TrickBot银行木马简要分析
环境:Windows 7 32位
工具:Ollydbg、Wireshark、IDA Pro、pestudio
文件信息:
6bff3687dee62654901f2edcb7d4ff8d
一、TrickBot木马简介
TrickBot是一种针对银行机构的木马。它最早被发现于2016年,当时还是一个功能简单的木马,并没有太多对抗安全分析的技术。但随着时间的推移,它成为了一款模块化的恶意软件,通过不断从服务端下载带有新功能恶意功能模块。截止日前,它已经拥有了收集浏览器历史记录、窃取受害者金融账户信息、进行内网横向传播、收集受害者系统信息等恶意功能。同时,它也使用了多种的对抗安全分析的技术,例如,大量混淆、所使用的字符串均在使用前均被加密、下载的恶意模块仅在加载时进行解密。TrickBot的攻击目标遍布全球,是近年在影响范围、持续时间、更新频率等方面均在前列的恶意软件之一。
二、行为流程
三、具体功能
1.恶意下载器
原样本拥有正常有效的数字签名,因此可对抗一些沙箱检测,降低自身被检测时的威胁级别。
















2.恶意模块组件
下载的恶意模块包括但不限于importDll32、injectDll32、networkDll32、pwgrab32、systeminfo32、tabDll32。部分恶意模块将窃取用户个人信息并加密存储在本地,随后将加密信息发送给服务端。
a. systeminfo32
该模块将获取的系统信息通过HTTP的POST请求明文发送给服务端,发送的流量包范例如下图所示。
b. injectDll32
该模块将尝试窃取受害主机上的密码、自动填充内容及历史记录。
该模块针对的浏览器有三种,分别为Google Chrome、Mozilla Firefox、Internet Explorer。
c. pwgrab32
该模块将尝试复制Google Chrome的浏览数据及登录数据。
该模块将尝试获取FileZilla、RDP、VNC、WinScp的密码。


d. importdll32
该模块将尝试获取浏览器的cookies及历史记录。
e. networkDll32
该模块将尝试获取受害者的主机网络信息。

f. tabDll32
该模块将从服务端下载名为log_install.tmp的更新样本。



三、IOCs
Md5
7486823b7ad4f42408c00de7432934ab
55f3662bef9c80137076a30455bf3d33
e411cdad2162b5af54de817820f2ef29
9d198b6db526d725066cb06475cec174
8ab7998c6ce116c42990f9824646cfdf
a69a08fcadc8c5bb1ee34e5d572db65f
6bff3687dee62654901f2edcb7d4ff8d
C&C
107.174.254.216
177.103.240.149
45.141.103.31
46.30.42.239
185.142.99.59
185.235.130.84
93.189.43.168
212.80.217.69
5.101.51.112
194.5.250.113
195.123.237.37
191.37.181.152
181.176.160.145
181.129.93.226
37.228.117.217
198.8.91.44
103.84.238.3
185.125.46.53
187.58.56.26
186.46.63.58
186.47.40.234
190.154.203.218
189.80.134.122
181.129.49.98
148.251.27.76
186.156.52.78
190.109.189.119
181.112.159.70
186.47.82.6
168.227.229.112
131.196.184.141
146.196.122.167
200.119.45.140
186.42.226.46
190.13.190.178
190.144.89.82
31.202.132.179
190.151.213.140
190.152.4.210
36.89.85.103
190.13.160.19
186.42.186.202
190.144.89.82
103.207.1.44
202.9.120.79
181.112.159.70
四、防护措施
1.关闭易受攻击的端口(如139,445等端口);
2.不使用弱口令密码;
3.更新病毒库,查杀主机中的恶意病毒;
4.推荐使用“铁穹高级持续性威胁系统”(简称”铁穹“)发现潜在的攻击行为。“铁穹”是东巽科技技术有限公司结合流量检测与沙箱分析功能,用以检测主机内潜在威胁行为的系统。
来源:freebuf.com 2019-09-26 16:33:51 by: 东巽科技2046Lab











