高考考试网
当前位置: 首页 高考资讯

怎么启动浣熊(解读浣熊RACCOON)

时间:2023-07-31 作者: 小编 阅读量: 2 栏目名: 高考资讯

Cybereason公司表示,RACCOON的传播方式有很多种,最常见的是漏洞利用工具包、网络钓鱼电子邮件以及与恶意软件捆绑在一起。恶意宏代码执行后,首先会创建于恶意域的链接,然后下载RACCOON。此外,Raccoon还会创建了一个名为“passwords.txt”的文件,用于保存从受感染计算机上窃取的所有密码。Raccoon受到热捧的这一事件说明,恶意软件的开发者想要获取非法收益,甚至都不用直接参与犯罪,只需搭建一个平台就足以实现。

“浣熊(RACCOON)”,于今年新出现的一种间谍软件(infostealer),尽管在功能并不复杂和新颖,但的确已经感染了全球10万多台计算机,甚至被网络安全公司Cybereason认为是2019年暗网交易市场十大最热门的恶意软件之一。

图1.2019暗网交易市场十大最热门恶意软件(来源:Recorded Future )

Cybereason表示,RACCOON到目前为止已经建立起了一支强大的追随者群体,这来源它被作为恶意软件即服务(MaaS)提供,与之相关的广告宣传随处可见。

RACCOON是一种什么病毒?

RACCOON,也被称为“ Mohazo”或“ Racealer”,它的核心组件是一个简单的信息窃取程序,通常出现在Fallout和RIG漏洞利用工具包中。

Raccoon是采用c编写的,能够在32位和64位操作系统上运行,可用于窃取信用卡信息、加密货币钱包,以及与浏览器和电子邮件客户端等相关的数据,具体如下:

谁是RACCOON的开发者?

RACCOON的开发者被认为是一个母语是俄语的团队,因为有关它的广告最初仅出现在俄语黑客论坛上。具体来说,自今年4月份以来,它的开发团队就一直在积极地开展广告宣传活动。

图2.俄语黑客论坛上的RACCOON广告

如上所述,RACCOON以恶意软件即服务(MaaS)的形式出售,且具有易于使用的后端控制面板,目前的售价为每月200美元。

RACCOON如何感染目标计算机?

Cybereason公司表示,RACCOON的传播方式有很多种,最常见的是漏洞利用工具包、网络钓鱼电子邮件以及与恶意软件捆绑在一起。

漏洞利用工具包

一旦用户访问了恶意页面,就会被重定向到包含漏洞利用代码的登录页面,进而导致计算机感染RACCOON。

具体来讲,漏洞利用工具包首先会在浏览器中生成一个PowerShell实例,然后下载RACCOON。

图3. 借助Fallout漏洞利用工具包传播RACCOON

网络钓鱼电子邮件

钓鱼电子邮件所携带的附件通常是一份Ofiice文档,一旦打开,内嵌的恶意宏代码就会执行。

恶意宏代码执行后,首先会创建于恶意域的链接,然后下载RACCOON。

图4. 借助网络钓鱼电子邮件传播RACCOON

与恶意软件捆绑在一起

恶意软件通常伪装成合法软件,下载并安装这样的软件,也就会导致RACCOON同时被安装。

RACCOON的核心功能分析

收集受感染计算机的本地设置

图5. RACCOON用于检查受感染计算机本地设置的代码

值得一提的是,RACCOON在检查受感染计算机的本地设置时,会将其与硬编码的语言列表进行对比,如果受感染计算机的语言设置是俄语、乌克兰语、白俄罗斯语、哈萨克语、吉尔吉斯语、亚美尼亚语、塔吉克语或乌兹别克语,那么它则会立即停止运行。

收集用户敏感信息

RACCOON能够使用多种方法来收集用户敏感信息,具体如下:

1.屏幕截图

图6. RACCOON用于进行屏幕截图的代码

为了实现屏幕截图功能,Raccoon会使用到GetDesktopWindow和CreateCompatibleBitmap,并将截图命名为“screen.jpeg”存储到Temp文件夹中。

2.窃取系统信息

Raccoon还会搜集受感染计算机的系统信息,包括用户名、IP地址、语言设置、操作系统版本,以及有关已安装应用程序和CPU、内存等的信息。这些信息将被存储到位于如下位置的文本文件中:

C:\Users\[用户名]\AppData\Local\Temp\machineinfo.txt

图7.Raccoon收集的信息

窃取浏览器信息

众所周知,许多保存到浏览器的数据都存储在本地计算机上的SQLite数据库文件中。例如,当用户在浏览器中保存其用户名和密码时,浏览器就会将数据存储在Login Data SQLite数据库文件中。

此外,浏览器还会将cookie信息存储在cookie文件中,并将其他自动填充数据(如信用卡信息)存储在Web Data文件中。

Raccoon能够从30多款不同的浏览器中窃取这些信息,具体如下:

图8.Raccoon用于窃取浏览器数据文件的代码

在窃取到这些文件后,Raccoon会对它们随机命名,然后复制到Temp文件夹中。

随后,它将使用从其C2服务器下载的DLLSQLite3.dll来解析文件并提取敏感数据。被窃取的信息将被分为多个文本文件,并被保存在“Temp/browsers”文件夹下。

此外,Raccoon还会创建了一个名为“passwords.txt”的文件,用于保存从受感染计算机上窃取的所有密码。

图9. passwords.txt示例,其中包含Raccoon窃取的密码

窃取Outlook帐户

图10.Raccoon用于提取有关Microsoft Outlook帐的信息的代码

Raccoon能够从受感染计算机上的注册表项中提取有关Microsoft Outlook帐户的信息,具体注册表项如下:

另外,Raccoon还会在Windows注册表中搜索存储在电子邮件客户端中的敏感信息,如用户名和密码,然后将其保存到“Temp/mails”文件夹下的文本文件中。

图11.Raccoon用于从电子邮件客户端收集账户信息的代码

窃取加密货币钱包

Raccoon会在受感染计算机上搜索多款加密货币钱包,具体如下:

只要找到任何一款,它就会将其保存到Temp文件夹下,然后进行自动处理。

数据上传和自我删除

在收集到所有数据之后,Raccoon会将它们打包成一个zip压缩文件(gate.zip),然后上传到C2服务器。

图12. gate.zip所包含的内容

在数据上传完成之后,Raccoon会从受感染计算机中删除其二进制文件——使用ping.exe生成cmd.exe并执行delete命令。

图13.Raccoon创建的恶意进程旨在清除任何可能的痕迹

结论

尽管Raccoon可能并不是暗网交易市场上最具创新性的间谍软件,但它仍对大量不法分子产生了巨大的吸引力,这主要来源于其开发团队铺天盖地的广告,以及给网络犯罪提供的便利。

Raccoon受到热捧的这一事件说明,恶意软件的开发者想要获取非法收益,甚至都不用直接参与犯罪,只需搭建一个平台就足以实现。而另一方面,不法分子想要实施网络犯罪,甚至都不需要掌握太多的技术,仅仅花上几百美元就可以完成这一切。

近年来,尽管多个国家有关当局都针对暗网交易市场加大了打击力度。但事实证明,这条路似乎还十分漫长。

    推荐阅读
  • 得令是不是遵命的意思(得令是遵命的意思吗)

    《东周列国志》是明末小说家冯梦龙著、清代蔡元放改编的长篇历史演义小说,成书于清代乾隆年间。《东周列国志》写的是西周结束至秦统一六国,包括春秋、战国五百多年间的历史故事,内容相当丰富复杂。小说描写了周幽王凶残无道,周平王东迁,诸侯国争霸,士大夫势力日益壮大,最终形成七雄对峙局面;批判了昏庸愚昧的昏君暴君,揭示了战争给人民带来的深重灾难;歌颂了赏罚分明的王侯和有胆识的将相勇夫。

  • k4787在重庆北站哪个广场(k4787在重庆北站哪个广场上车)

    k4787在重庆北站南广场。K开头的火车在南广场上车。重庆北站北广场主要承担所有C、G、D字母开头的高速动车,以及经渝利铁路运行的Z257/Z258次、Z49/Z50次、Z3/Z4次、K503/K504次四对普速列车的运营,南广场则承担其余普速列车的运营。重庆北站,位于中国重庆市渝北区,是中国铁路成都局集团有限公司管辖的铁路车站,是中国主要铁路枢纽之一,是集铁路、轨道交通、长途汽车、公交等多种交通方式于一体的综合交通枢纽。

