《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > LemonDuck木馬進化,危害性增強

LemonDuck木馬進化,危害性增強

2021-08-28
來源:安全圈
關鍵詞: 木馬

  關鍵詞 木馬“進化”

  根據Microsoft 365 Defender Threat Intelligence團隊的說法,LemonDuck已經從Monero cryptominer演變為LemonCat,這是一種專門從事后門安裝、盜竊憑證和數據以及惡意軟件交付的特洛伊木馬。該團隊在Microsoft安全博客上發表了一篇分為[1]、[2]兩個部分的文章,其中解釋了他們的發現。

  LemonDuck

  Trojan.LemonDuck是一種先進的加密礦工,正在積極更新新的漏洞利用和混淆技巧,它的目標是通過其無文件礦工來逃避檢測。LemonDuck對企業的威脅還在于它是一種跨平臺威脅。它是為數不多的針對Linux系統和Windows設備的有文檔記錄在案的bot系列之一。

  Trojan.LemonDuck使用多種方法進行初始感染和跨網絡傳播:

  ?Malspam:電子郵件通常包含兩個文件,一個利用CVE-2017-8570的Word文檔和一個帶有惡意JavaScript的zip存檔。

  服務器消息塊(SMB)漏洞:Trojan.LemonDuck利用EternalBlue和SMBGhost漏洞來破壞主機并傳播到網絡中的其他計算機。

  RDP暴力破解:Trojan.LemonDuck的RDP模塊掃描端口3389上偵聽的服務器,并嘗試從密碼列表中以用戶“管理員”身份登錄。

  SSH暴力破解:Trojan.LemonDuck掃描偵在端口22上偵聽的計算機,并使用密碼列表和“root”用戶名執行暴力攻擊。

  LNK漏洞:通過包含惡意。LNK文件的USB可移動驅動器利用漏洞CVE-2017-8464。

  ProxyLogon:一種針對Exchange服務器的漏洞利用,允許未經身份驗證的攻擊者在易受攻擊的服務器上執行任意命令。

  LemonDuck不僅限于新的或流行的漏洞。它繼續利用一些傳統的漏洞,當重點轉移到修補流行漏洞而不是調查妥協時,這有時會使攻擊者受益。值得注意的是,LemonDuck通過清除競爭性惡意軟件并通過修補用于獲取訪問權限的相同漏洞來防止任何新感染,從而將其他攻擊者從受感染設備中移除。

  歷史

  關于LemonDuck的最早記錄來自其2019年5月的加密貨幣活動。它以其在一個PowerShell腳本中使用的變量“Lemon_Duck”命名,該腳本使用了計劃任務啟動的其他腳本。該任務用于引入PCASTLE工具以實現以下幾個目標:濫用EternalBlue SMB漏洞,以及使用暴力或傳遞哈希橫向移動并再次開始操作。今天,在LemonDuck的活動中仍然可以觀察到許多這樣的行為。

  進化

  2021年,LemonDuck活動開始使用更多樣化的命令和控制(C2)基礎設施和工具。此更新支持手動入侵后參與的顯著增加,這取決于受感染設備對攻擊者的感知價值。這并不意味著它停止使用基于防彈托管服務提供商的舊基礎設施,即使它們被報告有惡意行為,它們也不太可能使LemonDuck基礎設施的任何部分脫機。這使得LemonDuck能夠持續存在并繼續構成威脅。

  LemonCat

  LemonCat的名字來源于LemonDuck于2021年1月開始使用的兩個帶有“cat”一詞的域(sqlnetcat[.]com、netcatkit[.]com)。包含這些域的基礎結構被用于攻擊Microsoft Exchange Server中的漏洞。這些攻擊通常會導致后門安裝、憑據和數據被盜以及惡意軟件傳播。大家經常看到它傳播惡意軟件Ramnit。

  一旦進入帶有Outlook郵箱的系統,LemonDuck就會嘗試運行一個利用設備上存在的憑據的腳本。該腳本指示郵箱向所有聯系人發送帶有預設郵件和附件的網絡釣魚郵件副本。這繞過了許多電子郵件安全策略,例如那些放棄掃描內部郵件或確定電子郵件是否來自可疑或未知發件人的策略。發送電子郵件后,惡意軟件會刪除此類活動的所有痕跡,使用戶覺得好像什么都沒有發送過。這種自我傳播方法會在任何具有郵箱的受影響設備上嘗試,無論它是否是Exchange服務器。

