• Kiến thức
  • Network
  • Security
  • Software
  • Thủ thuật
  • Tin học văn phòng
  • Tin tức
  • Mail ảo tạm thời miễn phí
  • Tools tra cứu thông tin
AnonyViet
  • Tin tức
  • Network
    • Mạng cơ bản
    • Hyper-V
    • Linux
    • Windown Server 2012
  • Security
    • Basic Hacking
    • Deface
    • Kali Linux / Parrot
    • SQL Injection
  • Thủ thuật
    • Khóa Học Miễn Phí
    • Code
    • Mẹo Vặt Máy Tính
    • Facebook
    • Windows 7/8/10/11
    • Đồ Họa
    • Video
  • Software
    • Phần mềm máy tính
    • Phần mềm điện thoại
  • Tin học văn phòng
  • Kiến thức
  • MMO
    • Advertisers – Publishers
    • Affiliate Program
    • Kiếm tiền bằng điện thoại
    • Pay Per Click – PPC
No Result
View All Result
  • Tin tức
  • Network
    • Mạng cơ bản
    • Hyper-V
    • Linux
    • Windown Server 2012
  • Security
    • Basic Hacking
    • Deface
    • Kali Linux / Parrot
    • SQL Injection
  • Thủ thuật
    • Khóa Học Miễn Phí
    • Code
    • Mẹo Vặt Máy Tính
    • Facebook
    • Windows 7/8/10/11
    • Đồ Họa
    • Video
  • Software
    • Phần mềm máy tính
    • Phần mềm điện thoại
  • Tin học văn phòng
  • Kiến thức
  • MMO
    • Advertisers – Publishers
    • Affiliate Program
    • Kiếm tiền bằng điện thoại
    • Pay Per Click – PPC
No Result
View All Result
AnonyViet
No Result
View All Result

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh

AnonyViet by AnonyViet
in Tin tức
A A
5

Mục lục bài viết

  1. CCleaner là gì
  2. CÁCH HOẠT ĐỘNG CỦA VIRUS TRÊN CCLEANER 
    1. CBkrdr.dll
    2. CCBkrdr_GetShellcodeFromC2AndCall
  3. COMMAND AND CONTROL (C2)
    1. Thuật toán
  4. TÁC ĐỘNG TIỀM NĂNG
  5. PHẦN KẾT LUẬN 

CCleaner là gì

CCleaner là một ứng dụng cho phép người dùng thực hiện bảo dưỡng định kỳ trên hệ thống của họ. Nó bao gồm các chức năng như dọn dẹp các tập tin tạm thời, phân tích hệ thống để xác định cách thức mà hiệu suất có thể được tối ưu hóa và cung cấp một cách đơn giản hơn để quản lý các ứng dụng được cài đặt.

Tham gia kênh Telegram của AnonyViet 👉 Link 👈
Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 16
Hình 1: Ảnh chụp màn hình của CCleaner 5.33

Nếu như máy tính của bạn đang chạy CCleaner 5.33, hoặc có tải về/cập nhật CCleaner vào giữa khoảng 15 tháng 8 năm 2017 và 11 tháng 9 năm 2017, hãy ngay lập tức gỡ bỏ phần mềm CCleaner, chạy các phần mềm kiểm tra malware để giảm thiệt hại và tránh việc malware lây lan.

Các bài viết liên quan

phát tán virus không bị phát hiện

Cách gửi Virus cho nạn nhân mà không bị phát hiện

07/02/2020 - Updated on 16/12/2020
virus corona malware

Hacker lợi dụng Virus Corona để phát tán Mã độc trên toàn thế giới

01/02/2020 - Updated on 04/02/2020

Những phần mềm đáng tin cho tác vụ này có thể kể tới Malwarebytes, với phần mềm cho bạn sử dụng miễn phí trong 14 ngày; Bitdefender Antivirus Free Edition (miễn phí); SUPER AntiSpyWare cũng miễn phí.

 Cài lại hệ thống, hay phục hồi về trạng thái máy trước ngày 15 tháng 8 năm 2017 cũng đều là những phương pháp hiệu quả.

Một lưu ý quan trọng: theo như trang chủ cho download CCleaner, thì phiên bản miễn phí sẽ không được tự cập nhật, vì thế malware rất có thể là chỉ tấn công máy tính của bạn thông qua việc cài đặt phần mềm CCleaner 5.33 bằng cách thủ công (tải về và cài).

Ảnh hưởng của vụ tấn công này có thể là rất lớn, xét tới việc CCleaner là một phần mềm nổi tiếng được sử dụng rộng rãi. Nếu bạn đã bị tấn công, hãy thực hiện những biện pháp khắc phục cần thiết; nếu bạn chưa bị tấn công, thì cũng hãy cẩn thận hơn với những file tải về từ mạng Internet trong tương lai.

