freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

AgentTesla新变体分析
Kriston 2020-05-23 13:00:43 273052

AgentTesla是基于.Net的恶意软件,可从受害机器窃取不同应用程序的数据(例如浏览器,FTP客户端和文件下载器)。攻击者通过添加新模块不断对其进行更新维护,该恶意软件最新添加了WiFi配置文件窃取模块。

AgentTesla于2014年首次出现,此后一直出现在各种恶意活动中。2020年3月和4月发现攻击者通过垃圾邮件,用各种文件格式传播恶意软件,例如ZIP,CAB,MSI,IMG文件和Office文档。

技术分析

恶意软件变体是用.net开发的,可嵌入图像之中,在运行后释放执行:

image.png该可执行文件(ReZer0V2)含有加密资源。 在反调试,反沙箱和反虚拟操作后,可执行文件解密并注入:

image.png第二个有效负载(owEKjMRYkIfjPazjphIDdRoPePVNoulgd)是AgentTesla的主要组件,它从浏览器,FTP客户端,无线配置文件中窃取凭据:

image.png传递“ wlan show profile”参数创建“netsh”。 然后用正则表达式“All User Profile * :  (?<profile>.*)”提取可用的WiFi名称:

image.png执行以下命令以提取凭据:“netsh wlan show profile PRPFILENAME key=clear”:

image.png字符串加密

恶意软件使用的所有字符串通过Rijndae均已加密,加密解密过程如下:

image.png

在上图中,“ 119216”被解密为“ wlan show profile name =”,“ 119196”被解密为“ key = clear”。

除了WiFi配置文件外,恶意软件还收集其他系统信息,包括FTP客户端,浏览器,PC信息(用户名,计算机名,操作系统名称,CPU体系结构,RAM)。


image.png收集的信息以html格式写在SMTP邮件正文:

image.png如果最终列表中的元素少于三个,则不会生成SMTP邮件。 如果符合检查条件,消息会通过smtp.yandex.com发送:

image.png下图显示了恶意软件工作的整个过程:

image.png总结

AgentTesla变体添加了WiFi窃取功能,攻击者可能正在考虑将WiFi作为新的传播机制,或是使用WiFi配置文件为下一步攻击做准备。

IOCs

AgentTesla samples

91b711812867b39537a2cd81bb1ab10315ac321a1c68e316bf4fa84badbc09b

dd4a43b0b8a68db65b00fad99519539e2a05a3892f03b869d58ee15fdf5aa044

27939b70928b285655c863fa26efded96bface9db46f35ba39d2a1295424c07b

First payload

249a503263717051d62a6d65a5040cf408517dd22f9021e5f8978a819b18063b

Second payload

63393b114ebe2e18d888d982c5ee11563a193d9da3083d84a611384bc748b1b0

*参考来源:malwarebytes,由Kriston编译,转载请注明来自FreeBuf.COM

# 网络安全 # Tesla # Agent
本文为 Kriston 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Kriston LV.8
这家伙太懒了,还未填写个人描述!
  • 221 文章数
  • 73 关注者
巴西“支付宝”火了,被恶意软件PixStealer盯上
2021-10-29
Windows恶意软件BazarLoader分析
2021-10-25
MysterySnail利用Windows 0day进行攻击
2021-10-21
文章目录