百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 软件资讯 > 正文

VPN安装包“引狼入室”

ninehua 2025-03-07 22:41 9 浏览

以快连VPN恶意安装包为例,攻击流程如下。


当在搜索引擎中搜索“快连VPN”时,会在搜索结果中出现托管恶意安装包的水坑网站(letssvpn[.]vip),域名试图模仿快连VPN的英文名LetsVPN。攻击者可能对该网站做了SEO优化,使其出现在搜索结果的首页。



进入水坑网站,直接展示下载页面,两个选项指向同一个下载链接。下载的ZIP压缩包中包含一个MSI安装文件。



安装程序

安装包文件的基本信息如下。


MD5

dddbd75aab7dab2bde4787001fd021d3

文件名

Kuaivpn-n-3.msi

文件大小

43.34 MB (45449728字节)

VT上传时间

2024-03-12 09:52:33 UTC

其中包含kuaivpn.exe文件,安装程序将其释放到”C:\Program Files\Kuaivpn\Kuaivpn\Kuai\tdata\emoji”目录下并运行。





恶意软件kuaivpn.exe的基本信息如下。


MD5

94d05e7b1b18869de70047e08f2ca1e7

文件名

kuaivpn.exe

文件大小

26.60 MB (27893248字节)

创建时间

2024-03-01 09:58:11 UTC

PDB路径

D:\\zm\\9.14\\ProxyDll\\7.2\\11.12\\k\\KUAI\\letsvpn\\MQQAppearance\\x64\\Release\\MQQAppearance.pdb

VT上传时间

2024-03-12 10:55:06 UTC

kuaivpn.exe释放”C:\ProgramData\ckq”,释放文件实际为ZIP压缩包,其中包含正常的快连VPN安装程序。然后kuaivpn.exe从文件内部嵌套的数据中解密出一个DLL文件并加载,调用其导出函数'_levnc'。



解密DLL数据的方式为按字节加9,然后异或0x27。



DLL的导出函数_lenvc首先检测样本是否被调试。还会查看CPU数量是否小于2,以及物理内存大小是否不低于3GB,但这些检测实际并没有启用。



组装用于存放白加黑组件的目录路径,保存目录在”C:\ProgramData”下,以随机字符串命名。值得注意的是,目录名称后面跟”_n”,最后的木马会根据这个后缀选择连接的C2服务器。



释放并运行BAT脚本,通过注册表设置关闭UAC提示。



内置的ZIP压缩包解压到上面指定的目录中,解压密码在代码中硬编码,为"@Sp15p%"。




白加黑组件中的恶意DLL拆分为了c和k两个文件。



从”C:\ProgramData\ckq”中解压出正常的安装程序letsvpn-latest.exe。



用copy命令将c和k合并为libemb.dll。



运行letsvpn-latest.exe用以迷惑受害者,同时启动fhbemb.exe,并删除ckq压缩包和中间文件c、k。至此,安装程序kuaivpn.exe完成操作。


Loader

fhbemb.exe通过动态加载的方式调用libemb.dll的导出函数ProcessMain。



恶意DLL为Loader程序,导出函数ProcessMain查找同目录下的LP.TXT文件,从中解密出远控木马并加载运行。



通过ntdll.dll获取API,在解密之后再调用RtlDecompressBuffer解压,恢复出待加载的PE数据。



木马

木马程序为使用HP-socket通信库的修改版gh0st RAT。首先会检测是否被调试,以及CPU数量和物理内存大小。



木马内置多个C2服务器的IP和端口,在函数MwInitC2List(sub_1001F6FD)中初始化包含这些C2信息的加密字符串。



函数MwCheckAndChooseC2(sub_1001FF01)依次异或解密这些字符串,并与木马进程对应的EXE文件所在目录名进行比对:如果解密字符串在”|#$|”分隔符之前的部分和目录名中”_”之后的字符串相同,则选择其中的IP和端口作为C2服务器。而如果所有字符串都不能匹配,则退出程序。攻击者通过这种方式保证木马程序在期望的运行环境中才会发起网络通信。



解密包含C2信息的加密字符串,所得结果如下,去掉可能用于测试的内网IP(192.168.0.225)和本地回环地址(127.0.0.1),共涉及44个IP。

如果木马程序没有管理员权限,则尝试以管理员身份重新运行,如果已经具备管理员权限,则建立持久化。



建立持久化时,先将白加黑组件复制到新创建的目录下,仍保留相同的目录名后缀(这里是”_n”)。然后创建名为"Windows Eventn"的服务指向EXE文件的新位置。



根据实现远控指令的函数可以看出,木马支持通过插件扩展功能。


相关推荐

这个假微信软件有点套路

背景前几天,在某社群中看到有用户往社群共享盘中上传一个名称为协议微信加好友的应用软件,并且在社群中宣称可以无限加好友和不需要通过对方确认就可以直接加好友。这种软件名称和宣传,从个人角度来看,应该就是个...

