色情網站的光棍節「福利」:加密式掛馬玩轉流氓推廣

2021-02-13 FreeBuf

雙十一前夜,還想著通過同城交友或是某些不可描述的網站一解單身的煩惱?別急,不妨先來看看這些網站給光棍發的「福利」!

最近,360安全中心監測到一起網站彈窗廣告掛馬事件,彈出的網絡廣告出現掛馬,廣告內容以同城交友等偽裝色情誘惑信息為主,通過對整個掛馬攻擊的過程分析發現該掛馬腳本以及攻擊負載(Payload) 在通過中招者網絡時進行加密,並在最後階段通過進行解密執行。攻擊負載甚至還利用regsrv32 實用程序執行一個.sct文件來繞過AppLocker 的腳本規則。

下面就對該掛馬木馬進行簡單分析:

通過監控追蹤發現主要來源於外掛以及色情網站的自動彈窗廣告,用戶使用此類外掛自動彈出同城交友廣告或瀏覽某些色情網站就可能觸髮帶漏洞攻擊的頁面,如果此時受害者的機器沒有打相應補丁的話,就會觸發相應漏洞,開始下載木馬並執行:

圖1

圖2

該頁面客戶嵌入的js腳本過程如下:

圖3

掛馬代碼加密過程簡圖:

 

圖4

第一個頁面http://174.*.96.42/index.php?id=011:

主要功能:

每次伺服器都會生成一個隨機的validate值放入表單中,這個值每次刷新得到的結果都不一樣,通過這個值作為瀏覽器的會話標記。

此外,攻擊者使用IE官方的HTML條件注釋來進行瀏覽器版本判斷,這種判斷對於常見的前端設計是有效的,但是對於瀏覽器漏洞利用卻是錯誤的,因為不同瀏覽器都會開啟不同程度的兼容模式,導致錯誤的兼容性設置結果,所以不如直接判斷瀏覽器版本好。

根據瀏覽器的上述的結果,構造最終需要提交的表單數據,並進行GET提交

圖5

圖6

第二個頁面:

GET提交的地址http://174...42/p/servlet?token=&id=49457&validate=XXXXXXXXXX

參數中有servlet,故猜測有可能後臺是java。

這個請求會被302重定向到另外一個頁面:

http://174...43/rt/ab06add394fb469b6510973131acb870.html?id=49457

這個頁面會根據ID返回Rabbit或者RC4的加密後的Load代碼,頁面載入了額外的兩個js庫文件(encrypt.min.js、tinyjs.min.js),提供相關的對稱和非對稱加密算法。

圖7

解密得到的結果:

代碼中會預製一個RSA公鑰,然後使用隨機數生成函數來生成一段字符串作為後續的對稱加密密鑰,並將該數據POST到伺服器,此外還會動態生成一個字符串,兩者拼接後作為後續通訊加密的密鑰。POST請求會從服務端返回這個密鑰加密的漏洞利用代碼。此時會根據接收到的數據選項,選擇使用RC4還是Rabbit算法進行解密並執行。

圖 8

漏洞利用:最終解密執行的漏洞利用代碼可以很明顯看出是CVE-2016-0189。

圖9

漏洞利用成功後,會利用regsvr32調用sct文件執行對應腳本。

(Regsvr32是Windows命令行實用工具用於註冊動態連結庫文件,向系統註冊控制項或者卸載控制項的命令,以命令行方式運行。國外網友 Casey Smith@subTee發現通過調用 regsrv32實用程序執行一條命令或者.sct文件有可能繞過 AppLocker的腳本規則。由於該實用程序是具有微軟官方籤名的所以好處自不用多說了,並且支持TLS加密,遵循重定向方式,且不會在磁碟上留下痕跡。鑑於這麼多優點,掛馬者自然不會錯過)

regsrv32命令行參數選項:

/s 靜默執行

/n 指定不調用DllRegisterServer,此選項必須與/i共同使用

/i 調用DllInstall將它傳遞到可選的[cmdline],在與 /u 共同使用時,它調用__DllUnstall

圖10

Sct文件:

文件中包含了經過base64編碼後的惡意dll文件,利用ActiveXObject寫入到本地文件,

在使用腳本操作二進位文件時,常常會因為不可見字符報錯,所以掛馬者通常會選擇先對二進位文件作base64編碼再操作,最後通過解碼還原出二進位文件;

圖11

以下是測試將sct文件中的Base64部分轉換成dll文件的js腳本:

圖12

然後會通過regsvr32加特定的參數執行:參數中包含lua腳本的下載連結。

圖13

在config.lua文件中其判斷了是否為網吧環境,若是網吧環境則只安裝小黑記事本(xiaohei.lua)和abc看圖(abc.lua);否則安裝如下圖所示多款軟體。

圖14

圖15

以duba.lua為例其中的lua腳本內容如下,主要判斷未安裝推廣軟體的環境下進行下載安裝:

圖16

最終普通中招用戶機器上被推廣安裝上10款推廣軟體:

圖17

根據監測及同源分析,該木馬在早期的版本中還加入了「隱魂」木馬,不過在近期傳播的樣本中並沒有發現「隱魂」木馬。

[360安全中心在8月份截獲的感染MBR(磁碟主引導記錄)的「隱魂」木馬]

史上反偵察力最強木馬「隱魂」:撐起色情播放器百萬推廣陷阱 http://www.freebuf.com/articles/web/143912.html

「隱魂」木馬篡改主頁分析:史上反偵察力最強木馬的犯罪素描 http://www.freebuf.com/articles/system/144792.html

結語:

攻擊者對相關加密算法比較了解,選用了較為少見的Rabbit對稱加密算法;攻擊者具備一定的前端開發經驗,代碼容錯性強,兼容性高了;後臺不再是靜態文件,而採用了動態生成內容,生成的網址也是一次性的;所有的js代碼均經過了混淆變量的操作。

攻擊者逐步開始學習國外流行Exploitkit的做法,動態生成攻擊頁面,並對漏洞利用代碼加密,防止網關過濾和流量包重放分析,加大了分析難度,也有助於保密攻擊代碼。

