郵件審核pos機,針對新型POS機惡意軟件Trojan.Win32.Alinaos的分析

 新聞資訊2  |   2023-06-26 09:14  |  投稿人:pos機之家

網上有很多關于郵件審核pos機,針對新型POS機惡意軟件Trojan.Win32.Alinaos的分析的知識,也有很多人為大家解答關于郵件審核pos機的問題,今天pos機之家(www.www690aa.com)為大家整理了關于這方面的知識,讓我們一起來看下吧!

本文目錄一覽:

1、郵件審核pos機

郵件審核pos機

譯者:eridanus96

預估稿費:200RMB

投稿方式:發送郵件至linwei#360.cn,或登陸網頁版在線投稿

前言

日常生活中,當我們刷卡后,POS機通常會保存我們的消費記錄,其中就包含信用卡的信息。因此,POS機已經成為了一個關鍵的系統,同時也日益成為網絡犯罪者的重要攻擊目標。

如今在黑市上,有不少人都在通過售賣信用卡信息來賺取非法盈利。而在網絡中,針對POS終端進行攻擊也相對簡單。正因如此,我們需要關注POS機的安全。

近期,我們在美國的大量酒吧和餐廳都發現了POS機惡意軟件。經過分析,他們的POS終端是被信用卡信息竊取惡意軟件的兩個變種所感染。

本文中,我們要分析的惡意軟件如下:

分析過程

其中,Epson使用了一個無效的證書:

這兩個樣本都是使用Microsoft Visual C++ 8 編譯而成的,并且沒有經過加殼或者加密。一旦惡意軟件在系統中運行,它會自動分析系統中不同的進程,以搜索信用卡信息。

在這里,我們重點關注惡意軟件是通過哪些不同的方法,在內存中尋找到包含信用卡信息的程序:

在“Epson.exe”樣本中,它會按照以下步驟搜索信用卡信息:

而另一個變種,“Wnhelp.exe”樣本中包含一個不進行分析的進程清單。如果進程名稱符合表格中的任意一項,在搜索信用卡信息時就不會分析該進程:

Wnhelp.exe不分析的進程:

在這兩個樣本中,一旦發現需要對某個進程進行分析,將會創建一個新線程:

然后,惡意軟件將會使用專門設計的算法來分析內存,以檢查所找到的數據是否屬于信用卡信息:

Wnhelp.exe樣本是由攻擊者通過“install”命令執行的,該病毒會創建一個服務,以確保其在系統中能持續存在:

該服務的名稱為“Windows錯誤報告服務日志”(Windows Error Reporting Service Log)。

樣本Epson.exe的工作方式與Wnhelp大體相同,但不同的是,攻擊者可以通過修改參數來配置服務的名稱:

install [服務名稱] [服務描述] [第三個參數]

這兩個變種,分別會連接到不同的C&C服務器:

Epson.exe:dropalien[.]com/wp-admin/gate1.php

Wnhelp.exe:www[.]rdvaer[.]com/wp-admin/gate1.php

在連接之后,它們可以接收到攻擊者的不同指令:

update = [URL] —— 通過指定URL,對惡意軟件進行更新

dlex = [URL] —— 通過指定URL,下載并運行程序

chk = [CRC校驗值] —— 提供更新文件的CRC校驗值

上述惡意軟件會使用如下代理:

“Mozilla/5.0 (Windows NT 6.2; WOW64) AppleWebKit/537.22 (KHTML, like Gecko) Chrome/25.0.1364.152 Safari/537.22”

惡意軟件與C&C主機的通信會通過SSL傳輸。并且,惡意軟件通過修改網絡連接配置,以避免產生“未知的證書頒發機構”(Unknown CAs)安全警告,從而確保它能夠使用自己的證書。

首先,它通過InternetQueryOptionA API獲得網絡安全連接的標志,并將第三個參數的值設置為“INTERNET_OPTION_SECURITY_FLAGS(31)”。一旦成功,它將會帶有“SECURITY_FLAG_IGNORE_UNKNOWN_CA (100h)”的標志,就可以繼續執行下一步操作。

如何防范POS攻擊

目前,針對POS的攻擊已經十分流行,特別是在美國這樣沒有強制使用帶有芯片的信用卡和刷卡密碼的國家。并且,許多POS機的使用者并不掌握安全方面的技能,甚至對計算機都知之甚少,這便無形中提高了攻擊的成功幾率。

POS終端是處理關鍵數據的計算機,因此必須重視對于其安全的加強,從而保護客戶的數據免受泄露的風險。針對用戶,建議大家更換并使用帶有芯片的銀行卡,并且開啟密碼驗證功能。除此之外,使用一些自適應防御的解決方案,也能有助于確保在終端中不會有惡意進程運行。

以上就是關于郵件審核pos機,針對新型POS機惡意軟件Trojan.Win32.Alinaos的分析的知識,后面我們會繼續為大家整理關于郵件審核pos機的知識,希望能夠幫助到大家!

轉發請帶上網址:http://www.www690aa.com/newsone/73871.html

你可能會喜歡:

版權聲明:本文內容由互聯網用戶自發貢獻,該文觀點僅代表作者本人。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。如發現本站有涉嫌抄襲侵權/違法違規的內容, 請發送郵件至 babsan@163.com 舉報,一經查實,本站將立刻刪除。