日韩精品亚洲精品中文字幕乱伦AV|曰韩区二区三区日韩中文字幕五码|ady99久久人人看人人摸人人|动漫一区二区黄99精品视频在线|AV片在线观看亚洲中文国产精品|伦乱在线VA欧美性爱一二区|亚洲无码mv91热色视频|激情六月综合欧美精品中文

當(dāng)前位置:首頁(yè) > 軟件開(kāi)放 > 正文內(nèi)容

asp網(wǎng)站防注入代碼(aspx注入漏洞)

軟件開(kāi)放5個(gè)月前 (08-31)364

近期,火絨工程師發(fā)現(xiàn)針對(duì)國(guó)內(nèi)企業(yè)投放病毒的威脅事件,經(jīng)排查分析后,確認(rèn)為后門(mén)病毒,主要通過(guò)釣魚(yú)郵件進(jìn)行傳播,其會(huì)偽裝成 Word 文檔來(lái)誘導(dǎo)用戶打開(kāi)。

偽裝成W ord 文檔的病毒樣本

當(dāng)用戶被誘導(dǎo)點(diǎn)擊運(yùn)行病毒后,黑客可通過(guò) CC 服務(wù)器下發(fā)各類指令來(lái)執(zhí)行各種惡意功能,如:惡意代碼注入、利用開(kāi)機(jī)自啟來(lái)進(jìn)行持久化操作、獲取系統(tǒng)進(jìn)程信息等惡意功能。不僅如此,該病毒還會(huì)使用多種手段(控制流混淆、字符串混淆、 API 混淆)來(lái)躲避殺毒軟件的查殺。

病毒的執(zhí)行流程,如下圖所示:

病毒執(zhí)行流程

對(duì)此,火絨安全提醒用戶不要輕易點(diǎn)擊來(lái)歷不明的郵件附件,火絨安全產(chǎn)品可對(duì)該病毒進(jìn)行攔截查殺。

展開(kāi)全文

查殺圖

樣本分析

0 1

混淆手段

該病毒啟動(dòng)后會(huì)率先執(zhí)行一段 shellcode ,相關(guān)代碼,如下圖所示:

執(zhí)行 shellcode

asp網(wǎng)站防注入代碼(aspx注入漏洞)

在 shellcode 中使用多種手段來(lái)對(duì)抗殺毒軟件的查殺,如:控制流混淆、字符串混淆、 API 混淆等。控制流混淆,如下所示:

控制流混淆

字符串混淆,每個(gè)字符串使用時(shí),動(dòng)態(tài)進(jìn)行解密,并且每個(gè)字符串都有單獨(dú)的解密函數(shù),不同字符串解密函數(shù)對(duì)比,如下圖所示:

不同字符串解密函數(shù)對(duì)比

API混淆,在shellcode中會(huì)將用到的API地址加密并保存,使用時(shí)動(dòng)態(tài)解密出來(lái),如下所示:

加密API地址

使用API之前會(huì)動(dòng)態(tài)進(jìn)行解密,利用位運(yùn)算特性,每次解密的方法不同,但是結(jié)果一致,如下圖所示:

不同解密方式

0 2

惡意行為

獲取本機(jī)的信息(用戶名、計(jì)算機(jī)名、系統(tǒng)版本等)并發(fā)送給CC服務(wù)器,如下圖所示:

發(fā)送上線包

黑客可通過(guò)CC服務(wù)器下發(fā)命令來(lái)執(zhí)行各種惡意功能如:執(zhí)行任意CMD命令、下發(fā)任意惡意模塊、進(jìn)程注入、獲取系統(tǒng)進(jìn)程信息、持久化等惡意功能,以下進(jìn)行分析。

啟動(dòng)進(jìn)程,該功能常被用于執(zhí)行CMD命令,可執(zhí)行CC服務(wù)器下發(fā)的任意的惡意命令,相關(guān)代碼,如下圖所示:

啟動(dòng)進(jìn)程

該樣本具備多種注入手段,一利用傀儡進(jìn)程將惡意模塊注入到其他進(jìn)程中執(zhí)行;二利用遠(yuǎn)程線程來(lái)在其他進(jìn)程中執(zhí)行惡意代碼,傀儡進(jìn)程注入,相關(guān)代碼,如下圖所示:

傀儡進(jìn)程注入

遠(yuǎn)程線程注入,相關(guān)代碼,如下圖所示:

遠(yuǎn)程線程注入

獲取系統(tǒng)進(jìn)程信息,相關(guān)代碼,如下圖所示:

獲取系統(tǒng)進(jìn)程信息

獲取指定目錄文件信息,相關(guān)代碼,如下圖所示:

