找回密码
 立即注册
搜索

免杀远控技术多少钱,国内黑客售卖新型远控工具

作者:admin | 时间:4 天前 | 阅读:23| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
在通过对多个同类样本进行分析后发现,这批恶意程序为后门病毒,其中的两大版本均是通过DLL劫持进行攻击的,攻击者通过调用系统进程svchost.exe,以服务形式加载一个正规迅雷的库文件fdsvc.dll,然后在该库文件执行的时候再导入伪装成迅雷的另一个恶意文件libexpat.dll,同时由于在攻击流程中负责执行攻击功能的文件都是DLL库,需要被加载进内存才可以执行,因此依靠“捕获-响应”、基于特征或哈希的传统反病毒技术很难检测出这类恶意程序。
95d916996be141b4af05d1fae9a60a10.jpeg
                           
d89e1931a93a4426b6e2de36184a4769.jpeg

“FastDesktop”中两大版本的攻击流程

病毒特点:

瑞星安全专家表示,近年来基于.NET开发的病毒日益增多,这源于其开源代码多,开发速度快,开发成本低,因此有不少黑客都会采用.NET编写恶意程序。而此次瑞星截获的“FastDesktop”,相较一般.NET恶意程序而言,攻击流程更加复杂,且初始攻击模块的恶意行为度很低,结构简单,因此隐匿性更强,不仅可以有效对抗查杀,还便于后期病毒版本的更新。

溯源:

通过更进一步的分析,瑞星威胁情报中心查询到病毒作者使用到的其中一个域名Whois信息,通过点击发现这是一个购买远程控制软件的网站。在经过注册并登陆后显示账户已经过期,需要用户进行续费,并且界面中包括售前/售后、账户充值及管理端下载等主要功能,且定价为300/天。由此可知,“FastDesktop”制作者为国内黑客,制作这套工具,就是为了进行售卖,方便一些没有开发能力的不法分子直接购买,对目标进行远程控制类攻击。

25dd90e37dd843dba5f7297182fa4702.jpeg

“FastDesktop”制作者兜售远控恶意软件

值得一提的是,此次瑞星捕获的"FastDesktop" system.dll,在VirusTotal今年3月的首次检测报告中,仅瑞星一家国内厂商将其判定为“恶意”。这源于瑞星近年来在人工智能引擎技术方面的不断研究,以及对.NET恶意软件检测能力上的两项重要创新:

l 研发基于人工智能的.NET程序文件判定引擎。海量分析的基础上总结抽象,设计一套适用于通用检测和混淆检测的向量化方案,将文件转为1627维特征向量。特征点囊括潜在隐写、动态加载、动态编译、压缩解压缩、编码解码、加密解密、网络下载等多方面的代码意图。

l 改进特征码检测技术。通过反编译将.NET程序转为结构化文本代码,称之为“程序主干”。结合智能特征码,综合主干中函数调用流、数据引用流、特殊指令流来抽象恶意代码特征,规避二进制特征码易绕过的缺点,但该方案需人工干预,响应速度和日处理量受限人力。

因此,瑞星在.NET恶意软件检测能力获得了较大的提升,在缓解人工分析处理压力的同时,也很好地获得了对未知.NET恶意软件的“预判”的能力。


您需要登录后才可以回帖 登录 | 立即注册
220+安全工具+AI渗透助手,Windows下零依赖的渗透测试
220+安全工具+AI渗透助手,Windows下零依赖的渗透测试
该工具专为运维和安全检查和学习研究设计,类似于软件商城,可以实现工具下载、更新,并提供自动化安装脚本
最适合网安公司研究的大模型(越狱版Gemma-4-31B)
最适合网安公司研究的大模型(越狱版Gemma-4-31B)
@outsource_在4月5日发布了越狱版Gemma-4-31B 越狱无限制非常适合网安创业团队、公司进行开发安全工具、辅
给 AI 装上黑客大脑:hack-skills
给 AI 装上黑客大脑:hack-skills
项目地址:https://github.com/yaklang/hack-skills 仓库 Banner hack-skills 不是教你怎么用某款漏洞扫描
CyberStrikeAI 用AI 打穿你的目标系统
CyberStrikeAI 用AI 打穿你的目标系统
CyberStrikeAI 是一个用 Go 写的 AI 原生安全测试平台。你用自然语言告诉它要测什么,它自动帮你调用 100+
韩国知名黑客宣布已成功攻克PS5和PS4的系统
韩国知名黑客宣布已成功攻克PS5和PS4的系统
一位韩国知名黑客近日宣布,他已成功攻克PS5和PS4的系统内核,发现了一个索尼官方至今未知的零日漏洞。这意
俄罗斯军事黑客在乌克兰部署恶意 Windows 激活工具
俄罗斯军事黑客在乌克兰部署恶意 Windows 激活工具
据EclecticIQ威胁分析师披露,俄罗斯军事网络间谍组织Sandworm正在针对乌克兰的Windows用户,通过恶意的微
Anthropic 推出 Claude Mythos 模型,发现数千零日漏洞
Anthropic 推出 Claude Mythos 模型,发现数千零日漏洞
人工智能公司Anthropic宣布推出名为Project Glasswing的网络安全新计划,将使用其前沿模型Claude Mythos的
“PowerOFF 行动” 锁定 7.5 万名 DDoS 用户,关停 53 个域名
“PowerOFF 行动” 锁定 7.5 万名 DDoS 用户,关停 53 个域名
在 “PowerOFF 行动” 最新阶段的国际执法行动中,已通过电子邮件和信件对超过 7.5 万名使用分布式拒绝服务
俄罗斯网安巨头开源AI黑客:10+Agent协同挖
目前已经获得 7.2K Star,安全圈,编程圈都在关注。 01怎么自动干的 这个项目叫Pe
220+安全工具+AI渗透助手,Windows下零依赖
该工具专为运维和安全检查和学习研究设计,类似于软件商城,可以实现工具下载、更新,
最适合网安公司研究的大模型(越狱版Gemma-
@outsource_在4月5日发布了越狱版Gemma-4-31B 越狱无限制非常适合网安创业团队、公司
给 AI 装上黑客大脑:hack-skills
项目地址:https://github.com/yaklang/hack-skills 仓库 Banner hack-skills 不是教
CyberStrikeAI 用AI 打穿你的目标系统
CyberStrikeAI 是一个用 Go 写的 AI 原生安全测试平台。你用自然语言告诉它要测什么,
Anthropic 推出 Claude Mythos 模型,发现
人工智能公司Anthropic宣布推出名为"Project Glasswing"的网络安全新计划,将使用其前
“PowerOFF 行动” 锁定 7.5 万名 DDoS 用
在 “PowerOFF 行动” 最新阶段的国际执法行动中,已通过电子邮件和信件对超过 7.5 万
ZionSiphon 恶意软件专盯水处理系统搞破坏
一款名为ZionSiphon的新型恶意软件专为运营技术环境打造,将目标锁定在水处理和海水淡
继 Anthropic 发布 Mythos 后,OpenAI 扩大
在Anthropic推出Claude Mythos人工智能模型几天后,OpenAI推出了GPT-5.4-Cyber。这是
Claude Code、Gemini CLI 和 GitHub Copilo
一名研究人员披露了一种名为“注释与控制”的提示注入攻击方法细节,该方法已被证实可