對於普通用戶建議應該儘量避免使用外掛輔助、避免點擊偽裝色情網站的惡意廣告、開啟安全軟體進行防護。

*本文作者:360安全衛士,轉載請註明來自 FreeBuf.COM

相關焦點

  • 360:網際網路安全問題開始進入「流氓網站」時代
    以不良網址導航站、不良下載站、釣魚欺詐網站為代表的「流氓網站」群體正在形成一個龐大灰色利益鏈,網際網路安全問題開始進入「流氓網站」時代。      360安全衛士、360殺毒、360木馬防火牆、360系統急救箱、360帳號保險箱等360系列產品共截獲各類新增木馬病毒樣本1.01億個,上半年平均每天新增55.5萬個,相比去年同期數量增長了3.5倍。
  • 低俗色情!這些網站和平臺慘了
    截至目前,全國網信系統累計暫停更新相關版塊功能網站99家,會同電信主管部門取消違法網站許可或備案、關閉違法網站13942家;有關網站平臺依據用戶服務協議關閉各類違法違規帳號578萬餘個。出口成章APP部分用戶頭像、帳號名稱及簡介中包含低俗色情內容。美術寶APP存在低俗色情帖文和跟帖評論,部分用戶頭像、帳號名稱包含色情資源推廣有害內容。萬門中學APP推送戀愛、股市等與學習無關內容。
  • 美國電視頻道解密拉登的硬碟 猜測其通過色情文件發送加密指令
    中國日報網9月7日電(孫若男) 據《每日野獸報》網站報導,2011年5月2日,美國海軍海豹突擊隊依據時任總統歐巴馬的命令,在巴基斯坦阿伯塔巴德大院,將蓋達組織頭目賓·拉登擊斃,並獲取了他的硬碟,國家地理頻道深入研究了硬碟中的數字和書面材料。
  • 小夥辦色情網站牟利7千元被判10年-李某某 色情網站 色情小說 網站...
    到南京一段時間後,李某某依然找不到滿意的工作,於是就經常上色情網站打發時光。李某某很快發現,在許多色情網站上,只要想稍微多看一點東西,都需要花錢去買網站的會員權限,這給了李某某以啟發,於是他打算也搞個色情網站來賺點餬口錢。2009年3月,李某某以每月800元的價格向境外租了一個伺服器,租下伺服器後,他先開了一個正常的電影網站練手,後來因沒什麼點擊率,他就將該網站關了。
  • 星巴克將屏蔽色情網站,某色情網站反擊
    商業內幕網站稱,一個長期致力於主張禁止色情網站和倡導兒童網絡安全的非營利組織「Enough is Enough」此前發起了請願,希望星巴克可以採取措施,禁止「傳播色情內容」,並且徵集到了26000多個請願籤名。
  • 色情漫畫網站彈窗誘導下載 用戶含中小學生
    色情漫畫作品多下載自境外網站  騰訊守護者計劃參與了上述杭州警方打擊色情漫畫的行動。據李曉然介紹,上述案例並非個案,目前淫穢色情漫畫已經形成了完整的產業鏈,包括淫穢色情漫畫的源頭、付費下載和技術破解團隊,以及境內漫畫編輯翻譯團隊和境內漫畫網站搭建團隊。此外還有負責推廣引流的團夥,直至最後專門運營色情漫畫的團夥。
  • 疫情期間成人網站Pornhub流量暴漲,可加密貨幣支付
    傳統成人雜誌日漸式微,成人網站的訪問量在每日劇增,色情產業也完成了更新換代。撰文 | 昂格出品 | 支付百科新冠疫情爆發導致成人網站流量暴增。日前,成人網站Pornhub公布了一些數據,從三月中旬開始,Pornhub的訪問量開始呈現每日兩位數的增幅。受疫情影響較大的義大利,在宣布大規模封城後,義大利用戶進入該網站的點擊量比平日同時段高出近50%,甚至在凌晨5點時,也保持在比平日同時段高25%的水平。
  • 色情婊丨永遠死不絕的色情網站
    小黃自從小學從同桌口中知道了第一個色情網站的域名之後就一發不可收拾所以今天我們要聊一聊中國的網絡色情產業和那些被封掉的色情網站你們是否還記得在色情遊戲的那一期中(色情婊丨那些你不知道的色情遊戲)所提到的VR技術,不難發現,人類對於新技術的開發和使用最首當其衝的領域其一是軍事,其二是色情。
  • 揭秘色情網站產業鏈:都有病毒
    來源:牟平分局邊防大隊隨著網際網路的發展,出現了各種網絡社交平臺,這也為賣淫嫖娼等違法犯罪行為提供了「溫床」,不光是微信、QQ,還有一些直播平臺和色情網站,色情資源公開售賣,甚至還提供招嫖途徑!但政府的行動剛結束,一些網絡上又重新冒出了不少淫穢色情網站。登錄者繳納的金額、充值的價格,還可以看到多種類型的色情表演。戳視頻,看央視詳細報導
  • 【淨網2020】男子架設色情導航網站為非法網站打廣告,8個月牟利100...
