PRIVATELOG,一种利用通用日志文件系统 (CLFS) 来躲避检测的新型恶意软件

全球网络安全资讯2021-09-03 19:40:29

FireEye 的 Mandiant 网络安全研究人员发现了一个名为 PRIVATELOG 的新恶意软件家族,它依赖通用日志文件系统 ( CLFS ) 将第二阶段有效负载隐藏在注册表事务文件中以避免检测。

通用日志文件系统 (CLFS) 是一个通用日志子系统,内核模式和用户模式应用程序都可以访问它以构建高性能事务日志。它是随 Windows Server 2003 R2 引入的,并包含在后来的 Windows 操作系统中。CLFS 可用于数据记录和事件记录。TxF 和 TxR 使用 CLFS 在提交事务之前存储事务状态更改。任何集成的 Windows 工具都无法查看从 CLFS 创建的二进制日志文件。

专家还提供了另一个使用 CLFS 的恶意软件的技术细节,称为 STASHLOG,用作 PRIVATELOG 安装程序。

“PRIVATELOG 和 STASHLOG 依靠通用日志文件系统 (CLFS) 来隐藏注册表事务文件中的第二阶段有效负载。” 阅读Mandiant 发表的分析。

该恶意软件尚未在野外攻击中被检测到,研究人员认为它仍在开发中或研究项目的结果。

专家指出,该恶意软件利用 CLFS,因为没有可用的工具可以解析 CLFS 日志文件,这意味着从技术上讲,可以将恶意数据隐藏为 lof 记录。

“因为文件格式没有被广泛使用或记录,所以没有可以解析 CLFS 日志文件的可用工具。这为攻击者提供了以方便的方式将他们的数据隐藏为日志记录的机会,因为这些数据可以通过 API 函数访问。这在本质上类似于恶意软件,后者可能依赖于例如 Windows 注册表或 NTFS 扩展属性来隐藏其数据,这些数据还提供了使用 Windows API 存储和检索二进制数据的位置。” Mandiant 研究人员解释说。

STASHLOG 安装程序接受下一阶段的有效负载作为参数,其内容“隐藏”在 CLFS 日志文件中。

Mandiant 研究人员分析的 PRIVATELOG 样本是一个名为 prntvpt.dll 的未混淆的 64 位 DLL,其中包含模拟合法 prntvpt.dll 文件的导出。PRIVATELOG 期望通过劫持用于加载 DLL 的搜索顺序从 PrintConfig.dll 加载。

Windows 系统使用一种通用方法来查找加载到程序中所需的 DLL。攻击者可以劫持 DLL 加载以建立持久性或提升权限和/或逃避对文件执行的限制。

Mandiant 提供 YARA 规则来检测 PRIVATELOG 和 STASHLOG 恶意软件以及可能的变体。

“还提供了检测匹配 PRIVATELOG 结构或包含加密数据的 CLFS 容器的规则。这些规则在生产环境中运行之前应该经过彻底的测试。” Mandiant 总结道。

软件通用
本作品采用《CC 协议》,转载必须注明作者和本文链接
重磅好消息,适用于REvil/Sodinokibi的通用解密器已发布。该解密器可帮助2021年7月13日之前加密的所有REvil/Sodinokibi受害者免费恢复文件。
利用 Kaseya VSA 远程管理软件漏洞开展的大规模勒索软件攻击,距今已有将近三周的时间。可知受该事件影响的设备数量达到了百万级,且幕后组织 Revil 一直要求支付 7000 万美元的赎金。在各方的联合打击下,REvil 似乎已转入沉寂,但这也意味着受害者缺乏被加密数据的解锁秘钥。
Ragnarok 是 2019 年开始活跃的一个勒索软件团伙,因对未打补丁的 Citrix ADC 服务器发起攻击后而打响名声。现在该团伙宣布解散并关闭,并为受害者免费发布了解密密钥。
芯片制造商们正在发布各自的安全公告,该漏洞已被命名为CVE-2023-20583。研究人员特别指出,Collide+Power攻击增强了其他功率侧信道信号,比如PLATYPUS和Hertzbleed攻击中使用的信号。尽管目前这种攻击带来的风险比较小,但Collide+Power研究强调了潜在的问题,并为未来的研究铺平了道路。至于缓解措施,在硬件层面防止这类数据碰撞并非易事,需要重新设计通用CPU。
苹果近日发布了iOS 16 /iPad OS 15的更新,主要是为了修复一系列漏洞,提高设备的安全性。iOS/iPadOS 15.7.6 系统修复了两个已被证明被黑客利用的 WebKit 安全漏洞,这些漏洞可能导致恶意网页执行任意代码。苹果建议所有符合升级条件的 iPhone、iPad 用户尽快下载安装这些更新,以保护自己的设备免受攻击。
软件提供商 Kaseya 宣布已获得 REvil 勒索软件通用解密器。
工业软件哪家强?
本文在分析开源软件安全风险的基础上,对国外开源软件安全治理模式进行研究,对我国开源软件安全治理工作存在的不足展开反思,基于以上研究,就如何更好地保障我国开源软件安全应用提出相关工作建议。
卡巴斯基研究人员发现了针对工业企业的异常间谍软件活动,目的是窃取电子邮件账户凭据,并进行财务欺诈或将其转售给其他威胁行为者。攻击者使用现成的间谍软件工具,并且在非常有限的时间内部署每个变体,来逃避检测。这些异常恶意软件样本的生命周期只有25天,然后替换成新的样本,比典型的攻击要短得多。在攻击活动中大约45%与ICS设备相关。攻击中使用的恶意软件包括:AgentTesla/Origin Logger
10月11日,苹果发布了iOS 15.0.2和iPadOS 15.0.2安全更新,以修复一个0day漏洞,据称该漏洞已被积极利用。
全球网络安全资讯
暂无描述