Torrent下电影?有毒!

Torrent下电影?有毒!

喜欢在网上下载电影的人想必对“torrent”并不陌生。torrent文件本质上是文本文件,包含追踪器信息和文件信息两部分。追踪器信息主要是BT下载中需要用到的追踪器服务器地址和针对追踪器服务器的设置,文件信息是根据对目标文件的计算而生成,计算结果根据BitTorrent协议内的B编码规则进行编码。所以,torrent文件也可以说是被下载文件的“索引”。

而最近,研究人员发现通过海盗湾(The Pirate Bay)torrent追踪器发布的电影会触发电脑上一连串的恶作剧活动,如将攻击者想展示的内容注入维基百科、谷歌和Yandex搜索等知名度很高的网站,或者进行窃取加密货币。

虽然说海盗湾上存在恶意软件已经不是什么新鲜事儿了,但这回其使用感染受害者电脑的方法和其所所为还是可以聊一聊。

这可不是影迷要的娱乐

研究人员0xffff0800 在TPB上有电影《蜘蛛网中的女孩》的下载文件时,发现了一个执行“PowerShell”命令的“.LNK”快捷方式。在VirusTotal杀毒扫描服务上运行后,返回结果是CozyBear的样本。该样本是高级威胁者(APT29, CozyDuke, CozyCar, Grizzly Bear)所用的恶意软件,该组织于2015年被发现,专门针对Windows平台且依然保持活跃。

Torrent下电影?有毒! Torrent下电影?有毒!

该组织所用的其中一个感染方法便是一个武器化的“.LNK”文件、运行PowerShell命令、从文件快捷方式中提取脚本。不过CozyBear的检测结果是错的。

火眼高级实践小组成员Nick Carr表示,盗版内容中出现武器化“ .LNK”文件也很正常。他还指出这种行为是在2017年4月开始散播开来,当时一个名为Felix的IT工程师博客里详细解释了捕获快捷文件、放置有效负载的方法,该方法在2013年时是用来攻击的,但2017年开始该手法采用数量开始激增,Trend Micro还在当年5月份的报告中进行过披露。

Web注入毒谷歌、Yandex搜索结果

0xffff0800 共享了其所发现的恶意 “. LNK”样本结果。研究发现,这个“套路”可要深得多:一个看上去是谷歌主搜索页面上的一个广告注入,结果却只是冰山一角。

Torrent下电影?有毒!

恶意活动延伸到了包括谷歌和Yandex搜索结果以及维基百科条目在内的其他网页页面,目的是监控比特币和以太坊钱包地址的网页并将其替换为攻击者的页面。对启用微软防病毒功能的电脑,恶意软件会修改注册表项、禁用Windows防火墙保护,还会在Firefox上强行安装一个名为“Firefox Protection”的扩展,并用”pkedcjkdefgpdelpbcmbmeomcjbeemfm”这个ID名对“Chrome Media Router”扩展进行劫持。

启动浏览器后,恶意软件扩展便立即连接到Firebase数据库,并引入JavaScript代码和各种设置,插入多个网页。

谷歌搜索结果页面上,恶意软件将攻击者强推的搜索结果注入为首个搜索结果。比如:运行“间谍软件”查询时,前两条结果指向了一种名为“ TotalAV”的安全解决方案。

Torrent下电影?有毒!

上图中的第一条链接导向了一家杀毒对比网站,相较于知名产品,该网站将“TotalAV”设定为其推荐产品。

Torrent下电影?有毒!

可以看到下图的脚本代码,这是在谷歌和Yandex搜索引擎上进行特定查询时更改搜索结果的模板。

Torrent下电影?有毒!

这个网页页面注入也会出现在其他网站和查询中,扩展还包括多种服务代码(torrent追踪器或加密货币)等,这些代码被添加到俄罗斯社交网络“VKontakte”中,如下图所示。

Torrent下电影?有毒!

上述服务提议中至少一个是为分发其他可执行文件的Torrent站点所用,如Yandex搜索工具栏。

维基百科捐款诈骗

如受害者访问维基百科,恶意软件注入机制会插入一个假冒捐款栏,声明维基百科接收加密货币捐款,还附带两个捐款地址。

Torrent下电影?有毒!

One wallet 是为比特币捐款所准备,价值70美元的加密货币;

另一个是为以太坊准备,余额ETH 4.6,折合600美元。

第三种比特币钱包地址是在下载的恶意软件脚本中发现的,余额13美元,而这还不在危机百科捐款页面上。

窃取加密货币

上述三种钱包只是恶意任务中的一部分而已,是用来代替页面上的钱包。这种技巧在用户中招时没有任何提醒和征兆。 由于这些钱包是一长串随机字母,大多数用户也不会注意到其中的区别。

Torrent下电影?有毒!

命令“不太行”

执行时,假电影文件会启动一个PowerShell命令,运行一系列其他命令,最终将负载下载到%AppData%文件夹中。你可以看到如下的恶意快捷属性中含PowerShell命令。

Torrent下电影?有毒!

该快捷方式的PowerShell连接到一个C2服务器中,之后重定向到回收站地址,该地址含进一步执行PowerShell的命令。该活动也已经在 0xffff0800的推文中描述过:

Torrent下电影?有毒!

上述命令进行了混淆,但会连接到http://klis.icu/1这个地址,之后再重定向到https://pastebin.com/raw/GbDcvb9u;

进一步请求连接到http://klis.icu/3上,之后再到http://klis.icu/2站点上,所有这些都进行了重定向,执行之后的PowerShell命令。

两个隐藏的可执行文件放到了C:\Program Files (x86)\SmartData\文件中。尽管名称不同(‘servicer.exe’ and ‘performer.exe’),但其实没区别。

在此次分析中,研究人员还发现其试图添加’servicer.exe’进行”智能监控”服务,但代码没写对。

本应用下图中的代码:

sc create “Smart Monitoring” binpath= “C:\Program Files (x86)\SmartData\servicer.exe /srv” start= auto displayname= “Smart Monitoring”

他们却用了这个不带空格的:

sc create “Smart Monitoring” binpath=”C:\Program Files (x86)\SmartData\servicer.exe /srv” start=auto displayname=”Smart Monitoring”

尽管这也没能阻止恶意扩展的安装,但却没能合理安装服务。

最后要谨记的是,从Torrent追踪器上下电影带给你的可不只是几个小时的娱乐,而是恶意软件更长时间的“陪伴”。

原创文章,作者:Gump,如若转载,请注明出处:http://www.mottoin.com/news/134148.html

发表评论

登录后才能评论

联系我们

021-62666911

在线咨询:点击这里给我发消息

邮件:root@mottoin.com

工作时间:周一至周五,9:30-18:30,节假日休息

QR code