後門程式MadMxShell透過惡意廣告散布,對方聲稱提供網路管理工具引誘用戶上當
· 2024-04-26

研究人員發現名為MadMxShell的後門程式攻擊行動,對方假借提供網管常用工具軟體的名義,目的很有可能是對網管人員下手,從而得到入侵企業組織的管道

攻擊者為了策畫攻擊行動,很有可能事先就搶下特定網域名稱,以便後續能成功發動攻擊。

例如,資安業者Zscaler上個月發現的後門程式MadMxShell攻擊行動,就是這樣的例子。

他們發現對方從去年11月至今年3月註冊許多網域名稱,這些名稱與網路管理員及資安人員會使用的IP位址掃描工具等應用程式有關,這些應用程式包括近期常被駭客用來誘騙的Advanced IP Scanner、Angry IP Scanner,以及許多網管人員耳熟能詳的PRTG IP Scanner、ManageEngine工具,並透過Google廣告將這些網域名稱推送到特定關鍵字搜尋結果的頂部,企圖引誘上述技術人員上當。研究人員推測,對方的最終目的,是為了能夠取得入侵企業組織的初始管道。

一旦使用者上當,從攻擊者的網站下載安裝程式,他們會取得ZIP壓縮檔,當中除了看似安裝程式的執行檔,還會包含大小高達22 MB的DLL程式庫IVIEWERS.dll,而這個程式庫檔案內含第2階段的有效酬載。前面提到的「安裝程式」,其實是物件檢視器oleview.exe更名而成。

若是使用者啟動「安裝程式」,電腦就會透過側載的方式執行IVIEWERS.dll,解出微軟檔案共享服務的用戶端主程式OneDrive.exe,以及另一個DLL程式庫Secur32.dll。

接著,攻擊者透過OneDrive.exe側載Secur32.dll,而該DLL檔案會對特定的圖示資源的XOR編碼進行處理,得到名為MadMxShell的Shell Code,從而收集受害電腦系統資訊,並能執行cmd.exe,以及進行基本的檔案操作。

研究人員提及,對方為了迴避偵測,採用XOR演算法處理C2通訊的相關資訊。該惡意程式透過8位元XOR金鑰解密,從而呼叫特定函數,隨即進行重新編碼處理。

此外,C2網域名稱、網路流量通訊的加解密表格、XOR金鑰,攻擊者也將這些資訊存成字串堆疊(Stack Strings),以防遭到資安系統解析。對方這麼做的目的,就是為了Shell Code在執行的過程中,不會在記憶體內留下完整的足跡。

特別的是,此後門程式透過發送或接收DNS MX記錄的命令,來與C2伺服器進行通訊。

热门文章
BETFAIR 网络攻击80万用户资料泄露
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
首页
游戏
合作
发现
我的