如何检查你是否窝藏了pinkslipbot恶意软件

QakBot/Pinkslipbot banking特洛伊木马正在获取银行凭证,并且可以在安全产品停止其原始用途后很长时间内逗留并充当控制服务器。你被感染了吗?...

时不时会出现一种新的恶意软件变种,迅速提醒人们安全风险总是在上升。QakBot/Pinkslipbot银行特洛伊木马就是其中之一。这种不满足于获取银行凭证的恶意软件现在可以作为控制服务器——在安全产品停止其最初用途很久之后。

pinkslipbot-malware-featured

OakBot/Pinkslipbot如何保持活动状态?你怎么能把它从你的系统中完全删除呢?

卡克博特/平克斯里波特

这个银行特洛伊木马有两个名字:QakBot和Pinkslipbot。恶意软件本身并不新鲜。它最初是在21世纪末部署的,但10多年后仍在引发问题。现在,特洛伊木马已经收到一个更新,延长恶意活动,即使一个安全产品削减其原来的目的。

这种感染使用通用即插即用(UPnP)来打开端口,并允许来自互联网上任何人的传入连接。然后使用Pinkslipbot获取银行凭证。常见的恶意工具:键盘记录程序、密码窃取程序、MITM浏览器攻击、数字证书盗窃、FTP和POP3凭据等等。这个恶意软件控制着一个僵尸网络,估计里面有超过500000台电脑。(到底什么是僵尸网络?)

恶意软件主要集中在美国银行业,89%的受感染设备出现在财政部、公司或商业银行设施中。

banking sectors infection pinkslipbot

新变种

McAfee实验室的研究人员发现了新的Pinkslipbot变种。

“由于UPnP假定本地应用程序和设备是可信的,因此它不提供安全保护,并且容易被网络上任何受感染的机器滥用。McAfee反恶意软件研究人员Sanchit Karve说:“我们已经观察到多个Pinkslipbot控制服务器代理托管在同一家庭网络上的不同计算机上,以及一个公共Wi-Fi热点。”据我们所知,Pinkslipbot是第一个将受感染机器用作基于HTTPS的控制服务器的恶意软件,也是继2008年臭名昭著的Conficker蠕虫之后第二个使用UPnP进行端口转发的可执行恶意软件。”

因此,McAfee研究团队(和其他人)正试图准确地确定一台受感染的机器是如何成为代理的。研究人员认为,有三个因素起着重要作用:

  1. 位于北美的IP地址。
  2. 高速互联网连接。
  3. 使用UPnP在internet网关上打开端口的能力。

例如,恶意软件使用Comcast的速度测试服务下载一个图像,以再次检查是否有足够的可用带宽。

一旦Pinkslipbot找到合适的目标机器,恶意软件就会发布一个简单的服务发现协议包来查找internet网关设备(IGD)。反过来,检查IGD的连接性,结果是创建了端口转发规则。

因此,一旦恶意软件作者决定一台机器是否适合感染,就会下载并部署一个木马二进制文件。这负责控制服务器代理通信。

难以抹去

即使您的反病毒或反恶意软件套件已成功检测并删除QakBot/Pinkslipbot,它仍有可能充当恶意软件的控制服务器代理。你的电脑可能仍然很脆弱,你没有意识到。

“Pinkslipbot创建的端口转发规则过于通用,无法自动删除,而不会冒意外网络配置错误的风险。而且由于大多数恶意软件不会干扰端口转发,反恶意软件解决方案可能不会恢复这些更改,”Karve说不幸的是,这意味着即使您的反恶意软件产品已成功从系统中删除了所有Pinkslipbot二进制文件,您的计算机仍可能容易受到外部攻击。”

该恶意软件具有蠕虫功能,这意味着它可以通过共享网络驱动器和其他可移动媒体进行自我复制。据ibmx-Force研究人员称,这导致了activedirectory(AD)的关闭,迫使受影响银行机构的员工一次离线数小时。

简短的拆卸指南

McAfee发布了Pinkslipbot控制服务器代理检测和端口转发删除工具(简称PCSPDPFRT)。。。我在开玩笑)。这个工具可以在这里下载。此外,这里还有一个简短的用户手册[PDF]。

下载工具后,右键单击并以管理员身份运行。

该工具将在“检测模式”下自动扫描系统。如果没有恶意活动,该工具将自动关闭,而不会对系统或路由器配置进行任何更改。

pinkslipbot proxy control server removal tool by mcafee

但是,如果该工具检测到恶意元素,则可以简单地使用/del命令禁用并删除端口转发规则。

避免被发现

看到一个如此复杂的银行特洛伊木马有点令人惊讶。

除了前面提到的Conficker蠕虫之外,“关于恶意软件恶意使用UPnP的信息很少。”更确切地说,这是一个明确的信号,表明利用UPnP的物联网设备是一个巨大的目标(和漏洞)。随着物联网设备变得无处不在,你不得不承认,网络罪犯有一个千载难逢的机会。(连你的冰箱都有危险!)

