舊瓶裝新酒,中國黑客執行遠端攻擊

Editor發表於2019-09-26

舊瓶裝新酒,中國黑客執行遠端攻擊



據外媒報導,一批中國黑客正在用木馬版應用程式取代目標Windows系統上的合法程式。

而這一版本允許他們獲取賬戶的最高許可權,遠端執行操作。

藉助NVIDIA獲取初始許可權



這個應用程式名叫Narrator,是Windows系統的螢幕閱讀功能,能夠帶給視力障礙使用者更好的導航操作,優化體驗提高效率。

其他輔助功能程式包括螢幕鍵盤,放大鏡,顯示切換器和應用程式切換器。那麼,這些黑客是如何獲取初始訪問許可權的呢?

為了讓使用者在桌面上執行偽造的Narrator,黑客首先使用定製的開源PcShare後門版本來破壞系統。


他們使用DLL side-loading,記憶體注入和誤導策略來確保隱身操作。

此外,藉助合法的NVIDIA Smart Maximise Helper Host應用程式,可以在目標系統上獲得後門。

此程式也被用於載入惡意DLL,將其載入到“rundll32.exe”的記憶體中並執行。

舊瓶裝新酒,中國黑客執行遠端攻擊
該惡意軟體的初始目的是在電腦上獲取初步的立足點,為更深層次的攻擊打下基礎。

利用Narrator進行遠端攻擊



由於使用者使用程式的登入過程中帶有系統許可權,這導致遠端攻擊者可對其進行修改,在遠端桌面螢幕上生成一個提升許可權的命令提示(vmd.exe)視窗。

儘管這類攻擊並不新鮮,但中國黑客採用了一種全新的方法。

此前也有其他攻擊者試圖利用Narrator,但都做得很差。而這次的攻擊中,偽造的程式取代了真正的Narrator,並且使用一個隱藏的視窗來啟動它,使偽造軟體變得以假亂真。

當使用者在介面輸入正確的密碼後,隱藏的視窗將會變為可見,攻擊者就可以利用這種方法來提升許可權以執行命令或者進行遠端程式碼攻擊。

舊瓶裝新酒,中國黑客執行遠端攻擊


據推斷,這批黑客可能是Tropic Trooper或KeyBoy,這兩個黑客組織在近五年來活躍在各地,利用惡意軟體進行網路攻擊。



* 圖片來源:Bleeping Computer
* 本文由看雪編輯LYA編譯自Bleeping Computer,轉載請註明來源及作者。

相關文章