  人工和自動滲透

  自動感染,如來自惡意垃圾郵件的感染,會啟動一個PowerShell腳本,從C&C服務器中提取額外的腳本。一旦病毒獲得持久性,它的第一步是禁用或刪除一系列安全產品,如Microsoft Defender for Endpoint、Eset、Kaspersky、Avast、Norton Security和Malwarebytes。他們還嘗試卸載名稱中帶有“Security”和“AntiVirus”的任何產品。

  從這里開始,根據目標吸引力的不用,方法也有所不同。LemonDuck利用了大量的免費和開源滲透測試工具。LemonDuck在安裝時使用腳本,在安裝后反復使用腳本掃描端口并執行網絡偵察。然后它嘗試登錄到相鄰設備以推送初始的LemonDuck執行腳本。在此橫向移動組件中使用的另一個工具是捆綁的Mimikatz,它位于與“Cat”和“Duck”基礎架構相關的mimi.dat文件中。此工具的功能是為了便于憑據盜竊以進行其他操作。感染腳本最常見的名稱是IF.Bin。結合憑據盜竊,IF.Bin會刪除額外的。BIN文件以利用常見的服務漏洞,例如CVE-2017-8464從而增加特權。

  在安裝過程中及之后,LemonDuck會不遺余力地從設備中刪除所有其他僵尸網絡、礦工和競爭對手的惡意軟件。它通過一個名為KR.Bin的腳本來實現這一點。該腳本試圖通過計劃任務從數十個競爭對手的惡意軟件中刪除服務、網絡連接和其他證據。它還關閉了著名的挖礦端口,并刪除了流行的挖礦服務以保護系統資源,甚至還刪除了它打算使用的挖礦服務,然后使用自己的配置重新安裝它。

  緩解

  一些特定且更通用的緩解技術:

  禁止在敏感端點上使用可移動存儲設備或至少禁用自動運行。

  確保您的系統已完全修補并受到保護,以防止針對SMB、SSH、RDP、SQL等流行服務的暴力攻擊。

  啟用防篡改保護,以便惡意軟件無法禁用或卸載您的反惡意軟件。

  不要禁用對潛在有害程序(PUP)的檢測,因為一些反惡意軟件將加密礦工分類為潛在有害程序。

  阻止與已知惡意域和IP地址的連接。

  查看基于允許的發件人地址的電子郵件掃描規則,因為此惡意軟件可以使用受信任的發件人地址。

  大家注意安全!