遍歷目錄文件

可通過(guò)添加服務(wù)來(lái)進(jìn)行持久化,相關(guān)代碼,如下圖所示:

持久化

掃描二維碼推送至手機(jī)訪問(wèn)。

版權(quán)聲明:本文由飛速云SEO網(wǎng)絡(luò)優(yōu)化推廣發(fā)布,如需轉(zhuǎn)載請(qǐng)注明出處。

本文鏈接:http://m.atlasseeker.com/post/120373.html

“asp網(wǎng)站防注入代碼(aspx注入漏洞)” 的相關(guān)文章

常德軟件開(kāi)發(fā)(常德軟件開(kāi)發(fā)中職學(xué)校)

常德軟件開(kāi)發(fā)(常德軟件開(kāi)發(fā)中職學(xué)校)

本篇文章給大家談?wù)劤5萝浖_(kāi)發(fā),以及常德軟件開(kāi)發(fā)中職學(xué)校對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、常德職業(yè)技術(shù)學(xué)院專業(yè)軟件開(kāi)發(fā)專業(yè)好賺錢(qián)嗎 2、常德市沅夢(mèng)網(wǎng)絡(luò)科技有限公司怎么樣? 3、常德市樂(lè)學(xué)軟件開(kāi)發(fā)有限公司怎么樣? 常德職業(yè)技術(shù)學(xué)院專業(yè)軟件開(kāi)發(fā)專業(yè)好賺...

紅盟發(fā)卡網(wǎng)源碼(紅盟發(fā)卡網(wǎng)源碼查詢)

紅盟發(fā)卡網(wǎng)源碼(紅盟發(fā)卡網(wǎng)源碼查詢)

今天給各位分享紅盟發(fā)卡網(wǎng)源碼的知識(shí),其中也會(huì)對(duì)紅盟發(fā)卡網(wǎng)源碼查詢進(jìn)行解釋,如果能碰巧解決你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、發(fā)卡網(wǎng)源碼支付寶對(duì)接 2、如何創(chuàng)建一個(gè)自己的發(fā)卡網(wǎng)平臺(tái),將其作為副業(yè)收入如何? 3、卡網(wǎng)網(wǎng)站怎么做 4、請(qǐng)問(wèn)誰(shuí)有網(wǎng)站自動(dòng)發(fā)卡平臺(tái)的源碼...

autojs源碼(autojs源碼提取器)

autojs源碼(autojs源碼提取器)

今天給各位分享autojs源碼的知識(shí),其中也會(huì)對(duì)autojs源碼提取器進(jìn)行解釋,如果能碰巧解決你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、手機(jī)autojs 怎樣host跳過(guò)活著屏蔽廣告源碼 2、大量autojs常用代碼介紹以及示例 3、Autojs微信自動(dòng)操作免root...

帝國(guó)cms模板免費(fèi)下載(帝國(guó)cms模板免費(fèi)下載安裝)

帝國(guó)cms模板免費(fèi)下載(帝國(guó)cms模板免費(fèi)下載安裝)

本篇文章給大家談?wù)劦蹏?guó)cms模板免費(fèi)下載,以及帝國(guó)cms模板免費(fèi)下載安裝對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、帝國(guó)CMS首頁(yè)怎么使用網(wǎng)絡(luò)上下載的帝國(guó)CMS模板,盡量詳細(xì)點(diǎn),要是對(duì)應(yīng)6.0版的,謝謝… 2、帝國(guó)CMS學(xué)校用模板,能直接修改后使用的,滿意后追加1...

怎么下載抖音短視頻?(電腦上怎么下載抖音短視頻)

怎么下載抖音短視頻?(電腦上怎么下載抖音短視頻)

本篇文章給大家談?wù)勗趺聪螺d抖音短視頻?,以及電腦上怎么下載抖音短視頻對(duì)應(yīng)的知識(shí)點(diǎn),希望對(duì)各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、怎么下載抖音里面的視頻 2、抖音如何下載視頻無(wú)水印 3、抖音短視頻怎么下載無(wú)水印視頻? 4、2022如何下載抖音里視頻 怎么下載抖音里面的視頻...

web前端高級(jí)面試題2021(2021年web前端面試題)

web前端高級(jí)面試題2021(2021年web前端面試題)

今天給各位分享web前端高級(jí)面試題2021的知識(shí),其中也會(huì)對(duì)2021年web前端面試題進(jìn)行解釋,如果能碰巧解決你現(xiàn)在面臨的問(wèn)題,別忘了關(guān)注本站,現(xiàn)在開(kāi)始吧!本文目錄一覽: 1、有哪些經(jīng)典的 Web 前端或者 JavaScript 面試筆試題 2、面試web前端的工作,會(huì)被問(wèn)到什么問(wèn)題 3、前...