安全播报

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
Gootkit恶意软件随着新组件和混淆不断发展
2023-01-30 13:26:22 【

与Gootkit恶意软件相关的威胁参与者对其工具集进行了“显著的更改”,为其感染链添加了新的组件和混淆。


谷歌旗下的Mandiant正在以名称UNC2565监控该活动集群,并指出该恶意软件的使用是“该集团独有的”


Gootkit,也称为Gootloader,通过一种被称为搜索引擎优化(SEO)中毒的技术,受害者在搜索协议和合同等与业务相关的文档时被诱骗访问的网站传播。


据称的文件采用ZIP档案的形式,其中包含java script恶意软件,一旦启动,将为Cobalt Strike Beacon、FONELAUNCH和SNOWCONE等其他有效载荷铺平道路。


FONELAUNCH是一个基于.NET的加载器,旨在将编码的有效载荷加载到内存中,SNOWCONE是一个下载器,负责通过HTTP检索下一阶段的有效载荷,通常是IcedID。


Gootkit恶意软件


虽然Gootkit的总体目标保持不变,但攻击序列本身已经得到了重大更新,其中ZIP存档中的java script文件被木马化,并包含另一个模糊的java script文件,从而继续执行恶意软件。


Gootkit恶意软件


威胁情报公司于2022年11月发现的新变种被追踪为GOOTLOADER.POWERSHELL。值得注意的是,Trend Micro本月早些时候也记录了经过改造的感染链,详细描述了针对澳大利亚医疗保健部门的Gootkit攻击。


此外,据说恶意软件作者采取了三种不同的方法来掩盖Gootkit,包括在jQuery、Chroma.js和Undercore.js等合法java script库的修改版本中隐藏代码,以逃避检测。


这不仅仅是Gootkit,因为自2021 5月起,UNC2565就开始使用FONELAUNCH的三种不同风格——FONELAUNCH.FAX、FONELAONCH.PHONE和FONELAENCH.DIALTONE来执行DLL、.NET二进制文件和PE文件,这表明恶意软件库正在不断维护和更新。


Mandiant研究人员Govand Sinjari和Andy Morales表示:“这些变化说明了UNC2565的积极发展和能力增长。”。


】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇KeePass被爆安全漏洞:允许攻击者.. 下一篇Windows Defender的一些渗透知识

立足首都,辐射全球,防御吧专注云防御及云计算服务15年!

联系我们

服务热线:010-56157787 ,010-56159998
企业QQ:4000043998
技术支持:010-56159998
E-Mail:800@fangyuba.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解决防御与加速) 版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:4000043998 01056155355
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800