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美伊人久久大香线蕉综合69| 9久草视频在线视频精品| 亚洲丰满在线| 国产一区视频观看| 国产精品久久久久久久久久久久久久| 欧美电影免费观看| 狂野欧美激情性xxxx| 欧美中文字幕在线| 午夜精品影院在线观看| 夜夜嗨av色综合久久久综合网| 亚洲欧洲三级电影| 久久精品麻豆| 久久国产日韩| 久久99伊人| 欧美一区二区三区播放老司机| 亚洲性人人天天夜夜摸| 一区二区日韩| 一本色道久久99精品综合 | 国产主播在线一区| 国产视频在线观看一区| 国产伦精品一区二区三区照片91 | 午夜激情综合网| 午夜精品久久久久久久99樱桃| 亚洲免费网站| 性色一区二区| 久久精品国产亚洲一区二区三区| 久久久久久**毛片大全| 狂野欧美激情性xxxx| 蜜臀99久久精品久久久久久软件| 欧美v日韩v国产v| 欧美激情1区2区3区| 欧美人与性动交cc0o| 欧美午夜精品久久久久免费视 | 欧美亚洲不卡| 国产精品久久久久久久久久免费看| 欧美午夜精品一区二区三区| 国产精品久久亚洲7777| 国产欧美日韩一区二区三区| 国产一区二区主播在线| 尤物视频一区二区| 亚洲日本中文字幕| 一区二区国产在线观看| 亚洲影院在线观看| 欧美一级视频一区二区| 亚洲黄页一区| 中国成人在线视频| 亚洲欧美日韩国产另类专区| 久久精品五月| 免费影视亚洲| 欧美午夜电影在线| 国产农村妇女毛片精品久久麻豆 | 国产一区二区成人久久免费影院| 黄色一区二区在线观看| 91久久夜色精品国产九色| 在线视频日韩| 欧美一区二区三区四区高清| 亚洲精品一区二区三区婷婷月 | 欧美精品一区二区三区在线播放| 欧美日韩一区自拍| 国产一区二区三区久久精品| 亚洲国产欧美日韩另类综合| 一区二区高清在线| 久久精品亚洲热| 亚洲午夜三级在线| 久久精品成人一区二区三区| 欧美精品久久久久久| 国产精品久久久久久久免费软件 | 在线视频欧美精品| 久久精品一区二区三区中文字幕| 欧美 日韩 国产一区二区在线视频 | 欧美四级电影网站| 国产在线乱码一区二区三区| 亚洲精品国精品久久99热一| 亚洲女优在线| 亚洲欧洲一区二区在线播放| 亚洲欧美在线网| 欧美成人精品| 国产乱肥老妇国产一区二 | 亚洲国产婷婷香蕉久久久久久| 亚洲网站视频福利| 久久在线观看视频| 国产精品久久网站| 亚洲精品视频免费| 久久国产视频网| 亚洲免费视频中文字幕| 欧美国产综合一区二区| 国产一区二区黄| 亚洲视频中文字幕| 亚洲精品一区二区三区四区高清| 久久爱www久久做| 欧美性大战久久久久久久蜜臀| 欲香欲色天天天综合和网| 亚洲午夜精品福利| 99亚洲精品| 免费欧美日韩| 国产亚洲精久久久久久| 9l国产精品久久久久麻豆| 亚洲人午夜精品| 久久夜色撩人精品| 国产麻豆综合| 亚洲午夜羞羞片| 一本色道久久精品| 欧美寡妇偷汉性猛交| 韩国一区电影| 亚洲欧美区自拍先锋| 亚洲视频在线观看免费| 欧美国产在线观看| 亚洲电影免费观看高清完整版| 亚洲欧美国产高清| 亚洲永久免费| 欧美视频在线观看| 亚洲精品久久久久| 亚洲精品一二| 欧美激情女人20p| 影音先锋国产精品| 久久gogo国模裸体人体| 久久精品论坛| 国产日韩欧美二区| 亚洲欧美久久久久一区二区三区| 亚洲欧美视频一区二区三区| 欧美天堂亚洲电影院在线观看| 亚洲精品偷拍| 一本色道久久88精品综合| 欧美韩国在线| 亚洲人成人77777线观看| 日韩亚洲精品视频| 欧美国产欧美综合 | 亚洲一品av免费观看| 亚洲中无吗在线| 欧美视频四区| 亚洲午夜久久久久久久久电影院| 亚洲一区二区在线观看视频| 国产精品xxxav免费视频| 亚洲视频综合在线| 欧美一区二区三区啪啪| 国产精品一级在线| 亚洲欧美日韩第一区| 久久av资源网| 狠狠色丁香婷婷综合| 亚洲电影免费观看高清完整版在线观看 | 久久精品国产精品亚洲综合| 国产综合视频| 亚洲国产精品一区二区第一页| 免费观看在线综合| 亚洲欧洲美洲综合色网| 亚洲午夜精品久久久久久app| 国产精品国产三级国产普通话99 | 久久中文在线| 亚洲高清成人| 在线综合亚洲| 国产精品婷婷午夜在线观看| 欧美一区二区三区电影在线观看| 久久夜色精品| 亚洲日本va午夜在线影院| 亚洲视频高清| 国产欧美在线视频| 亚洲韩国一区二区三区| 欧美另类女人| 亚洲尤物在线视频观看| 久久精品免费| 91久久久亚洲精品| 亚洲综合久久久久| 国产真实久久| 亚洲美女精品久久| 国产精品草莓在线免费观看| 久久国产视频网站| 欧美日韩精品免费观看视频完整| 亚洲免费一在线| 噜噜噜久久亚洲精品国产品小说| 亚洲理论在线观看| 欧美一区二区三区久久精品 | 香港久久久电影| 免费欧美高清视频| 亚洲天堂偷拍| 美女主播一区| 亚洲视频一区在线| 美女视频一区免费观看| 99国产成+人+综合+亚洲欧美| 欧美专区在线观看| 亚洲黄网站在线观看| 欧美一区二区三区免费在线看| 在线精品一区| 亚洲欧美乱综合| 亚洲电影毛片| 欧美一区二区三区日韩视频| 亚洲品质自拍| 欧美一区二区三区精品电影| 亚洲人成毛片在线播放| 久久国产精品久久久久久电车| 亚洲人成网站在线播| 久久精品av麻豆的观看方式 | 亚洲电影免费在线观看| 国产精品扒开腿做爽爽爽视频| 亚洲国产精品成人一区二区| 欧美性做爰猛烈叫床潮| 亚洲国产网站| 国产欧美一区二区精品性| 艳女tv在线观看国产一区| 黑人一区二区三区四区五区| 亚洲综合精品|