  • 联想手机双卡双待怎么设置(双卡双待手机型号介绍)

    时隔几年,联想在本月9号正式线上发布乐檬K12系列手机,那个高性价比的乐檬又回来了!本次K12系列,主要有两个版本K12和K12pro,均为4G全网通手机,两款在硬件参数上稍有差异,主要体现在处理器、屏幕和电池容量上。如果是满电待机或轻度使用,十天左右是完全没有问题的。传感器方面联想乐檬k12pro支持重力感应,距离感应,光线感应,指纹识别,快速充电,NFC,后置指纹识别。

  • 早产孕妈都有哪些前兆(为何越来越多孕妇)

    为何越来越多孕妇文章纯属原创,版权归本作者所有,欢迎个人转发分享怀孕对每一个妈妈来说都是一次巨大的挑战,从备孕到孩子出生每个妈妈都需要用一年的时间等待一个孩子的出现每个孕妈都是伟大的,需要经历各种疼痛和各种身体的不适。

  • 春天有哪些植物是绿色的(春天绿色植物有什么)

    春天有哪些植物是绿色的西神梅(春兰)国兰大多是绿色花。比如,被誉为国兰中“无尚神品”的“西神梅”,花瓣就是清润的绿色。民国时,艺兰名家荣文卿勉强割爱了一株“西神梅”给老友杨干卿,价格是:十根金条。绿色桔梗洋桔梗株态轻盈滞洒,花色典雅明快,花形别致可爱,是目前国际上十分流行的盆花和切花种类之一。1907年起,开始以粉红色康乃馨作为母亲节的象征,故今常被作为献给母亲的花。

  • 宝马车上的真空泵干什么的(宝马汽车真空泵)

    true空泵产生负压,增加车辆制动力,是车辆制动系统的一部分,为车辆制动系统提供辅助助力。宝马品牌是哪个国家的是德国汽车品牌,豪华汽车品牌,宝马品牌简称宝马。它的车型很多,宝马车辆的操控性很好。宝马品牌和中国哪家公司合作有两家公司,第一家是长城公司。2018年7月,宝马与长城公司签署合资协议,共同成立光速提交有限公司,第二家是华晨宝马,由华晨汽车集团和宝马公司于2003年共同创立。

  • 公鸡不打鸣是什么原因,公鸡多大开始打鸣

    3、如果是养殖场里面的公鸡不打鸣,原因可能是投喂的饲料、使用的药物中含有较多的雌激素。

  • 铠甲勇士(演员表是什么(铠甲勇士简介)

    铠甲勇士由吴建飞、郭帅、柏栩栩、秦炎仕、张超领衔主演,李广旭、卢洁云、杨亚联合主演。该剧是《铠甲勇士》系列的第一部,讲述了光影村后人召唤光影铠甲,为保卫地球封印异能兽的故事。以他们为代表的光影战士拥有正义能量,与黑暗势力首领黑帝及其爪牙进行坚决斗争。

  • ios15.2闹钟关了还响(iOS11还是BugOS静音模式下闹钟不会响)

    购买iPhone手机的其中一个原因就是因为iOS系统的流畅稳定,但最近iOS11虽然频频更新,可是BUG也不见有所减少。近日,有用户在Reddit社区发帖声称自己的iPhone升级了iOS11后,手机闹钟在静音模式无法正常提示,而且有很多用户跟帖表示也发生这种情况。另外,有外媒分享了三个可能可以解决的办法。第一个是删除闹钟后强制重启,再重新创建新的闹钟。第二个是删除第三方闹钟软件。第三个则是完全重置。当然这只是分享的一些小方法,并不一定适用。

  • 趣味运动会项目大全一圈到底(趣味运动会经典项目)

    趣味运动会相对于专业的运动会的,具有参与度高、互动性强、趣味性强,对体育技能要求低等特点逐渐被大众所熟知。但是,相对传统的聚餐、K歌,趣味运动会对于组织者的要求更高。因为一场趣味运动会是否成功,跟其项目设置、活动主持人的串场等息息相关。因此,这个项目也更容易实现企业团队建设的目的。因此趣味运动会经典项目第二名非它莫属。就这样一项原本相残的运动瞬间就化身为搞笑担当。