وريث زيوس: لماذا يُعد تطبيق IcedID Trojan خطرًا على عملاء البنوك

قام خبراء Group-IB بتحليل هجمات Trojan التي تهاجم عملاء البنوك الأمريكية وجعلوا نتائج التحليل العميق لتنسيق بيانات التكوين الديناميكي باستخدام نصوص Python والمعلومات على خوادم CnC متاحة للجمهور.

الصورة

في نوفمبر 2017 ، نشر فريق من الباحثين من IBM X-Force تقريرًا عن حصان طروادة جديد - IcedID ، والذي يستهدف بشكل أساسي عملاء البنوك الأمريكية. يحتوي البوت على العديد من ميزات برنامج زيوس الخبيث سيئ السمعة ، بما في ذلك: تنزيل وتشغيل الوحدات النمطية ، وجمع بيانات المصادقة وإرسالها إلى الخادم ، ومعلومات عن الجهاز المصاب ، وتنفيذ هجوم رجل في المتصفح (MITB). على الرغم من حقيقة أن حصان طروادة الجديد تبين أنه مشابه لمصرفيين مشهورين آخرين - Trickbot ، GOZI ، Dridex ، الذين يهاجمون عملاء البنوك بنشاط ، يستخدم IcedID تنسيقًا ثنائيًا غير قياسي لتخزين بيانات التكوين. ميزة أخرى مميزة لهذا البرنامج الضار هي القدرة على نشر خادم وكيل مباشرة على الجهاز المصاب لإجراء هجوم MITB.

النص: إيفان بيساريف ، أخصائي تحليل البرمجيات الخبيثة للمجموعة- IB

على الفور ، IcedID ليس منتشرًا جدًا مقارنة بأحصنة طروادة الأخرى ، ولكن لديه الآن وظائف كافية لتحقيق أهدافه ، والتي تعد سرقة أوراق اعتماد الضحية هي الأساس. يمكن تحقيق ذلك بعدة طرق ، بدءًا من السرقة العادية للملفات وإدخالات التسجيل من جهاز كمبيوتر مصاب ، وانتهاءً باعتراض وتغيير حركة مرور المتصفح المشفرة (هجوم man-in-the-browser).

في حالة IcedID ، سرقت البيانات من الحسابات: Windows Live Mail و Windows Mail و RimArts و Poco Systems Inc و IncrediMail و The Bat! و Outlook. يتم تنفيذ هجوم MITB باستخدام خادم وكيل ، والذي يلتقط حصان طروادة على جهاز مصاب ، وبالتالي يمر كل حركة مرور الشبكة من خلاله وتعديله. يحتوي IcedID أيضًا على وحدة معالجة أوامر الخادم التي تتيح لك تنزيل الملف وتشغيله عن بُعد (على سبيل المثال ، في الحالة قيد الدراسة ، قام النموذج بتحميل وحدة VNC ، التي يحتوي رمز البرنامج على أقسام مماثلة من التعليمات البرمجية باستخدام IcedID).

يعد استخدام خادم وكيل لـ MITB سلوكًا غير معتاد لهذا النوع من أحصنة طروادة. في كثير من الأحيان ، يتم تضمين البرامج الضارة في سياق المستعرض واستدعاءات الوظائف المعاد توجيهها من المكتبات القياسية إلى وظائف المعالج (على سبيل المثال: WinHttpConnect () و InternetConnect () و InternetReadFile () و WinHttpReadData () ، وما إلى ذلك). سابقًا ، تم استخدام خدعة الوكيل بالفعل في GootKit .

تم توزيع IcedID باستخدام برنامج ضار آخر ، Emotet (غالبًا ما يتم استخدامه حاليًا كمحمل إقلاع ، على الرغم من أنه يحتوي على وظائف متقدمة) وقد تضمن بالفعل في البداية قائمة شاملة من الأساليب الحديثة لسرقة بيانات المستخدم.

الآن لدى طروادة آليات مكافحة تحليل ضعيفة إلى حد ما (تشفير السلسلة ، رأس تالف) وليس لديها طرق للكشف عن الجهاز الظاهري. من وجهة نظر الباحث ، لا تزال البرامج الضارة قيد التطوير وستتم إضافة آليات الحماية هذه لاحقًا.

لم يكتشف نظام المخابرات السيبرانية Group-IB Threat Intelligence مبيعات IcedID في المنتديات المواضيعية ، مما يعني إما ظهور مجموعة جديدة في ساحة أحصنة طروادة المصرفية أو بيع طروادة عبر القنوات الخاصة. تقع أهداف الروبوت ، استنادًا إلى بيانات التكوين الديناميكي (المشار إليها فيما يلي باسم التكوينات) ، بشكل أساسي في الولايات المتحدة الأمريكية.

قائمة الأهداف
مطاردة
تشارلز شواب
بنك أمريكا
USAA
أمريكان إكسبريس
ويلز فارجو
العاصمة
Td المصرفية التجارية
بنك TD
البنك المركزي
بنك الولايات المتحدة
بنك الاتحاد في كاليفورنيا
أمازون
PNC Online Banking
سينوفوس
بنك BB&T
سيتي بنك
الخدمات المصرفية الإلكترونية
هنتنغتون
ashanalyzer
التجارة الإلكترونية
جي بي مورغان تشيس
Cibc
المناطق OnePass
بنك Post oak
كوميريكا
اكتشف البنك
Keybank
مدير النقدية الصقيع
إتش إس بي سي
Rbc
هاليفاكس
فيريزون وايرلس
بنك لويدز
بنك M&T
Virwox
ADP

تتضمن هذه المقالة تحليلاً مفصلاً لتروجان ، وتحليلاً عميقًا لصيغة التكوينات الديناميكية مع نصوص Python ، ومعلومات عن CnC.

الجزء الفني


وصف عام لعمل حصان طروادة


في البداية ، يتم تشفير قسم البيانات. من حصان طروادة. بادئ ذي بدء ، بعد تشغيله ، يقوم بفك تشفير القسم وفقًا للخوارزمية:

الصورة

يقع المتغيران في البداية و size_seed في بداية قسم البيانات (أول 8 بايتات من القسم) ، وبعد ذلك يتم العثور على بيانات مشفرة بحجم بايت. تعتبر الدالة make_seed () دالة فريدة لإنشاء أرقام عشوائية زائفة لـ IcedID ، والتي سنعود إليها أكثر من مرة. يمكنك العثور على نسخة Python من الوظيفة هنا .