VSTO插件开发极速入门 VS2022新建Excel插件项目

小目标:VSTO新建Excel插件项目,并使用VSTO880框架改善编码体验视频讲解新建VSTO项目并使用VSTO880框架视频讲解如何创建全新的VSTO插件项目注意项目目录尽量保持和我的教程目...

VPN安装包“引狼入室”

以快连VPN恶意安装包为例,攻击流程如下。当在搜索引擎中搜索“快连VPN”时,会在搜索结果中出现托管恶意安装包的水坑网站(letssvpn[.]vip),域名试图模仿快连VPN的英文名LetsVPN。...

实用教程:3分钟速解“找不到libcef.dll程序报错无法运行”难题

在数字时代,软件应用已成为我们日常生活和工作中不可或缺的一部分。然而,有时候,一些突发的技术问题可能会让我们措手不及,比如当你满怀期待地打开一个应用程序时,却突然收到一个弹窗提示:“找不到libcef...

2022win+MAC版Adobe全家桶来啦!下载吧!无需激活,永久使用!

▍资源简介当前版本:2022win+MAC版Adobe全家桶支持系统:WindowsMac分享形式:某度网盘获取方式:在文章底部查看#Adobe2022win+MAC版Adobe全家桶全新Ado...

7.22每日佳软推荐:全新3D版捕鱼达人3

ZOL首页>软件资讯>软件快报>每日佳软>7.22每日佳软推荐:全新3D版捕鱼达人3《每日佳软推荐》依托于ZOL软件下载频道,该栏目涵盖PC、iOS、Android三大平台。...

Adobe Dreamweaver 网页编辑制作,网站前端设计软件dw免费下载

需要网站网页前端设计排版,或者更改网页代码,都需要用到这个软件,Dreamweaver,简称DW。网上很多版本,一般都是官方版本和需要购买序列号,或者官方破解版,容量大下载慢。今天给大家分享一款好用的...

AMD未曾忘记Radeon RX 6000系列显卡,新版驱动即将到来

IT之家2月4日消息,由于此前相当一段时间内AMD仅为最新一代的RadeonRX7000系列显卡推出驱动,大量老卡用户纷纷表示不满,但是这种情况应该会在近期出现转变。根据Fran...

AMD年度重磅显卡驱动,从内到外都焕然一新,告别“全家桶”

4月20日晚,AMD发布了新版显卡驱动RadeonSoftwareAdrenalin2020Edition21.4.1,是一年多来最重磅的版本,从内到外都焕然一新,功能更加丰富完善,界面也更...

AMD 20.7.2新版显卡驱动测试:实测提升11% 只需要动动手指

7月16日,AMD正式发布了20.7.2版本的肾上腺素显卡驱动。目前用户可以在AMD官网下载新版驱动,20.5.1版本驱动界面也会陆续推送新版更新。20.7.2新版驱动安装界面除了日常修复Bu...

解决Win10报错 AMD新显卡驱动将到来

泡泡网显卡频道2月4日针对多名用户在网络和论坛上反馈的问题报告,近日AMD公司承诺将尽快推出面向Windows10预览版本的显卡驱动。用户在升级运行Windows10的最新消费者预览版本9926...

AMD 发布肾上腺素 22.1.2 显卡驱动:兼容《彩虹六号:异种》

IT之家1月19日消息,AMD今日发布了RadeonAdrenalin22.1.2“肾上腺素”显卡驱动,大小约为466MB。本次更新带来了对《彩虹六号:异种》游戏的支持,这款游戏售价...

AMD发布新显卡驱动:多项特性增强

阅读此文前,麻烦您点击一下“关注”,方便您进行讨论和分享。此文仅在今日头条发布,任何平台不得搬运,搬运必究!AMD发布新显卡驱动:多项特性增强显卡驱动:游戏体验的幕后英雄AMD发布新显卡驱动,支持新游...

AMD23.3.1显卡驱动有Bug!2种方法解决

自英伟达最新驱动出现BUG并被解决之后,AMD的最新23.3.1显卡驱动也出现了BUG,这是怎么回事?有用户发现,在AMD7900XTX显卡使用最新版的3DMark进行跑分时会损失一般的分数,能够确...

5600G 5700G配重炮手安装显卡驱动黑屏解决方法

老显卡阵亡,显卡价格短时间降不下来。趁着双十一,我终于入手了垂涎已久的5700G配华硕重炮手。到手后立刻装机,期间小插曲不断,但是都能忍受和克服。其他的事情以后再开别的文章说,最令我无解的问题竟然是...