作为最常见的声音文件格式之一,WAV音频文件胜在能够提供无损模式。
然而却是最新的恶意软件的藏身之处。
WAV音频文件暗藏后门
研究人员发现来自俄罗斯的Tuela黑客组织,正在进行一项秘密的攻击活动,他们通过WAV音频文件将恶意后门安装到受害者受感染的计算机上。
恶意WAV文件可以通过多种方式传递,除了垃圾邮件之外,还可以伪装成官方电子邮件的盗版内容进行网络下载,以此建立远程访问,秘密执行植入在音频文件中恶意内容。
在这次攻击中发现了两个有效载荷,包括Metasploit和XMRig,这也代表着受害者的设备被用来执行加密劫持的同时还建立了命令和控制反向连接。
在用户播放时,有些WAV格式的音乐并没有明显的质量问题或者毛刺,但部分文件会产生白噪声,没有音乐内容。
三种解码方式
此外,植入后门的WAV文件使用三种不同的方法来解码和执行恶意代码:
- 使用最低有效位(LSB)隐写术解码并执行PE文件
- 那些使用基于rand()的算法来解码和执行PE文件
- 以及采用基于rand()的算法解码和执行shellcode
这次攻击手段较为新颖,使用了与此前完全不同的WAV文件,同时使用隐写术以及其他编码技术对代码进行模糊处理,使得底层代码仅在内存中显示,能够达到隐藏以避免检测的效果。在这种情况下,攻击者利用混淆视线来执行加密活动并立用于命令和控制的反向连接。
总体来说后果较为严重,因为任何攻击者都可以使用类似的恶意工具和TTP。并且这只是攻击的第一阶段,不同的黑客可能使用相同的公开程序执行第二阶段的攻击。
* 本文由看雪编辑 LYA 编译自Threat post,转载请注明来源及作者。* 具体技术细节可参照此链接:
67fK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6@1K9s2u0W2j5i4c8$3k6h3y4@1L8%4u0Q4x3X3g2U0P5h3I4S2L8X3y4W2i4K6u0W2j5$3!0E0i4K6u0r3k6h3&6Q4y4h3k6#2M7#2)9J5c8X3S2G2L8h3g2Q4x3V1k6E0j5h3I4A6j5$3W2G2N6i4y4Q4x3X3c8H3j5i4W2D9L8$3q4V1M7#2)9J5k6r3S2A6k6r3W2F1k6#2)9J5k6r3u0W2L8X3g2S2N6r3S2Q4x3X3c8@1K9r3g2Q4x3X3c8%4j5i4k6Q4x3X3g2Z5N6r3#2D9