في البداية ، يحتوي البوت على سلاسل مشفرة. لتسهيل التحليل ، تم فك نص برمجي لـ IDA Pro لفك تشفير السلاسل (يجب عليك إدراج عنوان وظيفة فك التشفير في عينتك).

الخطوة التالية هي إضافة معالج استثناء باستخدام دالة SetUnhandledExceptionFilter () . في حالة حدوث أي استثناء أثناء تشغيل التطبيق ، يتم إعادة تشغيله ببساطة.

بعد إضافة معالج الاستثناء ، يجمع حصان طروادة معلومات حول النظام المصاب:

  1. إصدار نظام التشغيل
  2. رقم إصدار نظام التشغيل
  3. إصدار حزمة الخدمة
  4. سعة النظام
  5. نوع نظام التشغيل

يقوم التطبيق بإنشاء واصف أمان: D: (A ؛؛ GA ؛؛؛ WD) (A ؛؛ GA ؛؛؛ AN) S: (ML ؛؛ NW ؛؛؛ S-1-16-0) ، ثم يخصص ذاكرة لتسجيل المعلومات أثناء تشغيل حصان طروادة. مثال على السلاسل المسجلة (تم الحصول على السلاسل باستخدام برنامج نصي في IDA):

  1. E | C | IN | INS | ISF | CP٪ u
  2. I | C | IN | INT | CI | ٪ u
  3. W | C | IN | INT | CI | CRLL

يمكن أن يأخذ IcedID عدة معلمات. من بينها:

  • --svc = - يحفظ السلسلة من المعلمة إلى التسجيل عن طريق المفتاح بالاسم IcedID_reg ("* p *") ، حيث IcedID_reg (str) هي وظيفة توليد اسم المفتاح من السلسلة النصية ( سيتم وصف خوارزمية إنشاء أسماء مفاتيح التسجيل لاحقًا) ، وبعد ذلك يصل حصان طروادة إلى حدث باسم Global \ <٪ String of random random٪> . في حالة حدوث خطأ ، يقوم البوت بإنشاء نسخة من العملية باستخدام المعلمة / w = . إذا تعذر ذلك ، فإنه ينشئ قيمة في التسجيل:

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ <٪ سلسلة بطول 9 من أحرف عشوائية في الأبجدية [az]٪>

وبالتالي ضمان الثبات في النظام. هذا المفتاح مخصص لإطلاق حصان طروادة.

  • / u - بشكل افتراضي ، تحاول البرامج الضارة تشغيل نفسها كمسؤول مجال (باستخدام برنامج runas ). في حالة وجود هذه العلامة ، لا يقوم حصان طروادة بهذه العملية ويقوم ببساطة بإنشاء نسختها في الدليل C: \ Users \ <٪ username٪> \ AppData \ Local \ <٪ سلسلة من الطول 9 من الأحرف العشوائية من الأبجدية [az]٪> بالاسم <٪ سلسلة بطول 9 من أحرف عشوائية من الأبجدية [az]٪>. Exe ، ويكتب المسار إلى الملف في التسجيل ، وبالتالي ضمان الثبات في النظام.

HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ <٪ سلسلة بطول 9 من أحرف عشوائية في الأبجدية [az]٪>

يبدو أن هذا المفتاح يستخدم عند تحديث مصرفي. قبل إعادة تشغيل حصان طروادة "ينام" لمدة 5 ثوان.

  • / ج - قبل تنفيذ الوظائف الخبيثة ، "طروادة تغفو" لمدة 5 ثوان
  • / w = - حفظ سلسلة من المعلمة إلى التسجيل عن طريق المفتاح باسم IcedID_reg ("* p *")

بعد معالجة المعلمات ، يصل التطبيق إلى التسجيل ويخرج بيانات التكوين الديناميكي التي تحتوي على عناوين CnC ، بالإضافة إلى إدخال الويب. يتم وصف تنسيق تخزين البيانات في التسجيل في الأقسام التالية.

بعد الوصول إلى التسجيل ، يقوم البرنامج بإنشاء مؤشر ترابط يتصل بـ CnC مرة واحدة كل 5 أو 10 دقائق (حسب العلامة الداخلية) لتلقي الأوامر. تجدر الإشارة إلى الآلية غير القياسية لروبوت "النوم" بين المكالمات إلى CnC: لم يستخدم المطورون وظيفة Sleep () القياسية ، وبدلاً من ذلك أنشأوا حدثًا في حالة غير إشارة ، واستدعيوا دالة WaitForSingleObject () دون ترجمتها إلى حالة إشارة. وظيفة إنشاء تدفق مكالمة CnC:

الصورة

تمثيلية الوظيفة Sleep () في IcedID:

الصورة

من المرجح أن تكون الفترة الطويلة من الوصول إلى الخادم ، بالإضافة إلى "وظيفة السكون" غير القياسية مصممة للتصدي للتحليل.

يتم استخدام SSL لإخفاء حركة المرور بين الخادم والتطبيق.

بعد بدء سلسلة المحادثات ، يقوم برنامج التتبُّع "برفع" خادم الوكيل على الجهاز المحلي من أجل معالجة حركة المرور على الجهاز المصاب.

سيتم مناقشة بروتوكول الاتصال الخاص بالخادم والجهاز المصاب في الأقسام التالية. ومع ذلك ، تجدر الإشارة إلى أن البرامج الضارة الموجودة في أمر الخادم يمكنها تحديث التكوينات وبدء خادم VNC وإيقافه وتنفيذ أوامر cmd.exe وتنزيل الملفات.

التفاعل بين IcedID و CnC Server


يتم تخزين قائمة عناوين CnC في نص المصرفي في شكل مشفر ، وكذلك في التسجيل في شكل تكوين ديناميكي. يتم التفاعل بين الخادم وأحصنة طروادة باستخدام بروتوكول HTTPS. يرسل البيانات إلى الخادم مع طلبات POST ، ويستخدم GET لتلقي البيانات.

