黑客利用新型Dropper在Windows上传播恶意软件
近日 ,黑客Fortinet旗下FortiGuard实验室的利用威胁研究小组发现了一种新型安卓恶意软件投放器 ,负责传递最终有效载荷。新型由于它们通常包含一个波兰语字符串“Kolko_i_krzyzyk”,上传英语译为TicTacToe,播恶因此被命名为TicTacToe Dropper 。意软目前研究人员发现TicTacToe Dropper在Windows设备上投放各种恶意软件 ,黑客其中包括著名的利用包括AgentTesla和LokiBot 。

这些投放器在加载和初始执行期间对最终有效载荷进行了混淆,新型包括Leonem、上传AgentTesla 、播恶SnakeLogger、意软LokiBot 、黑客Remcos 、利用RemLoader、源码下载新型Sabsik、Taskun 、Androm和Upatre。

根据FortiGuard的说法 ,井字棋投放器在过去12个月中分发了多个最终阶段的远程访问工具(RATs),而且最终有效载荷具有几个共同特征,包括多阶段分层有效载荷、.NET 可执行文件/库 、使用SmartAssembly软件的有效载荷混淆、DLL文件嵌套以及反射加载 。
在这次活动中 ,恶意软件执行文件通常通过.iso文件传递 ,这是服务器租用一种经常被用来避免被杀毒软件检测的技术,也是一种绕过网络标记的技术 。可执行文件包含多个DLL文件层 ,这些文件层在运行时被提取并直接加载到内存中 。
TicTacToe Dropper针对Windows系统2024年2月,Amey Gat和Mark Robson在FortiGuard博客中指出 ,这种中等严重性级别的加载器主要影响Microsoft Windows平台 ,可能导致凭证泄露并使进一步的恶意活动成为可能 。
2023年初的样本包含了“TicTacToe ”字符串,而后来的香港云服务器活动使用了不同的字符串和不同的最终阶段有效载荷 。这表明该工具在不断发展,开发者试图避开基于字符串的分析 。
第一个样本是一个名为‘ALco.exe’的32位可执行文件,它提取并加载了一个名为‘Hadval.dll’或‘stage2 payload’的.NET PE DLL文件 。该文件使用了DeepSea版本4.1进行了混淆 ,导致函数名称和代码流难以阅读。
使用de4dot工具de4dot工具是一个开源(GPLv3)的.NET反混淆和解包器 ,高防服务器在攻击中使用 ,成功绕过了某些DeepSea混淆技术 ,导致Hadval.dll文件的大部分被反混淆 。
这个文件负责提取一个gzip blob,在解压后,显示出另一个32位PE DLL文件和另一个.NET库 。第三阶段的有效载荷,内部命名为‘cruiser.dll’,受到SmartAssembly软件的保护。
cruiser.dll文件包含一个名为‘Munoz’的类,它在临时文件夹中创建了可执行文件的副本 。模板下载第三阶段的代码从位图对象‘dZAu’中提取 、加载并执行第四阶段的有效载荷。另一个DLL文件 ,‘Farinell2.dll’ ,使用了自定义混淆器进行混淆。

之前分析了另一个TicTacToe 投放器样本,它投放了众所周知的RAT(远程管理工具)AgentTesla。这个32位的.NET可执行文件使用了相同的技术来加载存储在文件资源元素中的代码 。
第二阶段的有效载荷内部名为‘Pendulum.dll’ ,源码库第三阶段的有效载荷名为‘cruiser.dll’。第三阶段的有效载荷从位图对象‘faLa’中提取了第四阶段的有效载荷,最终的有效载荷是AgentTesla 。
为了缓解威胁 ,研究人员认为基于哈希的检测对已知的活动是有效的 。然而 ,鉴于这种恶意软件的动态本质,对于新的活动需要基于行为的端点安全工具 。像FortiEDR这样的EDR技术可以有效检测异常行为 。
参考链接:https://www.hackread.com/tictactoe-dropper-steals-data-windows-threats/
相关文章
“Anonymous Sudan”称窃取3000万微软用户账户,微软否认被黑。Anonymous Sudan属于亲俄黑客组织。近几个月来, Anonymous Sudan对西方实体机构发起了DDoS攻2025-12-07
网络攻击者正变得越来越聪明,他们的攻击行为也越来越隐蔽。在网络攻防的博弈中,击败攻击者的唯一有效方法,就是像攻击者一样思考,将安全防护措施领先于潜在的网络攻击行为和漏洞利用,从被动事件响应转化为主动威2025-12-07
报告称 ChatGPT 等生成式 AI 导致网络钓鱼邮件攻击增长 135%
4 月 4 日消息,根据网络安全公司 Darktrace 公布的最新研究报告,攻击者使用 ChatGPT 等生成式 AI,通过增加文本描述、标点符号和句子长度,让社会工程攻击量增加了 135%。该项报2025-12-07
当地时间12月28日凌晨,上万名Twitter用户报告Twitter出现故障,用户无法访问该网站或使用其主要功能。此次故障范围波及包括美国、日本、英国在内的全球各个国家和地区,换句话说,Twitter2025-12-07
国际刑警组织逮捕 14 名涉嫌盗窃 4000 万美元的网络罪犯
Bleeping Computer 网站披露,4 月份,国际刑警组织发动了一起为期四个月,横跨 25 个非洲国家的执法行动 “Africa Cyber Surge II”,共逮捕 14 名网络犯罪嫌疑2025-12-07
随着数字化技术的深入应用,网络安全领域可能会出现一些令人兴奋的新颖职位。网络安全工作是为了保障人类社会数字化发展的安全、可信,在新兴技术迅猛发展的同时,以下这些听起来新奇的网络安全职业,未来有望很快成2025-12-07

最新评论