njRAT&H-worm木马分析报告
概要 通过对国外一系列“著名”的木马活动进行跟踪调查,本报告从威胁情报的角度针对njRAT&H-worm进行分析。 njRAT 使用微软 .NET 框架开发,因其广泛流传的在线支持和教程,成为了最成功的网络犯罪工具之一。H-worm 借鉴了njR A T 的开源代码,服务端为使用 VBS 脚本编写,适用于Windows全系操作系统并且使用了比较先进的 User-Agent 传递数据的方式,具有开启U盘感染的功能。 H-worm是一个VBS 脚本编写的病毒,使用了比较先进的User-Agent传递数据的方式,为网络罪犯提供了类似njRAT的控制方式 。 关键点 根据长期跟踪,发现njRAT&H-worm主要流行于中东地区,有证据表明极端组织ISIS也曾使用njRAT作为重要的网络武器 ; H-worm 曾被用于攻击国外能源机构 ; njRAT主要通过被感染的游戏、破解软件和注册机感染目标设备 ; H-worm主要通过携带病毒的电子邮件附件和恶意链接传播扩散 ; 主要威胁针对所有版本windows操作系统包括目前的win10操作系统 ,并且网络中流传znjRAT&H-worm对大部分反病毒软件免杀的在线支持和教程 ; 建议采取以下措施来预防和发现njRAT&H-worm的入侵: o 依据本报告威胁指示器列表(IOCs)在网络安全设备中添加相应检测和防护策略 ; o 加强邮件服务器对邮件附件和正文中链接的检测能力 ; o 避免从非信任渠道下载游戏 、破解软件和注册机等程序 ; o 避免打开不受信任来源的电子邮件,尤其是带有附件和外部 链接内容的邮件。 战略威胁情报 njRAT&H-worm在2013年第一次出现 ,主要盛行于中东地区,在世界其他国家和地区也有广泛传播。 njRAT 程序完美支持阿拉伯字符 ,有证据表明极端组织 ISIS 使用njRAT作为重要的网络武器。njRAT使用微软的 .NET框架开发 , 并像其他许多木马一样为远程攻击者提供了对被感 染系统的完全控制功能。我们已经看到攻击者利用被污染的流 行游戏、破解软件及注册机来 进行污染 传播。njRAT木马因其广泛流传的在线支持和教程,已成为最成功的网络犯罪工具之一。与此同时,目前网络中也有较多.NET 混淆工具流传,使病毒检测相对困难,妨碍了安全研究人员的分析。 早在2013年H-worm就被发现用于对国外能源机构的攻击。H-worm是一个VBS脚本编写的病毒,使用了比较先进的User-Agent传递数据的方式。其作者Houdini使用了njRAT作者njq8的一部分开源代码 ,国外分析机构也常将H-worm作为njRAT的主要变种。 根据最近一周的跟踪分析,发现沙特阿拉伯和捷克njRAT感染尤为集中。 图1:njRAT感染分布图 表1: njRAT感染IP(部分) H-worm病毒仍在全球范围内大量活跃,根据跟踪分析,发现感染对象包括美国、俄罗斯、沙特阿拉伯、阿根廷、秘鲁、巴西、智利、巴拉圭、委内瑞拉 、印度以及中国。 图2: H-worm国外感染分布图 表2: H-worm国外感染IP(部分) 重点对国内H-worm感染主机进行检测,发现涉及18个省市共发现200多个感染主机 。 图3: H-worm 国内感染分布图 ...