当前位置:主页>资 讯>安全动态>

警惕功能强劲的全新流氓软件

  日前,RSA反欺诈指挥中心发布2012年4月报告,报告显示,截止到2012年4月30日,Citadel木马已经是第四次升级了,客户手中的版本已经是1.3.4.0版。Citadel的特征、bug修复和模块的增加(每一个都是单独定价),已经远远超越了Zeus所能提供的,因为随着法律的执行让木马开发者越来越不顺畅,Slavik开发的热忱逐渐变淡了。

  有很多方面可以表明,Citadel是全新的Zeus:它是以Zeus的代码为基础的,它的所有功能都超越了目前的任何流氓软件组合。更重要的是,它是现在大力向犯罪分子推销的网络犯罪领域的唯一的一种商业流氓软件,理论上,Citadel正在慢慢地但很确定地改变着Zeus的操作者,颠覆了它们的排名,进一步吞噬了Zeus的市场份额。

  如果将自己置身于刚刚决定开始投放僵尸的网络罪犯的立场上,那么“待办事项”清单上首先要做的事情是什么呢?寻求一种可以提供技术设定、支持、CRM、更新,以及能深入了解网络犯罪的犯罪工具包怎么样呢?它必须是在商业中可以获得的——检查;而且它的开发者必须是认证且能响应的——还要检查。在一个危险游戏中,显而易见的答案就是“什么是Citadel?”

  Citadel与Zeus V2相比,真正发生改变的是什么?

  RSA研究人员已经分析了Citadel木马的变量,并将大肆的宣传与Citadel的实际变化区分开来,Citadel与它的基本代码Zeus v2.0.8.9是不同的。下列功能是迄今为止已经观察到的主要变化:

  Citadel的加密方法

  回到关于Zeus v2变量如何与C&C服务器之间的沟通问题,研究人员回想起它是通过一种系统的加密算法进行加密的:RC4,带有创建者定义的事先共享的密钥。

  研究发现,Zeus的有些变量使用的AES加密方法,而不是RC4,它更加强大,但仍然使用的是预先定义的密钥。

  Citadel将两种加密方法结合在了一起,并在它们的基础上额外又加了一层:

  –除了RC4密码之外,每一个Citadel变量都有一个硬编码的MD5串(可能是创建者设定的一大堆密码)。

  –在运行时,MD5串会通过MD5功能再运行一次。

  –这样,结果(新的MD5)就通过存储的密钥利用 RC4 进行了加密。

  –最终结果被用于通过AES程序创建AES加密/解密密钥

  –木马的信息传达就利用AES加密方法进行了加密。

  这三层保护为僵尸控制者提供了开箱即用的强大加密方法——即使他们选择使用保护力度很弱的密码,实际上也不可能破坏他们的僵尸信息的传达。

  当地域欺骗: Citadel的客户定制化DNS导向

  从一开始发布,Citadel就为僵尸控制者介绍了这一新选项,以便于让他们在被感染的机器上改变名称解析行为。最起码,这意味着僵尸控制者可以决定受害人可以或不可以到达哪个URLs,以及受害人将要登录到哪一个页面,来代替他们原本要寻找的页面。

  通过在两个DNS相关功能上安装钩子,就可以让这种导向变更发生:

  1. 1. gethostbyname

  2. 2. getaddrinfo

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部