疑似某免杀测试样本被国外安全团队捕获

news2024/11/15 21:30:00

今天笔者发现国外MalwareHunterTeam捕获到一例特殊的样本,如下所示:

服务器的IP地址为:117.50.106.161,同时样本的PDB信息,如下所示:

样本的PDB信息:C:\Users\Xiaowu\source\repos\bypass-1\Release\bypass-1.pdb,对样本进行逆向分析,首先样本会分配一段内存空间,然后执行样本中的ShellCode代码,如下所示:

样本中编码的Shellcode代码,如下所示:

跳转执行ShellCode代码,在内存中解密出服务器地址:117.50.106.161,如下所示:

向远程服务器请向数据,服务器地址:hxxp://117.50.106[.]161/qBPY,如下所示:

然后在内存中分配相应的空间,如下所示:

读取远程服务器返回的数据,并写入到之前分配的内存中,如下所示:

返回的数据,如下所示:

跳转执行从服务器上返回的数据代码,如下所示:

从服务器上返回的数据代码在内存中分配空间,如下所示:

最后在内存中解密出核心后门Cobalt Strike模块,并在内存中调用执行后门模块,如下所示:

向远程服务器地址hxxp://117.50.106[.]161/dot.gif,发起请求,如下所示:

捕获到的数据包流量,如下所示:

获取我主机的主机名,IP地址,如下所示:

Cobalt Strike是攻击队四大武器(Cobalt Strike, Empire, Metasploit, PoshC2)之一,功能非常强大,也是攻击队重点研究的对象

最近某演练活动马上要开始了,笔者猜测这可能是某安全蓝军团队攻击队的免杀测试样本,然后样本正好被MalwareHunterTeam团队捕获到了,这个样本会执行程序中硬编码的ShellCode代码,分配内存空间,再从远程服务器上读取另外的一个ShellCode数据代码到分配的内存空间中执行,最后再通过返回的ShellCode代码在内存中解密Cobalt Strike的核心模块,并在内存中加载执行

免杀的方法多种多样,不管是静态免杀,还是动态免杀,都可以研究很多种不同的免杀方法,思路也是千奇百怪,就不在这里一一介绍了,关键是需要安全研究人员对二进制文件以及文件的加载植入方式法比较熟悉,同时对一些常见的攻击手法比较了解,然后善于思考,多花时间研究,举一反三,再结合利用多种手法达到免杀的目的,其实做为安全研究人员,逆向分析各种不同的恶意软件的就可以学到很多奇淫技巧,一些黑客组织的攻击样本里面就包含免杀方法,事实上很多最新的免杀方法和最新的漏洞其实都是从样本中捕获和发现的,黑客不管怎么玩,万变不离其宗,攻击的方法:钓鱼+社工,攻击的武器:漏洞+后门,现在各大小安全团队估计都在潜心研究自己的秘密武器,祝各位在比赛中取得好的成绩吧

最后提醒一点,免杀样本不要随便对外测试,小心被捕获到,暴露自己

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1477062.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

2.1_6 线程的实现方式和多线程模型

文章目录 2.1_6 线程的实现方式和多线程模型(一)线程的实现方式(1)用户级线程(2)内核级线程 (二)多线程模型(1)一对一模型(2)多对一模…

【element-ui】el-select multiple多选,表单校验问题解决方法

在项目开发过程中发现,el-select设置了multiple支持多选属性之后,el-select赋值之后,表单校验不通过 解决思路及解决方法: 1、首先看看v-model 、prop属性、rules校验是否正确,这里注意el-select的rules校验的trigger…

linux服务器调度数据库的存储过程

1、需要安装数据库的客户端 2、安装sqlplus 3、编写sh脚本 脚本内容如下: 4、设置调度任务

vue3使用百度地图实现个性化地图和轨迹

vue3使用百度地图实现个性化地图和轨迹 最终效果如图: 步骤如下: 一、百度地图在vue3中的引入 1.首先在百度地图开发中心中申请ak(不多介绍) 2.两种引入方式:在 index.html 中直接引入;使用npm导包。&…

MyBatis 学习(一)之 MyBatis 概述

目录 1 MyBatis 介绍 2 MyBatis 的重要组件 3 MyBatis 执行流程 4 参考文档 1 MyBatis 介绍 MyBatis 是一个半自动化的 ORM (Object-Relational Mapping,对象关系映射)持久层框架,它允许开发者通过 XML 或注解将对象与数据库中…

