针对国际人权组织网站的后门程序

趋势科技已经找到证据确认,被入侵的人权组织网站并不是唯一的被攻击目标.

前面所提的这个网站会出现内建框架,将用户定向到另一个位于巴西的已经被攻破的网站。这个网站会执行一个名为JAVA_DLOAD.ZZC的恶意Java程序,JAVA_DLOAD.ZZC则会利用Java漏洞CVE-2011-3544给系统中安装安装TROJ_PPOINTER.SM,这是一个木马程序,该程序会继续产生BKDR_PPOINTER.SM。接着BKDR_PPOINTER.SM会连接到特定网址,接收攻击者所下达的命令。此外这个程序还能收集被感染系统内的特定信息。

根据趋势科技的调查,这家国际人权组织虽然是最先被攻击的,但只是目标之一,而该攻击本身就可以识别不同的攻击目标。我们研究了相关的文件和网址,发现有关人权组织的字符串出现在被黑掉的巴西网站的文件和文件夹名称中:

  •   hxxp://{BLOCKED}.com.br/cgi-bin/ai/ai.html
  •   hxxp://{BLOCKED}.com.br/cgi-bin/ai/ai.jar


此外,从上述网址所获得的程序代码也显示,这是针对该人权组织所专门定制的攻击程序,因为程式代码内出现了相关的字串:



趋势科技研究了这些蛛丝马迹,发现在同一被黑网站上的其他文件夹和文件的名称使用各类不同的字符串。因此这就很有力地证明还存在其他攻击目标。

 

  •   hxxp://{BLOCKED}.com.br/cgi-bin/hk/hk.html
  •   hxxp://{BLOCKED}.com.br/cgi-bin/hk/hk.jar
  •   hxxp://{BLOCKED}.com.br/cgi-bin/so/so.html
  •   hxxp://{BLOCKED}.com.br/cgi-bin/so/so.jar
  •   hxxp://{BLOCKED}.com.br/cgi-bin/OM/om.html
  •   hxxp://{BLOCKED}.com.br/cgi-bin/OM/om.jar

从这些网址所获取的文件相关字符串也出现在程序代码中,这就和前面所提到的AI例子一样。这些恶意文件都被命名为JAVA_DLOAD.ZZC和BKDR_PPOINTER.SM。

趋势科技主动式云端截毒服务可以针对这种类型的攻击提供防护。此外,Deep SecurityOfficeScan以及Intrusion Defense Firewall附加程序则可以用规则“Oracle Java SE Rhino Script Engine Remote Code Execution Vulnerability”保护用户不被该漏洞攻击。同时,当网络流量中出现BKDR_PPOINTER.SM,并检测到外传信息的行为时,威胁检测系统会将其识别为HTTP_REQUEST_PPOINTER

在过去几个月内,这个被入侵的人权组织首页已经多次被当作目标,这也证明了网络犯罪份子是多么坚定地针对这家网站的访客进行攻击。在撰写本文时,该网站已经将恶意程序代码清除了。对于这些有特定主题的网站来说,因为网站访客多半是特定群体的用户或团体,因此也就容易变成针对性攻击的目标。所以网站所有者在面对攻击时也要和公司企业一样谨慎。


@原文出处:NGOs Targeted with Backdoors

本文版权为趋势科技所有,对于非赢利网站或媒体转载请注明作者以及原文链接。谢谢合作!
爱趋势社区--下载/论坛/分享  http://www.iqushi.com
官方微博拿礼品/分享最新IT资讯  http://t.sina.com.cn/trendcloud
趋势科技CEO:陈怡桦EvaChen的微博  http://weibo.com/evatrendmicro


  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值