首页
社区
课程
招聘
使用
雪    币: 14
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
wwwabc 2022-5-9 20:19
0
雪    币: 14
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
wwwabc 2022-3-8 22:47
0
[原创]警惕!有远控木马伪装成“Telegarm语言包安装程序”

针对“Telegarm语言包安装程序”远控木马的持续追踪


在上一篇追踪报道发出后

今日,本人发现病毒的原远控服务器dabaicaicca.com的IP地址由45.125.217.19更换为了45.125.217.45,IP段相同

通过对45.125.217.45的挖掘,查询威胁情报发现,该IP曾绑定域名dabaicaijja.com,

查询dabaicaijja.com的威胁情报,本人发现了更多的样本,不过文件名称均未伪装成“Telegarm语言包安装程序”,文件名很散乱,但是确实都是木马程序和远控木马,并且存在强烈的同源性,样本恶意行为基本一致继续挖掘,又发现了dabaicaiffa.com同样既绑定了IP 45.125.217.45,也曾绑定过IP 45.125.217.19

通过挖掘dabaicaiffa.com,又发现了高度同源恶意样本情报


进一步对45.125.217.45发现的样本进行挖掘,发现该病毒制作者曾用过同样的手法,同样是仿冒国外的社交软件——Potato:以样本11902186062ef9a19ab030eeb5159c15420a20136843fae715fe9a0e443a6331为例,我们发现样本同时连接45.125.217.45和另一个IP地址103.98.112.54,并且尝试下载hxxp://103.98.112.54/Potato.txt (疑似已挂)。样本运行后图片如下图所示:


Ioc:

dabaicaijja.com

dabaicaicca.com

dabaicaijja.com

103.98.112.54

45.125.217.19

45.125.217.45

精华数
RANk
14
雪币
0
活跃值
关注数
粉丝数
0
课程经验
0
学习收益
0
学习时长
基本信息
活跃值  活跃值:活跃值
  在线值:
  浏览人数:0
  最近活跃:0
  注册时间:2021-06-25
勋章
能力值

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册