سلسلة استعلام الخادم كما يلي:

<٪ CnC٪> /forum/viewtopic.php؟a=<٪Integer٪>&b=<٪Long integer٪> & d = <٪ Integer٪> & e = <٪ Integer٪> & <٪ Other data٪>

قيمة الحقل:

  • أ - نوع الطلب ، يمكن أن يأخذ هذا الحقل قيمًا:
    القيمةعمل
    0.1إرسال معلومات حول الجهاز المصاب
    2،3إرسال بيانات أخرى إلى الخادم
    4احصل على أحدث إصدار من التكوينات الديناميكية وضعها في التسجيل باستخدام المفتاح باسم IcedID_reg ("* cfg1")
    5احصل على أحدث إصدار من التكوينات الديناميكية وضعها في التسجيل باستخدام المفتاح الذي يحمل اسم IcedID_reg ("* cfg0")
    6احصل على أحدث إصدار من التكوينات الديناميكية وضعها في التسجيل باستخدام المفتاح الذي يحمل اسم IcedID_reg ("* rtd") (عناوين CnC)
    7احصل على أحدث نسخة من وحدة VNC
    8احصل على احدث نسخة بوت
  • ب - معرف بوت
  • د - العلم
  • e - ثابت ، موجود مباشرة في رمز البوت

علاوة على ذلك ، تعتمد قيم المجال على الحقل "أ". إذا كان الرقم 0 أو 1 ، فسيبدو الاستعلام كما يلي:

POST /forum/viewtopic.php؟a=<٪0 أو 1٪> & b = <٪ BotID٪> & d = <٪ Integer٪> & e = <٪ Constant٪> & f = <٪ Cfg1 Checksum٪> & g = <٪ Cfg0 Checksum٪> & h = <٪ Rtd Checksum٪> & r = <٪ VNC Checksum٪> & i = <٪ Request time٪> HTTP / 1.1
اتصال: قريب
نوع المحتوى: application / x-www-form-urlencoded
طول المحتوى:

يحتوي نص الطلب على معلومات حول الجهاز المصاب. يتم توفير المعلومات في شكل:

k = <٪ String٪> & l = <٪ String٪>٪ j = <٪ Integer٪> & n = <٪ Integer٪> & m = <٪ String٪>

أين:

  • ك - اسم الكمبيوتر في UNICODE
  • ل - عضو المجال في UNICODE
  • م - معلومات النظام:
    1. إصدار نظام التشغيل
    2. رقم إصدار نظام التشغيل
    3. إصدار حزمة الخدمة
    4. سعة النظام
    5. نوع نظام التشغيل

إذا كان الحقل 2 أو 3 ، فسيبدو الاستعلام كما يلي:

POST /forum/viewtopic.php؟a=<٪3 أو 2٪> & b = <٪ BotID٪> & d = <٪ Integer٪> & e = <٪ Constant٪> HTTP / 1.1
اتصال: قريب
نوع المحتوى: دفق التطبيق / ثماني بتات
طول المحتوى:

خلاف ذلك ، يكون الطلب على النحو التالي:

GET /forum/viewtopic.php؟a=<٪4-8٪>&b=<٪BotID٪>&d=<٪Integer٪>&e=<٪Constant٪>&o=<٪Object checkum٪>
HTTP / 1.1
اتصال: قريب

نوع المحتوى: application / x-www-form-urlencoded
طول المحتوى:

يتم عرض أمثلة على الاستفسارات في الأشكال أدناه. رأس الحزمة عند الوصول إلى الخادم:

الصورة

نص الرسالة:

الصورة

يمكن أن يتلقى حصان طروادة أوامر من الخادم. يتم تمثيل الأوامر كقيم صحيحة. تأتي جميع الأوامر إلى البوت على شكل سلاسل ، يتم فصل معلماتها بالرمز "؛". يمكن للبرنامج معالجة 23 أمرًا:

الفريقالقيمة
0لا يفعل شيئا (ربما سيتم إضافة وظائف في المستقبل)
1قم بتحديث القيمة باستخدام مفتاح التسجيل المسمى IcedID_reg ("* cfg0")
2قم بتحديث القيمة باستخدام مفتاح تسجيل باسم IcedID_reg ("* cfg1")
3تحديث قيمة مفتاح التسجيل بالاسم IcedID_reg ("* rtd")
4تنزيل الملف ، وحفظه في دليل AppData وتنفيذها
5تشغيل البرنامج ، وسيطات الاسم وبدء يأتي كمعلمات
6الحصول على معلومات حول العمليات الجارية ، بما في ذلك: PID واسم العملية
7قم بإيقاف تشغيل الكمبيوتر باستخدام المعلومات كمعلمات دالة:
SHTDN_REASON_FLAG_PLANNED
SHTDN_REASON_MINOR_INSTALLATION
SHTDN_REASON_MAJOR_APPLICATION
8اكتب القيمة في التسجيل (يتم إنشاء الاسم بناءً على الخوارزمية الموضحة أدناه)
9اقرأ القيمة في التسجيل (يتم إنشاء الاسم بناءً على الخوارزمية الموضحة أدناه)
10حذف المفتاح من التسجيل (يتم إنشاء الاسم بناءً على الخوارزمية الموضحة أدناه)
11قم بتشغيل الوحدة النمطية المتقدمة لمعالجة الأوامر من الخادم
12قم بإيقاف الوحدة النمطية الموسعة لمعالجة الأوامر من الخادم
13تحديث وحدة VNC (الموجودة في الدليل٪ TEMP٪)
14احصل على قائمة بالملفات على سطح المكتب لجهاز مصاب
15قم بتنزيل الملف ، واحفظه باسم <٪ String of random random٪>. قم بتشغيله باستخدام المفتاح \ u . يبدو أن هذا الأمر ضروري لتحديث نسخة البوت على جهاز مصاب.
16حذف ملف يحتوي اسمه على سلسلة (يأتي كمعلمة)
17ابدأ تشغيل وحدة توزيع الشبكة. يحدث التوزيع عن طريق نسخ برنامج الروبوت وتشغيله إلى دليل Windows على جهاز آخر باستخدام بروتوكول LDAP.
18احصل على بيانات سجل الروبوت
19قم بتعيين حدث وصول الخادم إلى حالة الإنذار
20احصل على معلومات الحساب للتطبيقات التالية: Windows Live Mail و Windows Mail و RimArts و Poco Systems Inc و IncrediMail و The Bat! و Outlook
21قم بتغيير الفاصل الزمني بين مكالمات الخادم
22احصل على المسار من متغير البيئة ، قم بتنزيل الملف واحفظه على هذا المسار
21قم بتحميل الملف إلى دليل AppData ، ثم قم بتشغيله باستخدام المعلمات / t = <٪ مقبض الحدث الذي تم إنشاؤه خصيصًا٪> / f = <٪ مقبض 2 للحدث الذي تم إنشاؤه خصيصًا٪> . بعد ترجمة الأحداث إلى حالة إنذار ، يتم حذف الملف الذي تم تنزيله من دليل AppData

