中国黑客组织GhostEmperor卷土重来,利用恶意程序Demodex从事攻击行动
支付動態 · 2024-07-23

资安业者处理客户遭骇的事故,发现曾在2年前出没的中国黑客组织GhostEmperor近期再度发起攻击行动,这些黑客采用相当隐密、罕见的攻击手法,让研究人员难以分析

接着,这个DLL文件会设置反挂钩(anti-hooking)手法,并且会先进入休眠状态,为期15秒之后,再进行解密、运行下个阶段的攻击,从而接收批量档设置的机码密钥。

值得一提的是,为了回避杀毒软件及EDR系统的侦测,这些黑客设置名为ProcessSignaturePolicy的缓解措施,禁止将未具备微软签章的DLL文件加载处理进程,这也代表非微软签署的资安系统DLL组件有可能因为无法注入正在运行的特定应用进程内存位址,而无法正常运作。但研究人员也指出,许多杀毒业者使用的DLL文件都经过微软签署,其中部署端点防护解决方案还会在调用SetProcessMitigationPolicy之前就注入DLL,根据这样的说法,黑客所采取的做法,有可能锁定尚未具备上述签署机制的资安系统而来。

完成上述的步骤,Prints1m.dll才会读取两个由批量档设置的注册表密钥,并将Shell Code充当恶意程序加载工具,把名为Core-Implant的DLL分配内存位置,并将每个部分加载内存。成功后Core-Implant将管理C2通信,并于受害电脑植入Demodex。为了回避操作系统的驱动程序签章强制(DSE)机制,黑客滥用游戏作弊工具Cheat Engine,并运用其中已签章的驱动程序dbk64.sys操纵内存,而能在Core-Implant运行Shell Code,然后在该驱动程序加入额外功能,使其能够加载Demodex。

热门文章
英国确认各垂直行业的赌博税税率
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
首页
游戏
合作
发现
我的