请注意!远程控制受感染PC的AveMaria恶意代码正在传播
AhnLab通过本公司的ASEC博客表示,AveMaria恶意代码正以垃圾邮件的附件形式在韩国传播。对此,AhnLab提醒用户,不要随意打开可疑的电子邮件附件,并且更新防病毒软件(例如V3)以保持最新版本。
AveMaria是一种RAT(Remote Administration Tool)恶意代码,它基于远程控制功能运行,并且通过从C&C服务器接收攻击者的命令来执行各种恶意行为。AveMaria恶意代码类似于最近的AgentTesla、Lokibot和Formbook恶意代码,主要通过垃圾邮件传播,并且将外观打包到“.NET”中以绕过诊断。
下面是用于传播的垃圾邮件,是与报价请求相关的典型垃圾邮件。
[图1]用于传播AveMaria恶意代码的垃圾邮件
查看附件可以发现,存在7z和zip两个压缩文件。
- RFQ-PO-005668657-08-4-20-Order_Sample,xlxs.7z
- RFQ-PO-005668657-08-4-20-Order_Sample,xlxs.zip
这两个压缩文件均包含相同的exe文件,即是AveMaria恶意代码。
- RFQ-PO-005668657-08-4-20-Order_Sample,xlxs.exe
当用户在解压上述附件并将其误认为是Excel文件(.xlsx)并打开时,AveMaria恶意代码也会被运行。下面,我们总结了该恶意代码在攻击者的命令下执行的各种功能。
首先,攻击者可以在生成AveMaria时指定选项,并根据选项,可以激活各种功能。
a.指定安装名称
以指定的名称进行复制并重新运行,其路径为%AppData%\Roaming。
b.持续机制(Persistence
Mechanism)
以指定的名称注册注册表Run Key,使其重启后也要运行它。
c.离线(Offline)键盘记录
运行后开始键盘记录,其数据将被保存在%AppData%\Local\Microsoft\Microsoft
Vision文件夹中。键盘记录使用SetWindowsHookExA()函数注册全局消息钩子的方式。
d.看门狗(Watchdog)
此功能可以在AveMaria恶意代码在终止时重新运行。在创建子进程cmd.exe后,注入Shellcode。该Shellcode循环重复语句,检查AveMaria是否运行,一旦确认终止,则再次运行AveMaria。
e.提升权限
如果恶意代码在首次运行时没有管理员权限,则可以使用UAC Bypass技术将权限提升为管理员权限。
f.Windows Defender除外
使用下列PowerShell命令,将其Windows Defender添加到例外路径,以防止被Windows Defender检测到。
powershell Add-MpPreference -ExclusionPath C:\
如上所述,AveMaria是一种RAT恶意代码,会根据攻击者远程发出的命令执行各种攻击。以下是AveMaria的攻击功能中最具代表性的十个功能。
1.处理文件
可以搜索、上传、下载和运行受感染PC的文件。
2.与进程相关的任务
可以在受感染PC上搜索和终止当前正在运行中的进程。
3.更新
可以更新自己的模块。
4.下载并运行
可从攻击者接收URL,并在外部下载并运行其他恶意代码。
5.远程外壳(Remote Shell)
接收攻击者的命令,使用cmd.exe执行命令,并将输出结果传送到C&C服务器。
6.在线(Online)键盘记录
实时向攻击者发送键盘记录信息。
7.网络摄像头(WebCam)
激活受感染PC的网络摄像头,并向攻击者传送实时视频。
8.反向代理(Reverse Proxy)
受感染PC用作代理服务器。C&C服务器通过受感染PC执行外部访问和恶意活动。因此在外部,受感染PC的IP地址被视为是攻击者,而不是实际攻击者的IP。
9.远程VNC控制(Remote VNC Control)
从C&C服务器下载vncdll.dll并将其加载到内存中,该DLL是负责VNC服务器功能的DLL。
即,负责VNC服务器功能的模块在AveMaria进程中运行,此后,攻击者可以使用TightVNC或TigerVNC等VNC客户端程序访问受感染的PC,从而远程控制受感染PC。
10.窃取帐户信息
过去,AveMaria窃取的帐户信息对象有Chrome、Firefox、IE、Edge等网络浏览器,还有Outlook、Thunderbird、Foxmail等电子邮件客户端程序。
用户在收到可疑邮件时,应尽量避免打开附件。另外,要注意将防病毒软件(例如V3)更新到最新版本,以提前预防感染恶意代码,防患于未然。目前,本公司的V3产品按以下方式诊断该恶意代码。
[诊断文件]
-
Trojan/Win32.Kryptik.R346819
[诊断行为]
-
Malware/MDP.Inject.M218
[相关IOC信息]
- C2: 54369253290033.sytes[.]net:5200
- HASH 77384b5848a963645b44fedc97075bc2