إذا تم تنفيذ الأمر بنجاح ، يرسل حصان طروادة السلسلة "True" إلى الخادم ، وإلا "False".

في حالة تلقي أمر لتشغيل وحدة الأوامر المتقدمة ، يرسل التطبيق وحدتي بايت إلى الخادم ، وبعد ذلك ينتظر الرد. يتوافق البايت الأول المستلم من الخادم مع الأمر الموسع من الجدول:

الفريقالقيمة
5بدء مؤشر ترابط تنفيذ أوامر cmd.exe على الجهاز المصاب.
6قم بتشغيل خادم VNC. في الحالة قيد الدراسة ، تم تقديم خادم VNC كمكتبة DLL ، والتي لديها خوارزمية تشفير سلسلة مماثلة.
7تنفيذ الأمر من الجدول أعلاه. لتلقي أمر عادي ، يرسل حصان طروادة حرفين إلى الخادم ، لإعلام الخادم بأنه جاهز بقبول روبوت الأوامر.

يمكن بدء خادم VNC بطريقتين ممكنتين (اعتمادًا على العلامة الداخلية):

  1. باستخدام الدالة CreateProcessA () مع المعلمة rundll32.exe kernel32 ، Sleep -s <٪ param٪>
  2. استخدام دالة CreateProcessA () مع المعلمة svchost.exe -s <٪ param٪>

حيث <٪ param٪> هو 16 بايت في تمثيل السلسلة ، معبأ كما يلي:

الصورة

بعد البدء مباشرة ، تتحقق وحدة VNC من وجود رمز التبديل -s ، وبعد ذلك تقرأ المعلمة التي تم تمريرها وتتحقق من الحالة:
paramValue[0] == paramValue[1] ^ (paramValue[3] | (paramValue[2] << 16)) 

واستخدام وظيفة DuplicateHandle () ينشئ نسخة من مقبض مأخذ التوصيل لمزيد من التفاعل مع الخادم.

تحتوي المعلمة StartupInfo للدالة CreateProcessA () على اسم Desktop'a الذي تم إنشاؤه خصيصًا: افتراضي <٪ flag٪> . أيضًا ، قبل استدعاء الوظيفة ، يتم وضع عنوان وحدة VNC في معلمة ProcessInformation :

الصورة


كما يتبين من القائمة ، فإن IcedID لديه مجموعة واسعة من القدرات للتحكم الكامل في الجهاز المصاب. حتى إذا واجه المشغل مشكلة نقص أي وظيفة ، فسيقوم ببساطة بتنزيل برنامج آخر بمساعدة حصان طروادة وأداء المهام المسندة إليه. على سبيل المثال ، في نهاية ديسمبر 2017 ، سجلنا توزيع TrickBot بواسطة هذا المصرفي.

معلومات التكوين


إنشاء أسماء إدخالات التسجيل


يتم تخزين جميع بيانات التكوين التي يتلقاها البرنامج من الخادم في سجل الجهاز المصاب (باستثناء وحدة VNC ، التي يتم تخزينها في الدليل٪ TEMP٪ بتنسيق tmp٪ 0.8X01.dat ).

يتم حساب أسماء مفاتيح التسجيل التي تخزن بيانات التكوين التي تهمنا باستخدام الوظيفة التالية:

الصورة

كما ترى من الشكل ، اسم المفتاح هو قيمة تجزئة MD5 من متغيرين - str و computerSeed . يعتمد نوع البيانات المخزنة في متغير التسجيل على قيمة المتغير الأول. على سبيل المثال ، مع قيمة متغيرة من * cfg0 أو * cfg1 ، يخزن مفتاح التسجيل حقن الويب ، مع قيمة * rtd يخزن المفتاح قائمة CnC.

computerSeed هو متغير فريد للمستخدم. يتم حسابه على أساس SID الخاص بالمستخدم. يقدم البرنامج النصي نسخة بيثون لحساب هذا المتغير.

المسار الكامل لإدخالات التكوين في التسجيل:

قيمة HKEY_CLASSES_ROOT \ CLSID \ <٪ MD5 بالتنسيق: {٪ 0.8X-٪ 0.4X-٪ 0.4X-٪ 0.4X-٪ 0.4X٪ 0.8X}٪>

الخوارزمية الموضحة أعلاه هي بالضبط الخوارزمية لإنشاء اسم IcedID_reg () ، الذي تم ذكره مرارًا وتكرارًا أعلاه.

لقد وجدنا قيم السلسلة التالية المتعلقة بإنشاء أسماء التسجيل للمعلومات المهمة للمصرفي:

  • * cfg0 - يحتوي على قائمة مشتركة لعمليات إدخال الويب
  • * cfg1 - يحتوي على قائمة بالعناوين والسلاسل لسرقة بيانات الصفحة تمامًا
  • * rtd - قائمة بعناوين CnC
  • * bc * - لإعلام حالة الوحدة النمطية لمعالجة الأوامر الموسعة من الخادم. إذا كان هذا الإدخال في التسجيل - الوحدة النمطية قيد التشغيل
  • * p * - يحفظ معلمات بدء التشغيل باستخدام المفاتيح --svc = و / w =

هيكل تخزين ملفات التكوين الديناميكي


يتم تخزين التكوينات الديناميكية في التسجيل في شكل مشفر. يتم تشفير خادم VNC ، الموجود في الدليل٪ TEMP٪ ، بنفس الطريقة.

