當前位置:工程項目OA系統(tǒng) > 泛普各地 > 湖南OA系統(tǒng) > 長沙OA系統(tǒng) > 長沙OA軟件行業(yè)資訊
RSA:Qakbot傳播像蠕蟲,攻擊像木馬
雖然Qakbot這個名字聽起來很可笑,但當聽說這個木馬是針對企業(yè)和公司帳戶時--就沒有人再笑了。Qakbot木馬以其主要的可執(zhí)行文件_qakbot.dll命名,它并不是一種新的木馬;但是RSA FraudAction 研究實驗室卻已經在Qakbot中發(fā)現(xiàn)了一些以前很少在其他金融犯罪軟件中出現(xiàn)的獨特屬性?! ?/P>
我們對Qakbot的最新研究表明,它的觸發(fā)列表幾乎完全包含了美國的大型金融機構,還有幾個非美國機構的實例。此外,Qakbot還是第一款專門針對這些金融機構企業(yè)/公司帳戶的木馬。Qakbot為什么要局限于此?為什么不擴大到公司賬戶之外并侵害普通消費者?答案就是經濟--Qakbot的目標就是騙取更多的金錢,而這要遠遠超過一般私人網上帳戶中能夠獲取的金額。雖然Qakbot并不是第一款也不是唯一一款針對這些帳戶的木馬,但它卻是唯一一款在設計上表現(xiàn)出這類嚴格"偏愛"的木馬,并且沒有例外。
Qakbot木馬究竟是如何從企業(yè)銀行賬戶中獲取金錢的目前仍在調查之中。令人驚訝的是,我們并沒有追蹤到HTML或JavaScript代碼注入,也沒有追蹤到通常用于規(guī)避保護這些高資產賬戶的雙因素認證機制的瀏覽器中間人攻擊。不過,我們懷疑Qakbot確實有某種可實時完成攻擊的模塊,否則它就不會針對企業(yè)帳戶了。
Qakbot木馬的另一個獨特屬性就是它的扮裝。 Qakbot是終極多面手,它設計成像蠕蟲一樣的傳播--每次可以感染多臺機器--同時卻又像普通的銀行木馬一樣竊取數(shù)據。Qakbot將共享網絡作為其攻擊目標,同時把其可執(zhí)行文件復制到共享目錄中;而一種能讓其在企業(yè)網絡上傳播的技術使每臺連接到此類網絡的計算機都極易受到攻擊。雖然它并不是完全原創(chuàng)的,但蠕蟲/木馬的結合卻是非常罕見和有效的。
最后,Qakbot是一個組織發(fā)電機。它是第一個在客戶端側將目標憑證從其他竊取的信息中分離出來,而不是放在卸放區(qū)的木馬。在受害者計算機上將目標憑證與其他信息區(qū)分開之后,目標憑證就被發(fā)送到Qakbot的卸放服務器,而Qakbot沒有特別針對的、從實體竊取的憑證則利用劫持的FTP帳戶上傳到合法的FTP服務器上。
Qakbot所竊取信息的絕對數(shù)量及其細節(jié)令人咋舌。每次當受感染的用戶訪問實體的網站時,木馬就會將受害者計算機上傳輸?shù)臄?shù)據組織到3個獨立的文件中:系統(tǒng)信息(IP地址,DNS服務器,國家,州,城市,安裝的應用軟件等)(見圖1 ),Seclog(HTTP/S POST請求)(見 圖 2),和受保護存儲區(qū)(保存在Internet Explorer受保護存儲區(qū)中的信息,以及自動完成的憑證,包括用戶名,密碼,以及瀏覽器歷史)(見圖 3)。這些文件按每個用戶進行組織,同時還連同全面的系統(tǒng)和用戶帳戶信息。何必為每臺受感染計算機上定義的每個用戶帳戶匯集如此廣泛的系統(tǒng)數(shù)據?所有的這些信息很可能由Qakbot的作者匯集起來以作將來之用。
Qakbot木馬迄今為止最著名的受害者是英國公共資助的醫(yī)療保健系統(tǒng)國家衛(wèi)生服務(NHS)。Qakbot感染了超過1100臺電腦,但卻沒有證據表明病人數(shù)據遭到了侵害,來自Facebook,Twitter,Hotmail,Gmail和雅虎的4 GB憑證被發(fā)現(xiàn)通過NHS受監(jiān)控的服務器傳出。
