如何檢查你是否窩藏了pinkslipbot惡意軟體

QakBot/Pinkslipbot banking特洛伊木馬正在獲取銀行憑證,並且可以在安全產品停止其原始用途後很長時間內逗留並充當控制伺服器。你被感染了嗎?...

時不時會出現一種新的惡意軟件變種,迅速提醒人們安全風險總是在上升。QakBot/Pinkslipbot銀行特洛伊木馬就是其中之一。這種不滿足於獲取銀行憑證的惡意軟件現在可以作為控制服務器——在安全產品停止其最初用途很久之後。

pinkslipbot-malware-featured

OakBot/Pinkslipbot如何保持活動狀態?你怎麼能把它從你的系統中完全刪除呢?

卡克博特/平克斯裡波特

這個銀行特洛伊木馬有兩個名字:QakBot和Pinkslipbot。惡意軟件本身並不新鮮。它最初是在21世紀末部署的,但10多年後仍在引發問題。現在,特洛伊木馬已經收到一個更新,延長惡意活動,即使一個安全產品削減其原來的目的。

這種感染使用通用即插即用(UPnP)來打開端口,並允許來自互聯網上任何人的傳入連接。然後使用Pinkslipbot獲取銀行憑證。常見的惡意工具:鍵盤記錄程序、密碼竊取程序、MITM瀏覽器攻擊、數字證書盜竊、FTP和POP3憑據等等。這個惡意軟件控制著一個殭屍網絡,估計裡面有超過500000臺電腦。(到底什麼是殭屍網絡?)

惡意軟件主要集中在美國銀行業,89%的受感染設備出現在財政部、公司或商業銀行設施中。

banking sectors infection pinkslipbot

新變種

McAfee實驗室的研究人員發現了新的Pinkslipbot變種。

“由於UPnP假定本地應用程序和設備是可信的,因此它不提供安全保護,並且容易被網絡上任何受感染的機器濫用。McAfee反惡意軟件研究人員Sanchit Karve說:“我們已經觀察到多個Pinkslipbot控制服務器代理託管在同一家庭網絡上的不同計算機上,以及一個公共Wi-Fi熱點。”據我們所知,Pinkslipbot是第一個將受感染機器用作基於HTTPS的控制服務器的惡意軟件,也是繼2008年臭名昭著的Conficker蠕蟲之後第二個使用UPnP進行端口轉發的可執行惡意軟件。”

因此,McAfee研究團隊(和其他人)正試圖準確地確定一臺受感染的機器是如何成為代理的。研究人員認為,有三個因素起著重要作用:

  1. 位於北美的IP地址。
  2. 高速互聯網連接。
  3. 使用UPnP在internet網關上打開端口的能力。

例如,惡意軟件使用Comcast的速度測試服務下載一個圖像,以再次檢查是否有足夠的可用帶寬。

一旦Pinkslipbot找到合適的目標機器,惡意軟件就會發佈一個簡單的服務發現協議包來查找internet網關設備(IGD)。反過來,檢查IGD的連接性,結果是創建了端口轉發規則。

因此,一旦惡意軟件作者決定一臺機器是否適合感染,就會下載並部署一個木馬二進制文件。這負責控制服務器代理通信。

難以抹去

即使您的反病毒或反惡意軟件套件已成功檢測並刪除QakBot/Pinkslipbot,它仍有可能充當惡意軟件的控制服務器代理。你的電腦可能仍然很脆弱,你沒有意識到。

“Pinkslipbot創建的端口轉發規則過於通用,無法自動刪除,而不會冒意外網絡配置錯誤的風險。而且由於大多數惡意軟件不會干擾端口轉發,反惡意軟件解決方案可能不會恢復這些更改,”Karve說不幸的是,這意味著即使您的反惡意軟件產品已成功從系統中刪除了所有Pinkslipbot二進制文件,您的計算機仍可能容易受到外部攻擊。”

該惡意軟件具有蠕蟲功能,這意味著它可以通過共享網絡驅動器和其他可移動媒體進行自我複製。據ibmx-Force研究人員稱,這導致了activedirectory(AD)的關閉,迫使受影響銀行機構的員工一次離線數小時。

簡短的拆卸指南

McAfee發佈了Pinkslipbot控制服務器代理檢測和端口轉發刪除工具(簡稱PCSPDPFRT)。。。我在開玩笑)。這個工具可以在這裡下載。此外,這裡還有一個簡短的用戶手冊[PDF]。

下載工具後,右鍵單擊並以管理員身份運行。

該工具將在“檢測模式”下自動掃描系統。如果沒有惡意活動,該工具將自動關閉,而不會對系統或路由器配置進行任何更改。

pinkslipbot proxy control server removal tool by mcafee

但是,如果該工具檢測到惡意元素,則可以簡單地使用/del命令禁用並刪除端口轉發規則。

避免被發現

看到一個如此複雜的銀行特洛伊木馬有點令人驚訝。

除了前面提到的Conficker蠕蟲之外,“關於惡意軟件惡意使用UPnP的信息很少。”更確切地說,這是一個明確的信號,表明利用UPnP的物聯網設備是一個巨大的目標(和漏洞)。隨著物聯網設備變得無處不在,你不得不承認,網絡罪犯有一個千載難逢的機會。(連你的冰箱都有危險!)

但是,雖然Pinkslipbot轉變為一種難以刪除的惡意軟件變種,但在最流行的金融惡意軟件類型中,它仍然只排在第10位。排名第一的仍然是客戶Maximus。

ibm top financial malware types

緩解仍然是關鍵,以避免金融惡意軟件,無論是企業,企業,或家庭用戶。針對網絡釣魚和其他形式的有針對性的惡意活動的基礎教育對阻止這種類型的感染進入一個組織甚至你的家有很大的幫助。

受粉紅脣膏的影響?是在家裡還是你的組織?你被鎖在系統外了嗎?下面讓我們知道你的經歷!

圖片來源:akocharm via Shutterstock

  • 發表於 2021-03-14 06:36
  • 閱讀 ( 50 )
  • 分類:安全

你可能感興趣的文章

什麼是遠端訪問特洛伊木馬?

... 相關:如何檢查你的攝像頭是否被駭客入侵 ...

  • 發佈於 2021-03-11 03:08
  • 閲讀 ( 63 )

如何檢查你的電腦是否有惡意軟體

我們都經歷過那種頭暈目眩的感覺,你的頭在怦怦直跳,你的鼻子被堵住了,你認為你患上了史上最嚴重的咳嗽。我們的身體一整天都在掙扎,而我們真正想做的就是在黑暗的房間裡,在羽絨被下觀看Netflix。幸運的是,我們的...

  • 發佈於 2021-03-12 04:55
  • 閲讀 ( 54 )

2021年5個新的安全威脅你應該注意

... 它的功能:Pinkslipbot旨在透過一系列工具收集和獲取所有金融和銀行憑證,如鍵盤記錄程式、MITM瀏覽器攻擊和數字證書盜竊。雖然Pinkslipbot從2007年就出現了,但McAfee在2017年發現了一...

  • 發佈於 2021-03-12 07:50
  • 閲讀 ( 59 )

如何刪除跨平臺facebook messenger惡意軟體

...隱私問題、跟蹤、審查爭議和所謂的“仇恨言論”(以及如何安全地應用這樣的描述),Facebook遠不是它的主人讓你相信的舒適的網上家園。還有惡意軟體。。。 ...

  • 發佈於 2021-03-13 05:58
  • 閲讀 ( 55 )

完整的惡意軟體刪除指南

...個逐步刪除大量惡意軟體的方法。此外,我們將向您展示如何阻止惡意軟體感染您的系統,首先。如果你不必擔心惡意軟體,你將有更多的時間在生活中更好的事情。 ...

  • 發佈於 2021-03-14 00:00
  • 閲讀 ( 57 )

駭客侵入你銀行賬戶的5種方法

... 下面就來看看駭客是如何鎖定你的銀行賬戶以及如何保持安全。 ...

  • 發佈於 2021-03-18 07:54
  • 閲讀 ( 66 )

5種簡單的方法讓你的mac電腦感染惡意軟體

... 如何從mac中刪除java ...

  • 發佈於 2021-03-18 17:00
  • 閲讀 ( 54 )

7個快速網站,讓你檢查一個連結是否安全

...不僅僅是狡猾的連結,你會發現在釣魚電子郵件。以下是如何發現網路釣魚電子郵件,避免意外地將您的個人資料提供給網路犯罪分子。 ...

  • 發佈於 2021-03-19 00:36
  • 閲讀 ( 56 )

安全測試防病毒軟體的5種方法

... 下面是為什麼你想測試一個防毒軟體,以及如何讓它自己透過一些測試。 ...

  • 發佈於 2021-03-20 09:49
  • 閲讀 ( 57 )

如何檢查你的攝像頭是否被駭客入侵:你需要做的7件事

網路攝像頭是最重要的電腦配件之一,可以以多種方式使用。它也對隱私侵犯構成了最嚴重的威脅之一。如果第二方控制了你的網路攝像頭,他們可以用它來監視你,可能會造成可怕的後果。 ...

  • 發佈於 2021-03-22 06:35
  • 閲讀 ( 66 )