但是,虽然Pinkslipbot转变为一种难以删除的恶意软件变种,但在最流行的金融恶意软件类型中,它仍然只排在第10位。排名第一的仍然是客户Maximus。

ibm top financial malware types

缓解仍然是关键,以避免金融恶意软件,无论是企业,企业,或家庭用户。针对网络钓鱼和其他形式的有针对性的恶意活动的基础教育对阻止这种类型的感染进入一个组织甚至你的家有很大的帮助。

受粉红唇膏的影响?是在家里还是你的组织?你被锁在系统外了吗?下面让我们知道你的经历!

图片来源:akocharm via Shutterstock

  • 发表于 2021-03-14 06:36
  • 阅读 ( 203 )
  • 分类:互联网

你可能感兴趣的文章

小心广告软件:它是什么和7种方法来保持安全

...么是广告软件、广告软件的类型、广告软件的工作原理、如何识别广告软件活动、广告软件删除以及如何防止广告软件攻击。什么是广告软件(adware)?广告软件是广告和软件的混合体。这是一个软件,旨在自动产生广告收入为其...

  • 发布于 2021-03-11 09:30
  • 阅读 ( 338 )

如何检查你的电脑是否有恶意软件

我们都经历过那种头晕目眩的感觉,你的头在怦怦直跳,你的鼻子被堵住了,你认为你患上了史上最严重的咳嗽。我们的身体一整天都在挣扎,而我们真正想做的就是在黑暗的房间里,在羽绒被下观看Netflix。幸运的是,我们的...

  • 发布于 2021-03-12 04:55
  • 阅读 ( 275 )

2021年5个新的安全威胁你应该注意

... 它的功能:Pinkslipbot旨在通过一系列工具收集和获取所有金融和银行凭证,如键盘记录程序、MITM浏览器攻击和数字证书盗窃。虽然Pinkslipbot从2007年就出现了,但McAfee在2017年发现了一...

  • 发布于 2021-03-12 07:50
  • 阅读 ( 298 )

如何删除跨平台facebook messenger恶意软件

...隐私问题、跟踪、审查争议和所谓的“仇恨言论”(以及如何安全地应用这样的描述),Facebook远不是它的主人让你相信的舒适的网上家园。还有恶意软件。。。 ...

  • 发布于 2021-03-13 05:58
  • 阅读 ( 207 )

xavier恶意软件是否感染了android设备上的应用程序?

... xavier如何恶意影响您的android设备 ...

  • 发布于 2021-03-14 07:16
  • 阅读 ( 231 )

如何防止和删除facebook恶意软件或病毒

平台越大,攻击目标就越大。就像Mac电脑因为没有Windows那么受欢迎而没有恶意软件问题一样,Facebook在攻击尽可能多的人方面也是恶意人士的梦想。 ...

  • 发布于 2021-03-15 15:04
  • 阅读 ( 221 )

3个迹象表明你的mac电脑感染了病毒(以及如何检查)

... 继续阅读,学习如何识别Mac上病毒的迹象,以及如何扫描系统。 ...

  • 发布于 2021-03-18 10:15
  • 阅读 ( 335 )

7个快速网站,让你检查一个链接是否安全

...不仅仅是狡猾的链接,你会发现在钓鱼电子邮件。以下是如何发现网络钓鱼电子邮件,避免意外地将您的个人数据提供给网络犯罪分子。 ...

  • 发布于 2021-03-19 00:36
  • 阅读 ( 257 )

安全测试防病毒软件的5种方法

... 下面是为什么你想测试一个杀毒软件,以及如何让它自己通过一些测试。 ...

  • 发布于 2021-03-20 09:49
  • 阅读 ( 165 )

什么是clipper恶意软件,它如何影响android用户?

... 但是什么是clipper恶意软件,它是如何工作的,以及如何避免攻击? ...

  • 发布于 2021-03-21 23:36
  • 阅读 ( 301 )
hcda30381
hcda30381

0 篇文章

相关推荐