يتم استخدام خوارزميتين لتشفير البيانات: خوارزمية طروادة الملكية و RC4. مخطط خوارزمية فك التشفير:

الصورة

دعنا ننتقل من النظرية إلى الممارسة. البيانات المشفرة في البداية بعد القراءة من التسجيل:

الصورة

بعد استلام البيانات ، تقوم البرامج الضارة بفك تشفيرها باستخدام الخوارزمية الخاصة بها:

الصورة

ومرة أخرى نلتقي وظيفة make_seed () !

بعد فك التشفير لدينا (انتبه إلى العناوين - يتم فك تشفيرها في نفس القسم من الذاكرة):

الصورة

بعد فك التشفير الثاني في الذاكرة ، نرى ما يلي:

الصورة

بعد فك ضغط البيانات وتحليلها. من الجدير بالذكر أنه قبل تحرير البيانات ، يتم تشفير البيانات مرة أخرى باستخدام RC4 - الحماية ضد التحليل الديناميكي للتطبيق.

تعتمد بنية البيانات الإضافية على نوع بيانات التكوين. على سبيل المثال ، يتم تخزين بيانات التكوين بالبادئة rtd بالتنسيق:

 typedef struct CNCStruct { char signedMD5sum[128]; int checksum; BStrings cnc[N]; } CNCStruct; typedef struct BStrings { int length; char str[length]; } BStrings; 

قائمة عناوين CnC في دراسة واحدة:

الصورة

قبل الوصول إلى عناوين CnC من القائمة المستلمة ، يتحقق البوت من التوقيع الرقمي. يتم تخزين المفتاح العام للتحقق من التوقيع في نص البوت في شكل مشفر. بعد إجراء التحقق من التوقيع ، يقوم التطبيق "باستبدال" المفتاح العمومي ، أولاً ببيانات عشوائية ، ثم بالأصفار:

الصورة

يتم تخزين التكوينات مع بادئة cfg بالتنسيق:

 typedef struct CfgStruct { int checksum; int elements_count; char config[]; } CfgStruct; 

في الحالة المدروسة ، رأينا البيانات التالية:

الصورة

يتم تخزين البيانات بتنسيق ثنائي فريد ، والذي سيتم مناقشته لاحقًا.

يمكنك رؤية الخوارزمية لإنشاء مفاتيح التسجيل وفك تشفير بيانات التكوين في برنامج نصي .

تكوين خوارزمية تحليل بيانات التكوين


بعد فك تشفير البيانات ، يقوم البرنامج بتحليلها وحفظها في شكل قائمة مرتبطة ، والتي تشارك لاحقًا في تحليل حركة المرور على الجهاز المصاب (MITB). بادئ ذي بدء ، يتم تقسيم البيانات إلى كتل لها هيكل:

 typedef struct BaseBlock { int size; char type; char global_flag; char data[size - 6]; } BaseBlock; 

تعتمد بنية حقل البيانات على علامة النوع . تشير العلامة في هذه البنية إلى ما يحدث عندما يتم العثور على سلسلة في عنوان URL / نص الطلب. يمكن أن يأخذ الحقل القيم التالية:

العلمالقيمة
0x10الاستبدال الجزئي لجسم الصفحة ، كمعلمات - العلامات التي يلزم استبدالها ، بالإضافة إلى القيمة التي سيتم استبدال النص بها
0x11.0x13الاستبدال الجزئي لجسم الصفحة ، كمعلمات - جزء الصفحة الذي يحتاج إلى استبدال ، وكذلك القيمة التي سيتم استبدال النص بها
0x12استبدال جسم الصفحة الكاملة
0x20سرقة نص الصفحة. كمعلمات - العلامات ، التي يوجد بينها قسم صفحة من الفائدة
0x21سرقة صفحة كاملة
0x22السرقة الكاملة لجسم الصفحة ، يتم حفظ النص في التسجيل
0x2Eالبحث في نص الصفحة عن أسطر بعلامتي 0x40 و 0x41 ، في حالة الكشف - سرقة نص الصفحة
0x30طلب المنع
0x31خذ لقطة شاشة للصفحة
0x32،0x33إعادة التوجيه إلى صفحة أخرى (المسار إلى الصفحة هو أحد المعلمات). بالإضافة إلى ذلك ، المعلمة هي السلسلة <٪ Registry Salt٪> # <٪ URL٪> ، يصل البوت إلى <٪ URL٪> ، ويحمل البيانات من هناك ، ثم يحفظها في التسجيل باستخدام المفتاح IcedID_reg (<٪ Registry Salt٪>)
0x34إعادة التوجيه إلى صفحة أخرى (المسار إلى الصفحة هو أحد المعلمات)
0x40،0x41سلاسل النص في نص الصفحة
0x51تجاهل الصفحة
0x60احفظ قيمة المتغير في التسجيل (يستبدل نص الصفحة بـ "True" أو "False" بناءً على نتيجة الأمر ، ويتم إنشاء الاسم بناءً على الخوارزمية الموضحة أعلاه)
0x61شرح متغير من التسجيل (يتم إنشاء الاسم بناءً على الخوارزمية الموضحة أعلاه)
0x62حذف متغير من التسجيل (يستبدل نص الصفحة بـ "True" أو "False" بناءً على نتيجة الأمر ، ويتم إنشاء الاسم بناءً على الخوارزمية الموضحة أعلاه)
0x63شغّل الوحدة المتقدمة لمعالجة الأوامر من الخادم (يستبدل نص الصفحة بـ "True" أو "False" بناءً على نتيجة الأمر)
0x64احفظ نص الصفحة في ذاكرة برنامج التتبُّع (يستبدل نص الصفحة بـ "True" أو "False" بناءً على نتيجة الأمر)
بنية حقل البيانات إذا كان النوع هو 0x40 أو 0x41:

 typedef struct ConfigBlock { BStrings patterns[N]; int(0); } ConfigBlock; 

خلاف ذلك ، فإن الهيكل الميداني:

 typedef struct BaseBlock { int typeSizeStr; string urlStr; int flagSize; char flag[flagSize]; int firstOptStrSize; char firstOptStr[firstOptStrSize]; int secondOptStrSize; char secondOptStr[secondOptStrSize]; int thirdOptStrSize; char thirdOptStr[thirdOptStrSize]; } BaseBlock; 

دعونا نلقي نظرة فاحصة على أحد الكتل النموذجية:

الصورة

بادئ ذي بدء ، انتبه إلى حقل "نوع كتلة التكوين" في كتلة "معلومات كتلة التكوين الشائعة". هو 0x11 ، مما يعني أنه عندما يقوم مستخدم بتحميل صفحة يقع عنوان URL الخاص بها تحت قاعدة التعبير العادي ^ [^ =] * \ / wcmfd \ / wcmpw \ / CustomerLogin $ ، يتم استبدال السطر <body (الوسيطة الثانية) بالسطر < body body = "display: none؛" (الحجة الثالثة).

