详细内容或原文请订阅后点击阅览
ValleyRAT:当合法软件变成恶意软件交付工具
ValleyRAT 隐藏在合法广告软件后面,使用 DLL 侧载来逃避检测、窃取数据并让 Silver Fox 控制受感染的系统。 ValleyRAT 并不总是需要将自己伪装成破解游戏或虚假浏览器更新。它还可以隐藏在更普通的东西后面:看起来像广告软件的应用程序,并且似乎 [...]
来源:Security Affairs _恶意软件ValleyRAT:当合法软件变成恶意软件交付工具
ValleyRAT 隐藏在合法广告软件后面,使用 DLL 侧载来逃避检测、窃取数据并让 Silver Fox 控制受感染的系统。
ValleyRAT 并不总是需要将自己伪装成破解游戏或虚假浏览器更新。它还可以隐藏在更普通的东西后面:看起来像广告软件但似乎服务于合法目的的应用程序。
卡巴斯基的最新分析展示了其工作原理。研究人员发现了一个恶意安装程序,它使用 QN 壁纸(一种合法的中文桌面壁纸应用程序)的修改版本来传递 ValleyRAT 后门,同时使感染看起来像正常的软件安装。
研究人员发现了一个恶意安装程序,它使用 QN 壁纸(一款合法的中文桌面壁纸应用程序)的修改版本来传递 ValleyRAT 后门,同时使感染看起来像正常的软件安装。
有趣的部分是攻击者如何使第一阶段看起来无害。安装程序可以根据文件名将自身呈现为与钉钉、谷歌浏览器或腾讯会议相关的软件,同时在后台悄悄部署修改后的壁纸应用程序。
这为受害者提供了一些熟悉的东西,而真正的工作发生在其他地方。这是一个简单的技巧,但它消除了恶意软件感染最明显的警告信号之一:刚刚安装了不寻常的东西的感觉。
卡巴斯基最初收到其中一个样本是因为客户希望将其归类为广告软件。初步查看该文件确实表明了这一点,但可疑的网络活动改变了情况,并促使研究人员更仔细地检查样本。他们发现广告组件实际上并没有发挥其应有的作用。相反,它启动了一条感染链,最终加载了 ValleyRAT。
在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon
