详细内容或原文请订阅后点击阅览
SilverFox 通过高级 ValleyRAT 活动瞄准日本制造商
SilverFox 针对一家日本制造商提供了新的 DLL 侧载技术、内核驱动程序和弹性 ValleyRAT 持久机制。 Cato CTRL 记录了针对一家日本工业制造商的新 SilverFox 活动。该攻击链添加了两个先前未记录的 DLL 侧载主机、两个先前未与 SilverFox 关联的内核驱动程序,以及一个使 ValleyRAT 保持运行的双层恢复架构 [...]
来源:Security Affairs _恶意软件SilverFox 通过高级 ValleyRAT 活动瞄准日本制造商
SilverFox 针对一家日本制造商提供了新的 DLL 侧载技术、内核驱动程序和弹性 ValleyRAT 持久机制。
Cato CTRL 记录了针对一家日本工业制造商的新 SilverFox 活动。该攻击链添加了两个先前未记录的 DLL 侧载主机、两个先前未与 SilverFox 关联的内核驱动程序,以及一个双层恢复架构,即使防御者终止各个组件,该架构也能保持 ValleyRAT 运行。
攻击链以发票为主题的网络钓鱼电子邮件开始。最后一个阶段是通过 ValleyRAT 进行远程访问。介于两者之间的一切都是有趣的部分。
“攻击以发票为主题的网络钓鱼诱饵开始,并使用通过合法 QQ 和腾讯云服务托管的攻击者控制的内容。然后攻击者滥用 ConvertToPDF.exe 和 PDFDirect.exe 来旁加载恶意 PDFCORE8.dll。”阅读卡托发表的报告。 “根据我们审查的公开研究,这两个应用程序之前都没有被记录为 DLL 旁加载主机。”
这两个应用程序都是 Zeon Corporation 的合法产品,经过数字签名且未经修改。该攻击之所以有效,是因为 Windows 首先从本地工作目录解析 DLL 依赖项,因此将恶意 PDFCORE8.dll 放在与受信任的可执行文件相同的文件夹中就足够了。
在某些示例中,可执行文件还被重命名为 MicrosoftEdgeUpdate.exe 以进一步减少怀疑,这至少显示了对模拟目标的幽默感。
一旦加载,PDFCORE8.dll 将作为一个独立的执行框架运行,其所有最危险的组件都作为加密资源存储在内部。
在各个变体中,恶意软件主要更改驱动程序映像、设备名称和 IOCTL 值,同时重用相同的核心框架。
在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon
皮尔路易吉·帕格尼尼
(SecurityAffairs – 黑客攻击、SilverFox APT)
