<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>变种木马 on Lucien's Blog</title><link>https://www.lucien116.com/tags/%E5%8F%98%E7%A7%8D%E6%9C%A8%E9%A9%AC/</link><description>Recent content in 变种木马 on Lucien's Blog</description><generator>Hugo</generator><language>zh-Hans</language><lastBuildDate>Thu, 03 Nov 2016 13:22:42 +0000</lastBuildDate><atom:link href="https://www.lucien116.com/tags/%E5%8F%98%E7%A7%8D%E6%9C%A8%E9%A9%AC/feed.xml" rel="self" type="application/rss+xml"/><item><title>njRAT&amp;H-worm木马分析报告</title><link>https://www.lucien116.com/archives/202/</link><pubDate>Thu, 03 Nov 2016 13:22:42 +0000</pubDate><guid isPermaLink="false">http://www.lucien116.com/?p=202</guid><description>&lt;ul&gt;
&lt;li&gt;
&lt;h1 id="概要"&gt;概要&lt;/h1&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;通过对国外一系列“著名”的木马活动进行跟踪调查，本报告从威胁情报的角度针对njRAT&amp;amp;H-worm进行分析。&lt;/p&gt;
&lt;p&gt;njRAT 使用微软 .NET 框架开发，因其广泛流传的在线支持和教程，成为了最成功的网络犯罪工具之一。H-worm 借鉴了njR A T 的开源代码，服务端为使用 VBS 脚本编写，适用于Windows全系操作系统并且使用了比较先进的 User-Agent 传递数据的方式，具有开启Ｕ盘感染的功能。&lt;/p&gt;
&lt;p&gt;H-worm是一个VBS 脚本编写的病毒，使用了比较先进的User-Agent传递数据的方式，为网络罪犯提供了类似njRAT的控制方式 。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;h1 id="关键点"&gt;关键点&lt;/h1&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;根据长期跟踪,发现njRAT&amp;amp;H-worm主要流行于中东地区,有证据表明极端组织ISIS也曾使用njRAT作为重要的网络武器 ；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;H-worm 曾被用于攻击国外能源机构 ；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;njRAT主要通过被感染的游戏、破解软件和注册机感染目标设备 ；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;H-worm主要通过携带病毒的电子邮件附件和恶意链接传播扩散 ；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;主要威胁针对所有版本windows操作系统包括目前的win10操作系统 ，并且网络中流传znjRAT&amp;amp;H-worm对大部分反病毒软件免杀的在线支持和教程   ；&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;建议采取以下措施来预防和发现njRAT&amp;amp;H-worm的入侵：&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;o  依据本报告威胁指示器列表（IOCs）在网络安全设备中添加相应检测和防护策略  ；&lt;/p&gt;
&lt;p&gt;o  加强邮件服务器对邮件附件和正文中链接的检测能力 ；&lt;/p&gt;
&lt;p&gt;o  避免从非信任渠道下载游戏  、破解软件和注册机等程序  ；&lt;/p&gt;
&lt;p&gt;o  避免打开不受信任来源的电子邮件，尤其是带有附件和外部 链接内容的邮件。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;h1 id="战略威胁情报"&gt;战略威胁情报&lt;/h1&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;njRAT&amp;amp;H-worm在2013年第一次出现 ，主要盛行于中东地区，在世界其他国家和地区也有广泛传播。&lt;/p&gt;
&lt;p&gt;njRAT 程序完美支持阿拉伯字符 ，有证据表明极端组织 ISIS 使用njRAT作为重要的网络武器。njRAT使用微软的 .NET框架开发 ， 并像其他许多木马一样为远程攻击者提供了对被感 染系统的完全控制功能。我们已经看到攻击者利用被污染的流 行游戏、破解软件及注册机来 进行污染 传播。njRAT木马因其广泛流传的在线支持和教程，已成为最成功的网络犯罪工具之一。与此同时，目前网络中也有较多.NET 混淆工具流传，使病毒检测相对困难，妨碍了安全研究人员的分析。&lt;/p&gt;
&lt;p&gt;早在2013年H-worm就被发现用于对国外能源机构的攻击。H-worm是一个VBS脚本编写的病毒，使用了比较先进的User-Agent传递数据的方式。其作者Houdini使用了njRAT作者njq8的一部分开源代码 ，国外分析机构也常将H-worm作为njRAT的主要变种。&lt;/p&gt;
&lt;p&gt;根据最近一周的跟踪分析，发现沙特阿拉伯和捷克njRAT感染尤为集中。&lt;/p&gt;
&lt;p&gt;&lt;img alt="1" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/11/1.jpg"&gt;&lt;/p&gt;
&lt;p&gt;图1：njRAT感染分布图&lt;/p&gt;
&lt;p&gt;&lt;img alt="2" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/11/2.jpg"&gt;&lt;/p&gt;
&lt;p&gt;表1： njRAT感染IP（部分）&lt;/p&gt;
&lt;p&gt;H-worm病毒仍在全球范围内大量活跃，根据跟踪分析，发现感染对象包括美国、俄罗斯、沙特阿拉伯、阿根廷、秘鲁、巴西、智利、巴拉圭、委内瑞拉 、印度以及中国。&lt;/p&gt;
&lt;p&gt;&lt;img alt="3" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/11/3.jpg"&gt;&lt;/p&gt;
&lt;p&gt;图2： H-worm国外感染分布图&lt;/p&gt;
&lt;p&gt;&lt;img alt="4" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/11/4.jpg"&gt;&lt;/p&gt;
&lt;p&gt;表2： H-worm国外感染IP（部分）&lt;/p&gt;
&lt;p&gt;重点对国内H-worm感染主机进行检测，发现涉及18个省市共发现200多个感染主机 。&lt;/p&gt;
&lt;p&gt;&lt;img alt="5" loading="lazy" src="https://www.lucien116.com/wp-content/uploads/2016/11/5.jpg"&gt;&lt;/p&gt;
&lt;p&gt;图3： H-worm 国内感染分布图&lt;/p&gt;</description></item></channel></rss>