في ذاكرة التطبيق ، يتم إنشاء قائمة مرتبطة لكل نوع. يتم عرض خوارزمية التحليل للقوائم المرتبطة في الشكل أدناه كشاشة IDA Pro. يمكنك رؤية نص Python النصي لأجزاء بيانات التكوين هنا .

الصورة

معلومات CnC


بعد عدة أشهر من مراقبة تطوير IcedID ، وجدنا العديد من المجالات التي أدرجها حصان طروادة في قائمة التكوينات الديناميكية في قسم CnC. سنمثل المجالات في شكل المراسلات (البريد الإلكتروني الذي تم التسجيل منه → المجال):
البريدالمجالات
davidphugley@jourrapide.compercalabia.com
borrespons.com
divorough.com
eyrannon.com
britically.com
joshuastaube@dayrep.commanismay.com
radhood.com
marrivate.com
greatoric.com
phonetarif.com
CynthiaTHeller@grr.co.binncu.net
PatriceAAdams@grr_rarcadyflyff.com
LindaJRowan@dayrep.comyutlitsi.com
SeanHumphreys@pokemail.neturnachay.com
RuthFThigpen@pokemail.netoksigur.net
FlorenceTButler@pokemail.netrfisoty.com
FreidaDDelgado@pokemail.neturnisim.net
TinaLHobson@grr_rcupicratings.com
ElisaRTucker@pokemail.netfreegameshacks.net
DaleKMontes@pokemail.netgordondeen.net
patrickggutierez@dayrep.compoorloo.com
disissey.com
euphratt.com
detrole.com
JustineRBoatner@pokemail.netlumpyve.com
MatthewAPerkins@grr weegooblesooq.com
fzlajsf.net
JosephLSmith@grr_rnewpctoday.com
triodgt.com
DominicNDecker@pokemail.netonsunga.net
MarcellaBCraighead@pokemail.netrybatas.com
KellyJMaldonado@grr_rnetocraze.net
irtazin.net

دعنا الآن نلقي نظرة فاحصة على المستخدمين الذين تم تسجيل المجالات إليهم:

معلومات عن المسجلين
Email davidphugley@jourrapide.com :

  • المسجل: PDR Ltd. د / ب / PublicDomainRegistry.com
  • الاسم: David P. Hugley (المسجل ، المشرف ، التكنولوجيا)
  • الشارع: 2453 Round Table Drive (صاحب التسجيل ، المشرف ، التكنولوجيا)
  • المدينة: هاميلتون (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: أوهايو (المسجل ، المشرف ، التكنولوجيا)
  • البريد: 45011 (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، التكنولوجيا)
  • هاتف: 15138878784 (المسجل ، المشرف ، التكنولوجيا)

Email joshuastaube@dayrep.com :

  • المسجل: PDR Ltd. د / ب / PublicDomainRegistry.com
  • الاسم: Joshua S. Taube (المسجل ، المشرف ، التكنولوجيا)
  • المنظمة:
  • الشارع: 2173 شارع كايل (المسجل ، المشرف ، التكنولوجيا)
  • المدينة: Hay Springs (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: نيفادا (المسجل ، المشرف ، التكنولوجيا)
  • البريد: 69347 (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، التكنولوجيا)
  • هاتف: 13086385612 (المسجل ، المشرف ، التكنولوجيا)

البريد الإلكتروني CynthiaTHeller@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: سينثيا هيلر (المسجل ، المشرف ، الفوترة ، التقنية)
  • المنظمة:
  • الشارع: 396 شارع تينيسي (المسجل ، المشرف ، الفواتير ، التقنية)
  • المدينة: ساوثفيلد (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: MX (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 48034 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 12482469621 (المسجل ، المشرف ، الفواتير ، التقنية)

البريد الإلكتروني PatriceAAdams@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: Patrice Adams (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • منظمة
  • الشارع: 3997 شارع ماريتا (المسجل ، المشرف ، الفواتير ، التقنية)
  • المدينة: Cazadero (المسجل ، المشرف ، الفوترة ، التقنية)
  • الدولة: JL (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 95421 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • الهاتف: 17076322681 (المسجل ، المشرف ، الفوترة ، التقنية)

Email LindaJRowan@dayrep.com :

  • المسجل: Eranet International Limited
  • الاسم: ليندا روان (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 1908 Luke Lane (صاحب التسجيل ، المشرف ، الفوترة ، التكنولوجيا)
  • المدينة: Elk City (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • الدولة: EK (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 73644 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 15802259140 (المسجل ، المشرف ، الفوترة ، التقنية)

Email SeanHumphreys@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: شون همفريز (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 4661 Kincheloe Road (المسجل ، المشرف ، الفوترة ، التقنية)
  • المدينة: بورتلاند (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: EL (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • البريد: 97205 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 16384273711 (المسجل ، المشرف ، الفواتير ، التقنية)

البريد الإلكتروني RuthFThigpen@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Ruth Thigpen (المسجل ، المشرف ، الفوترة ، التقنية)
  • منظمة
  • الشارع: 765 شارع مايكل (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • المدينة: هيوستن (المسجل ، المشرف ، الفواتير ، التكنولوجيا)
  • الدولة: DK (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 77021 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 17137485876 (المسجل ، المشرف ، الفواتير ، التقنية)

Email FlorenceTButler@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: فلورنس بتلر (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 4554 Par Drive (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • المدينة: لومبوك (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • الدولة: JL (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 93436 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 198058660048 (المسجل ، المشرف ، الفوترة ، التقنية)

Email FreidaDDelgado@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Freida Delgado (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 4439 Burning Memory Lane (مسجل ، مشرف ، فوترة ، تقنية)
  • المدينة: فيلادلفيا (المسجل ، المشرف ، الفواتير ، التقنية)
  • الحالة: BX (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 19115 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 12153306416 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني TinaLHobson@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: تينا هوبسون (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 3960 Woodridge Lane (مسجل ، مشرف ، فوترة ، تقنية)
  • المدينة: ممفيس (المسجل ، المشرف ، الفوترة ، التقنية)
  • الدولة: TN (المسجل ، المشرف ، الفوترة ، التقنية)
  • البريد: 38110 (المسجل ، المشرف ، الفوترة ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 19012994734 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني ElisaRTucker@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Elisa Tucker (صاحب التسجيل ، المشرف ، الفوترة ، التكنولوجيا)
  • منظمة
  • الشارع: 3316 Corbin Branch Road (المسجل ، المشرف ، الفوترة ، التقنية)
  • المدينة: جونسون سيتي (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: TN (المسجل ، المشرف ، الفوترة ، التقنية)
  • البريد: 37601 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • الهاتف: 14234332211 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني DaleKMontes@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Dale Montes (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • المنظمة:
  • الشارع: 2719 شارع نورمان (المسجل ، المشرف ، الفوترة ، التقنية)
  • المدينة: لوس أنجلوس (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • الدولة: JL (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 90008 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • الهاتف: 13232919311 (المسجل ، المشرف ، الفواتير ، التقنية)

البريد الإلكتروني patrickggutierez@dayrep.com :

  • المسجل: PDR Ltd. د / ب / PublicDomainRegistry.com
  • الاسم: Patrick G. Gutierez (المسجل ، المشرف ، التكنولوجيا)
  • المنظمة:
  • الشارع: 1146 طريق جبل الزيتون (المسجل ، المشرف ، التكنولوجيا)
  • المدينة: أتلانتا (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: جورجيا (المسجل ، المشرف ، التكنولوجيا)
  • البريد: 30328 (المسجل ، المشرف ، التكنولوجيا)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، التكنولوجيا)
  • هاتف: 16789874672 (المسجل ، المشرف ، التكنولوجيا)

البريد الإلكتروني JustineRBoatner@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Justine Boatner (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 2875 Kemper Lane (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • المدينة: Kearns (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • الحالة: YT (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • البريد: 84118 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 18019026902 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني MatthewAPerkins@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: ماثيو بيركنز (صاحب التسجيل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 2507 شارع الجراد (المسجل ، المشرف ، الفواتير ، التقنية)
  • المدينة: Ellaville (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • الدولة: QZ (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 31806 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 12299379022 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني JosephLSmith@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: جوزيف سميث (صاحب التسجيل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 2808 طريق ركمان (المسجل ، المشرف ، الفوترة ، التقنية)
  • المدينة: أوكلاهوما سيتي (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • الدولة: EK (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • البريد: 73102 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 14058506091 (المسجل ، المشرف ، الفواتير ، التقنية)

Email DominicNDecker@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Dominic Decker (صاحب التسجيل ، المشرف ، الفوترة ، التقنية)
  • المنظمة:
  • الشارع: 1169 طريق جولدن ريدج (المسجل ، المشرف ، الفواتير ، التقنية)
  • المدينة: Gloversville (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • الولاية: نيويورك (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 12078 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 15187485876 (المسجل ، المشرف ، الفوترة ، التقنية)

Email MarcellaBCraighead@pokemail.net :

  • المسجل: Eranet International Limited
  • الاسم: Marcella Craighead (المسجل ، المشرف ، الفوترة ، التكنولوجيا)
  • المنظمة:
  • الشارع: 1659 Lilac Lane (مسجل ، مشرف ، فوترة ، تقنية)
  • المدينة: سافانا (المسجل ، المشرف ، الفواتير ، التكنولوجيا)
  • الدولة: QZ (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 31401 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 19125956971 (المسجل ، المشرف ، الفوترة ، التقنية)

البريد الإلكتروني KellyJMaldonado@grr wee :

  • المسجل: Eranet International Limited
  • الاسم: Kelly Maldonado (صاحب التسجيل ، المشرف ، الفوترة ، التكنولوجيا)
  • منظمة: NA
  • الشارع: 4391 شارع بن (المسجل ، المشرف ، الفواتير ، التقنية)
  • المدينة: ألباني (المسجل ، المشرف ، الفواتير ، التقنية)
  • الولاية: نيويورك (المسجل ، المشرف ، الفواتير ، التقنية)
  • البريد: 12207 (المسجل ، المشرف ، الفواتير ، التقنية)
  • الدولة: الولايات المتحدة (المسجل ، المشرف ، الفواتير ، التقنية)
  • هاتف: 15182623616 (المسجل ، المشرف ، الفوترة ، التقنية)


أخيرًا ، ضع في اعتبارك التسلسل الزمني لتغيير عناوين IP للنطاق. تمت إضافة جميع عناوين IP إلى الجدول منذ نوفمبر 2017:

جدول عناوين IP
المجالIPالبلدشوهد لأول مرة في البرية
gooblesooq.com185.127.26.227RU07/11/2017
irtazin.net185.127.26.227RU07/11/2017
netocraze.net185.5.251.33RU07/11/2017
triodgt.com185.5.251.33RU07/11/2017
newpctoday.com185.5.251.33RU07/11/2017
fzlajsf.net185.127.26.227RU11/25/2017
netocraze.net185.48.56.139Nl11/27/2017
triodgt.com185.48.56.139Nl11/27/2017
newpctoday.com185.48.56.139Nl11/29/2017
netocraze.net185.22.65.17ك12/1/2017
triodgt.com185.22.65.17ك12/1/2017
newpctoday.com185.22.65.17ك12/1/2017
gordondeen.net185.127.26.227RU11/11/2017
netocraze.net46.148.26.106UA11/11/2017
arcadyflyff.com46.148.26.106UA12/12/2017
cupicratings.com46.148.26.106UA12/12/2017
freegameshacks.net185.127.26.227RU12/12/2017
newpctoday.com46.148.26.106UA12/12/2018
onsunga.net107.150.99.20CN12/12/2017
oksigur.net107.150.99.20CN12/12/2017
rfisoty.com107.150.99.20CN12/12/2017
rybatas.com107.150.99.20CN12/12/2017
urnachay.com107.150.99.20CN12/12/2017
rfisoty.com46.148.26.106UA1/24/2018
rybatas.com185.127.26.227RU1/24/2018
urnachay.com185.127.26.227RU1/24/2018
yutlitsi.com185.127.26.227RU1/24/2018
urnisim.net185.127.26.227RU1/24/2018
oksigur.net185.127.26.227RU1/26/2018
urnachay.com109.234.35.121RU1/31/2018
oksigur.net109.234.35.121RU1/31/2018
yutlitsi.com109.234.35.121RU1/2/2018
urnisim.net109.234.35.121RU1/2/2018
divorough.com46.148.26.106UA02/21/2018
percalabia.com109.234.35.121RU02/22/2018
borrespons.com46.148.26.106UA02/26/2018
britically.com46.148.26.106UA02/26/2018
eyrannon.com109.234.35.121RU02/26/2018
radhood.com109.234.35.121RU1/3/2018
greatoric.com109.234.35.121RU1/3/2018
manismay.com46.148.26.106UA1/3/2018
marrivate.com109.234.35.121RU1/3/2018
moindal.com46.148.26.106UA1/3/2018
phonetarif.com46.148.26.106UA1/3/2018
moindal.com185.169.229.119CH3/5/2018
disissey.com46.148.26.106UA3/4/2018
euphratt.com109.234.35.121RU4/4/2018
percalabia.com46.148.26.11UA3/4/2018
radhood.com46.148.26.11UA04/24/2018
eyrannon.com46.148.26.11UA04/24/2018
greatoric.com46.148.26.11UA04/24/2018
marrivate.com46.148.26.11UA04/24/2018
euphratt.com46.148.26.11UA4/25/2018
borrespons.com185.48.56.134Nl5/7/2018
britically.com185.48.56.134Nl5/7/2018
disissey.com185.48.56.134Nl5/7/2018
divorough.com185.48.56.134Nl5/7/2018
rfisoty.com185.48.56.134Nl5/7/2018
detrole.com109.236.87.25Nl5/8/2018
manismay.com185.48.56.134Nl5/8/2018
phonetarif.com185.48.56.134Nl05/13/2018
binncu.net46.148.26.106UA05/17/2018
urnisim.net46.148.26.11UA05/17/2018
urnachay.com46.148.26.11UA05/18/2018
yutlitsi.com46.148.26.11UA05/18/2018
oksigur.net46.148.26.11UA05/21/2018
greatoric.com5.187.0.158DE5/22/2018
marrivate.com5.187.0.158DE5/22/2018
percalabia.com5.187.0.158DE5/22/2018
urnachay.com5.187.0.158DE5/22/2018
yutlitsi.com5.187.0.158DE5/22/2018
lumpyve.com185.48.56.134Nl05/24/2018
urnisim.net5.187.0.158DE05/27/2018
borrespons.com85.143.202.82RU7/6/2018
manismay.com85.143.202.82RU7/6/2018
phonetarif.com85.143.202.82RU7/6/2018
rfisoty.com85.143.202.82RU7/6/2018
borrespons.com212.83.61.213DE6/20/2018
manismay.com212.83.61.213DE6/20/2018
rfisoty.com212.83.61.213DE6/20/2018
lumpyve.com212.83.61.213DE6/20/2018
phonetarif.com212.83.61.213DE6/20/2018


بعد دراسة البيانات المقدمة ، يمكننا تلخيص أن جميع المجالات مسجلة في البريد الذي تم إنشاؤه باستخدام خدمة البريد المؤقتة. يقع موقع المسجّل الوهمي في الولايات المتحدة ، بينما تقع النطاقات نفسها في روسيا وأوكرانيا وهولندا والصين وكازاخستان وألمانيا (في الآونة الأخيرة ، كان هناك ميل إلى "نقل" النطاقات إلى أوكرانيا وألمانيا). جميع المجالات في مناطق المجال "com" و "net". الأبجدية التي يتألف منها المجال تتضمن فقط حروف الأبجدية الإنجليزية. على جانب CnC ، يتم رفع خادم الويب OpenResty.

الخلاصة


على الرغم من "العصور القديمة" لأحصنة طروادة الشبيهة بزيوس ، فإن أهميتها لا تنخفض. ونتيجة لذلك ، يظهر IcedID في ساحة حصان طروادة يستهدف عملاء البنوك. على الرغم من أن المصرفي لديه بالفعل قائمة واسعة من الفرص في البداية ، إلا أنه لا يزال يتحسن: أصبحت طرق التفريغ أكثر تعقيدًا ، وقائمة الأهداف تتسع. على الأرجح ، في المستقبل ، سيكتسب البرنامج الضار آليات مكافحة التحليل ، وسيعطي خادم CnC بشكل انتقائي حقن الويب للأجهزة المصابة. في هذه الأثناء ، لا تلبي أحصنة طروادة جميع متطلبات "مستخدميها" ، كما يتضح من استخدام TrickBot في ديسمبر من العام الماضي مع IcedID.

يعرف Group-IB كل شيء عن الجريمة السيبرانية ، لكنه يخبر الأشياء الأكثر إثارة للاهتمام.

قناة Telegram المليئة بالإثارة (https://t.me/Group_IB) حول أمن المعلومات والمتسللين والهجمات الإلكترونية والمتطفلين وقراصنة الإنترنت. التحقيق في الجرائم السيبرانية المثيرة من خلال الخطوات ، والحالات العملية باستخدام تقنيات Group-IB ، وبطبيعة الحال ، التوصيات حول كيفية تجنب الوقوع ضحية على الإنترنت.

يوتيوب قناة Group-IB
Group-IB Photowire على Instagram www.instagram.com/group_ib
أخبار تويتر القصيرة twitter.com/GroupIB

Group-IB هي واحدة من المطورين الرائدين لحلول الكشف عن الهجمات السيبرانية ومنعها ، واكتشاف الاحتيال وحماية الملكية الفكرية في شبكة مقرها سنغافورة.

Source: https://habr.com/ru/post/ar418189/


All Articles