于实现恶意软件长久驻留的注册表项
本文插图
图11.标准的Adwind v3.0控制面板
标准的Adwind 3.0版本控制面板如上图所示 , 它为攻击者提供了如下能力:
- 截屏;
- 使用摄像头拍照;
- 使用麦克风录制音频;
- 窃取文件、缓存的密码和Web数据;
- 记录按键 。
- 收集VPN证书;
- 控制Android设备的SMS系统;
- 在网络中横向移动 。
与往常一样 , 为避免遭受各种恶意软件侵害 , 我们仍建议你安装至少一款你信得过的杀毒软件 , 并及时对其进行更新 。
【「」远控木马Adwind现身土耳其,至少80家企业被入攻击名单】此外 , 鉴于大多数恶意软件都是通过垃圾电子邮件传播的 , 我们也仍建议你不要打开任何未知来源的电子邮件 。 即使电子邮件来自经常联系的人 , 我们也建议你在打开附件之前 , 使用杀毒软件对其进行扫描 。
推荐阅读
- 以色列@感情归感情,生意归生意:以色列帮中国升级歼8,却悄悄植入木马
- 木马木马mua▲《明星大侦探》我最爱的一期——如果时光倒回1998
- Odaily星球日报■Cerberus:Android平台新型木马病毒
- 【软件】2345旗下多特软件站正在传播木马 劫持用户还弹窗露骨广告
- 『科技壹零扒』2345旗下下载站正在传播木马程序,无节制流氓推广
- 巴比特▲被新型木马病毒列入攻击目标,报告:Coinbase等26家加密交易所和托管提供商
- 『比特币』报告:Coinbase等26家加密交易所和托管提供商,被新型木马病毒列入攻击目标
- 木马病毒学会“移花接木”,你的安全软件可能变身网络赌博病毒软
- 《2019年度挖矿木马报告》:攻击随币值上升,社交网络也可能隐藏
- 腾讯安全:新型挖矿木马“快Go矿工”猛攻企业设备 IT行业成重灾
