恶意软件加载工具SquidLoader锁定中国企业组织而来,企图通过伪装成Word文件的附件引诱员工上钩
支付動態 · 2024-06-25

研究人员揭露针对中国企业而来的恶意软件SquidLoader攻击行动,对方一旦得逞,就会进一步植入Cobalt Strike

研究人员公布黑客引用微信(WeChat)的代码片段,并指出这些被塞入恶意程序用来影响资安研究人员调查的代码,实际上并不会运行。

他们也提及对这个恶意程序加载工具引起特别关注的原因,那就是对方运用许多回避侦测的手法并进行混淆处理,而使得相关攻击行动极少被识别出来。

研究人员指出,攻击者在部分函数功能使用了无意义及灰色地带指令,例如:pause、mfence、lfence,很有可能是用来破坏杀毒软件模拟触发的工作。

其中,也有部分功能函数含有call或jmp指令,指向另一个功能函数,使得研究人员的反编译工具产生解析错误的情况。

而在通过算法混淆代码的手法上,对方也加入了无意义的诱饵脚本来欺骗研究人员,并通过堆栈的方式,使用多个字节的XOR密钥来加密特定字符串。

此外,这些黑客也针对Shell Code相关的功能函数,进行控制流程图形(Control Flow Graph,CFG)的混淆处理,导致CFG被扁平化为带有大量switch字符串的无限循环。

为了避免研究人员使用调试工具进行调查,这些黑客也通过处理进程、文件名称过滤,并使用自行开发的API进行系统调用。

热门文章
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
首页
游戏
合作
发现
我的