    架設3個色情導航網站,上傳黃色視頻上千部,為100多個色情網站和賭博網站打廣告,網站日均訪問量達4萬人左右。9月3日,江蘇省徐州市鼓樓公安分局公布,警方在「淨網2020」專項行動中,偵破此案。今年6月,徐州市鼓樓公安分局網安大隊在網上巡查中發現,某導航網站上存在大量黃色視頻及色情網站、應用程式(APP)連結,民警在固定證據後立即立案偵查。
  • 色情網站的運動追蹤:除了學姿勢還能減肥
    色情網站Pornhub推出健康健身項目Bangfit就在我們不管健康熬夜觀看Google I/O大會時,那個全球著名的色情視頻網站Pornhub推出了一個基於運動追蹤的健康健身項目——Bangfit,該項目將提供在線的運動指導教程
  • 全球最大成人色情視頻網站首推VR技術,秒變小電影的主人公!身臨其境,看嗎?
    Pornhub——全球最大的成人視頻分享網站,形式類似於Youtube,用戶可以免費觀看該網站上的視頻,也可以將自己手中色情視頻資源分享到該網站上。(說實話你們有沒有去這個網站充過電?)於是,福利就這樣降臨了。北京時間3月24日,據外媒報導,作為世界上最有名的成人網站之一——Pornhub宣布與成人娛樂內容提供商BaDoinkVR達成合作,正式進軍VR領域啦。
  • 為啥上那些羞羞的網站,電腦容易中病毒?
    小學妹:網頁掛馬,真的有這麼厲害?上網遭遇了網頁掛馬,結果又會是怎樣的呢?首先,網頁掛馬或稱網馬,真的就是這麼厲害。其次,因為木馬程序不同,網頁掛馬的危害也不盡相同。胖子我,舉個簡單的例子:2018年4月份,國內多家知名軟體、網站的廣告頁面遭到病毒團夥的「掛馬攻擊」。
  • 在色情網站搜索 VR 性愛視頻最多的地區是——中國!
    這也許是唯一可以名正言順出現在新聞報導裡的色情網站,因為它據說是全球排名最高的色情網站,PornHub 在全球【所有的】網際網路站點當中訪問量排名第 50 位。今天 PornHub 公開了一些數據,展現了 2016 年人們如何在網上看 VR 色情視頻。
  • 光棍節幽默搞笑說說朋友圈段子 11.11光棍節自嘲送單身狗搞笑一句話
    光棍節幽默搞笑段子集錦子。單身也可以高逼格的生活,生活總是給光棍們驚喜。下文是小編為大家整理的關於光棍節的幽默搞笑笑話段子,一起看看吧。  1、鋤禾日當午,光棍很辛苦;夜來風雨聲,無人陪伴中;想到遠方人,和我很相同;寂寞難耐日,簡訊送溫情;中光棍節到了,祝福光棍同僚們早日走入幸福中!
  • 惡意色情軟體攻擊中國、臺灣、日本安卓用戶
    這些App通過經過SEO優化過的虛假站點進行分發,這些網站偽裝成在線色情視頻站點,同時引導用戶下載這些惡意App。很快,設備就被裝入大量的流氓軟體:騙人的色情視頻我們發現有4個家族式惡意App偽裝成色情視頻播放器。用戶單擊任意視頻,設備會自動發送一條十分昂貴的簡訊。
  • 兒童色情,我們零容忍!
    如果說身體上的侵害給孩子帶來的是第一次傷害,那麼買賣、觀看、傳播兒童色情就是二次傷害、多次傷害!此外,這類圖片、視頻會像被打開的潘多拉的盒子,喚醒更多不法分子心中的惡魔,大大增加對兒童的威脅!對此,公安機關絕不能容忍!
  • 部分ASMR直播涉色情 刷禮物即可得到「福利視頻」
    部分ASMR直播涉色情 平臺稱將監管  原為放鬆助眠的ASMR變異,部分直播平臺上刷禮物即可得到「福利視頻」;行業「正規軍」發展受阻  深夜,打開一些直播網站,主播們或是在鍵盤上打字發出咔咔聲,或是翻弄雜誌發出沙沙聲,或是模擬咬碎薯片、吞咽食物的聲音。
  • 分享免費白嫖50G的網站,&粉絲福利說明,愉快享受上網衝浪的快樂,一切為了學術.
    3、煽動民族仇恨、民族歧視、破壞民族團結,或者捏造、歪曲事實,散布謠言,擾亂社會秩序的;4、宣揚封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖,教唆犯罪的;5、公然侮辱他人或者捏造事實誹謗他人的。可以由公安機關警告,如果有違法所得,則沒收違法所得,對個人可以並處五千元以下的罰款,必要時還可以吊銷經營許可證或者取消聯網資格。
  • 臺灣色情網站經營趨向專業化
    大洋網3月10日報導:親民黨籍「立委」陳朝容今天(10日)在「立法院」召開記者會指出,色情網站業者已經有專業化經營的趨勢,不但推出「買一送六」的促銷方式,更有「真人對談」,大量招募青年學子上網;為推陳出新,色情網站業者更在臺北市等地安裝偷拍相機,隨時提供最新偷拍圖片,他呼籲警方應儘速偵辦。