Qakbot的其他特性
Qakbot兩個脫穎而出的廣泛隱形功能尤其不同尋常:第一個是Qakbot廣泛的實驗室回避程序,旨在確保該木馬不會在安全公司的研究實驗室運行。Qakbot的開發(fā)者肯定不是為了使他們的犯罪軟件避免被實驗室環(huán)境中的研究人員研究而設計實驗室回避測試的第一個犯罪軟件作者。然而,與那些只檢查是否被運行在虛擬機上從而確定是否繼續(xù)自安裝的其他一些木馬程序不同的是, Qakbot的作者不厭其煩地設置了七(7)次測試以確保他們的木馬不會被安全研究人員進行反向工程并做詳細研究。
此外,更不尋常的是,如果Qakbot識別出它正在實驗室環(huán)境中運行,它就會特意將有關的IP地址報告給木馬卸放區(qū):木馬將系統(tǒng)的IP地址和bot ID發(fā)送給Qakbot的卸放區(qū)(通過內部命令getip)。這種類型的通知很可能得以執(zhí)行以將該IP地址列入黑名單,這樣木馬就不會再試圖感染同一個研究實驗室。
實驗室追蹤到的第二個不尋常的隱形功能就是Qakbot作者為壓縮木馬所竊憑證而自行開發(fā)的獨特壓縮格式--實驗室見證的第一個此類編程壯舉,因為大多數(shù)銀行木馬都只是簡單地使用流行的壓縮格式如ZIP, RAR, 和TARGZ。Qakbot作者專有的壓縮格式迫使專業(yè)安全研究人員不得不耗費大量的時間和精力編寫了一個合適的解壓縮程序。
需要著重指出的是,Qakbot木馬的分布相當?shù)挠邢?,因此它很可能是私人所有,并且是由一個單一的網絡犯罪份子或團伙操縱,而不是商業(yè)化地在地下市場提供。然而,盡管該木馬的流行程度較低,但其獨特的功能卻使Qakbot成為一個具有高度針對性的虛擬竊賊。
- 1在虛擬化環(huán)境中實施重復數(shù)據刪除技術
- 2物流企業(yè)如何構建BI系統(tǒng)模式?
- 3視頻監(jiān)控系統(tǒng)設備中的視頻處理技術
- 4云OA辦公系統(tǒng)與社交化OA軟件的區(qū)別
- 5淺析高精度的管道泄漏監(jiān)測報警定位技術
- 6云存儲:機遇下暗藏挑戰(zhàn)
- 7證券信息化之金融資產核算流程
- 8I/O虛擬化中遇到的管理問題
- 9Ad-hoc網絡:無需要固定設施的無線移動網絡
- 104G網絡的五個“殺手級”應用
- 11DLP:企業(yè)數(shù)據保護戰(zhàn)
- 12自動分層存儲悄然走來
- 13Windows動態(tài)存儲配置簡介
- 14幫你節(jié)省項目開發(fā)的7種正在流行編程語言
- 15從安防監(jiān)控發(fā)展看系統(tǒng)中的視頻處理技術
- 16統(tǒng)一存儲:使得高效IT的趨勢得以延續(xù)
- 172014年到2016年OA軟件公司該如何應對市場變化
- 18SSD應該如何使用
- 19高清視頻監(jiān)控存儲優(yōu)化 從選購硬盤開始
- 20長沙OA系統(tǒng)建立高效協(xié)同的運營管理模式
- 21實施統(tǒng)一存儲
- 22信息技術與電子政務的“融合”
- 23統(tǒng)一存儲成未來趨勢
- 24電信級技術已悄然在網絡視頻監(jiān)控中啟動
- 25OA辦公系統(tǒng)必須為企業(yè)解決業(yè)務管理需求為上
- 26智能電網離成熟還有多遠!
- 27讓汽車駕駛變輕松
- 28三網融合開展在即 設備商需認識三問題
- 29智能電網中的無線通信技術解析
- 30企業(yè)3G信息化是什么意思?
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