STM32进阶笔记——复位、时钟与滴答定时器

本专栏争取每周三更新直到更新完成,期待大家的订阅关注,欢迎互相学习交流。 目录 一、复位1.1 软件复位1.2 低功耗管理复位 二、时钟2.1 系统时钟(SYSCLK)选择2.2 系统时钟初始化 三、滴答定时器(Systick)3.1 SysTick部分寄存器3.…

docker中hyperf项目配置虚拟域名

在使用hyperf框架时,直接用了docker环境进行开发 下载镜像运行容器 docker run --name hyperf -v /data/project:/data/project -p 9501:9501 -itd -w /data/project --privileged -u root --entrypoint /bin/sh 镜像ID配置docker-compose.yml version: "3.…

python-产品篇-图形验证码

文章目录 准备代码效果 准备 代码 from tkinter import * from tkinter.messagebox import * import time import os root Tk() import random dirall[] randima []def call():global image1global image2global image3global image4global image5global seloneglobal …

sawForceDimensionSDK安装,sigma7+ros

force dimension的sdk中没有关于ros,借助开源的sawForceDimensionSDK实现对于数据的封装和可视化,方便后续使用 链接: GitHub - jhu-saw/sawForceDimensionSDK 具体步骤: 安装qt和ros,官网下载Force Dimension SDK …

Win10系统如何关闭边缘滑动功能?Win10关闭边缘滑动功能方法

Win10系统如何关闭边缘滑动功能?Win10系统支持电脑端和平板等移动设备,所以具有触控操作的功能,较为常见的就是边缘滑动手势功能,但有小伙伴想了解是否可以设置关闭,具体该如何设置呢? 设置方法 1、首先&…

idea2023新UI风格不见了怎么办?

用了一段时间idea2023,有一天不知道点了什么,整个UI又变成了2022的风格 如果想换成2023的UI风格怎么办? 点击file->setting->new UI->勾选Enable new UI,restart就可以回到最新版本的UI了 新风格

groovy:XmlParser 读 Freeplane.mm文件,生成测试案例.csv文件

Freeplane 是一款基于 Java 的开源软件,继承 Freemind 的思维导图工具软件,它扩展了知识管理功能,在 Freemind 上增加了一些额外的功能,比如数学公式、节点属性面板等。 强大的节点功能,不仅仅节点的种类很多&#xff…

Python爬虫项目实战案例-批量下载网易云榜单音乐保存至本地

✨✨ 欢迎大家来访Srlua的博文(づ ̄3 ̄)づ╭❤~✨✨ 🌟🌟 欢迎各位亲爱的读者,感谢你们抽出宝贵的时间来阅读我的文章。 我是Srlua,在这里我会分享我的知识和经验。&#x…

数学学习与研究杂志社《数学学习与研究》杂志社编辑部2023年第29期目录

考试研究 提高高三数学二轮复习质量的思考与实践 佘淮青; 2-4 提升高三数学复习质量的策略探究 王飞; 5-7 核心素养背景下的高中数学命题策略研究 陈明发; 8-10 提升中考数学复习课的有效性研讨 韩兴宏; 11-13 中学教学方法《数学学习与研究》投稿:…

React入门之React_渲染基础用法和class实例写法

渲染元素 <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta name"viewport" content"widthdevice-width, initial-scale1.0"><title>04元素渲染</title><script src&…

迟到的VNCTF2024逆向题WP

这次比赛因为有事外出&#xff0c;只做了前两题&#xff0c;最近有空才把另外3题也做出来&#xff0c;总体来说比以往的VNCTF逆向题目要难一些。当然也有可能是我水平退步了&#xff0c;就算有时间参加比赛&#xff0c;应该也做不完这5题。VN的小伙伴越来越厉害了&#xff0c;出…

Python + Google AI 自动修复 Sonar Bug 实践

前言 在工作中总会遇到种种不期而至的需求&#xff0c;比如前段时间突然要修复所有 Sonar Bug&#xff0c;涉及各种琐碎的代码风格问题&#xff0c;包括但不限于语法不规范、废弃注释等问题。这些项目都已经持续开发几年了&#xff0c;Sonar 上的问题层出不穷&#xff0c;各种…

汽车三元催化器的废品项目详解,三元催化再生项目的回收技术教学

一、教程描述 这是一个收废品项目&#xff0c;就收那些别人不懂的&#xff0c;三元催化器的附加值高&#xff0c;只要掌握技术&#xff0c;怎么玩都行的&#xff0c;只是要放得下你的面子。三元催化器&#xff0c;是安装在汽车排气系统中最重要的机外净化装置&#xff0c;它可…

Python 神经概率语言模型代码实现和详解,NPLM代码实现和详解;NPLM代码模板讲解,最简单的NLP预测模型

1.神经概率语言模型&#xff1a;NPLM NPLM&#xff08;Neural Probabilistic Language Model&#xff09;是一种经典的神经概率语言模型&#xff0c;被用于自然语言处理任务中。它使用神经网络来学习词汇之间的关系&#xff0c;通过计算词汇序列的概率分布来预测下一个词汇。N…

论文设计任务书学习文档|基于Web的个性化简历职位推荐系统的设计与实现

文章目录 论文(设计)题目:基于Web的个性化简历职位推荐系统的设计与实现1、论文(设计)的主要任务及目标2、论文(设计)的主要内容3、论文(设计)的基本要求4、进度安排论文(设计)题目:基于Web的个性化简历职位推荐系统的设计与实现 1、论文(设计)的主要任务及目标…