Vào ngày 13 tháng 9 năm 2017 trong khi tiến hành thử nghiệm beta khách hàng của công nghệ phát hiện khai thác mới của chúng tôi, Cisco Talos xác định một thực thi cụ thể được kích hoạt hệ thống bảo vệ phần mềm độc hại tiên tiến của chúng tôi. Sau khi kiểm tra chặt chẽ hơn, thực thi trong câu hỏi là cài đặt cho CCleaner v5.33, mà đã được chuyển giao cho các điểm cuối của các máy chủ CCleaner tải hợp pháp. Talos đã bắt đầu phân tích ban đầu để xác định những gì đã gây ra công nghệ này để cờ CCleaner. Chúng tôi xác định rằng mặc dù thực thi cài đặt tải đã được ký bằng chữ ký điện tử hợp lệ do để Piriform, CCleaner không phải là ứng dụng duy nhất đi kèm với việc tải xuống. Trong khi cài đặt CCleaner 5.33, 32-bit nhị phân CCleaner được bao gồm cũng chứa một payload độc hại mà đặc trưng một thế hệ tên miền Algorithm (DGA) cũng như hardcoded Command and Control (C2) chức năng. Chúng tôi xác nhận rằng phiên bản độc hại này của CCleaner được đang được lưu trữ trực tiếp trên máy chủ tải về CCleaner như thời gian gần đây như ngày 11 tháng 9 2017.

Khi xem xét các trang sử Phiên bản trên trang web tải về CCleaner, nó xuất hiện rằng phiên bản bị ảnh hưởng (5.33) được phát hành vào ngày 15 tháng 8, năm 2017. Vào ngày 12 tháng 9 năm 2017 phiên bản 5.34 đã được phát hành. Phiên bản có chứa các payload độc hại (5.33) đã được phân phối giữa những ngày này. Phiên bản này được ký bằng chứng chỉ hợp lệ đã được ban hành để Piriform TNHH bởi Symantec và có giá trị thông qua 2018/10/10. Piriform là công ty mà Avast gần đây đã mua và là công ty đầu tiên người đã phát triển các ứng dụng phần mềm CCleaner.

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 17
Hình 2: Chữ ký kỹ thuật số của CCleaner 5.33

Một ví dụ thứ hai gắn liền với mối đe dọa này được phát hiện. Mẫu thứ hai này cũng đã được ký kết sử dụng giấy chứng nhận kỹ thuật số hợp lệ, tuy nhiên timestamp ký xấp xỉ 15 phút sau khi mẫu ban đầu được ký kết.

Sự hiện diện của một chữ ký điện tử hợp lệ trên hệ nhị phân CCleaner độc hại có thể là dấu hiệu của một vấn đề lớn dẫn đến các phần của sự phát triển hoặc ký quá trình bị xâm phạm. Lý tưởng nhất là chứng chỉ này phải được thu hồi và không tin cậy tiến lên phía trước. Khi tạo ra một dịch vụ chăm sóc cert mới phải được thực hiện để đảm bảo những kẻ tấn công không có chỗ đứng trong môi trường nào đó để thỏa hiệp giấy chứng nhận mới. Chỉ có quá trình ứng phó sự cố có thể cung cấp chi tiết liên quan đến phạm vi của vấn đề này và làm thế nào để giải quyết tốt nhất nó.

Điều thú vị là các tạo tác biên soạn sau đây đã được tìm thấy trong hệ nhị phân CCleaner rằng Talos phân tích:

S:\workspace\ccleaner\branches\v5.33\bin\CCleaner\Release\CCleaner.pdb

Với sự hiện diện của vật tổng hợp này cũng như thực tế là nhị phân được chữ ký số sử dụng một chứng chỉ hợp lệ được cấp cho các nhà phát triển phần mềm, có khả năng là một kẻ tấn công bên ngoài tổn hại một phần của sự phát triển của họ hoặc xây dựng môi trường và thừa hưởng truy cập vào để chèn phần mềm độc hại vào CCleaner xây dựng mà đã được phát hành và được tổ chức bởi tổ chức. Nó cũng có thể là một người trong cuộc với quyền truy cập vào một trong hai sự phát triển hay xây dựng môi trường trong tổ chức cố ý bao gồm các mã độc hại hoặc có thể đã có một tài khoản (hoặc tương tự) thỏa hiệp cho phép kẻ tấn công bao gồm mã.

Xem thêm:  Samsung âm thầm ngừng phát triển trợ lý giọng nói S Voice

Nó cũng quan trọng cần lưu ý rằng trong khi các phiên bản trước của trình cài đặt CCleaner hiện vẫn có sẵn trên máy chủ tải về, phiên bản có chứa các payload độc hại đã bị xoá và không còn có sẵn.

CÁCH HOẠT ĐỘNG CỦA VIRUS TRÊN CCLEANER 

Trong 32-bit CCleaner v5.33 nhị phân bao gồm trong bộ cài đặt CCleaner v5.33 hợp pháp, ‘__scrt_get_dyn_tls_init_callback’ đã được sửa đổi để gọi vào mã ở CC_InfectionBase (0x0040102C). Điều này đã được thực hiện để chuyển hướng dòng chảy thực thi mã trong trình cài đặt CCleaner để mã độc hại trước khi tiếp tục với các hoạt động CCleaner bình thường. Các mã được gọi là có trách nhiệm giải mã dữ liệu, trong đó có hai giai đoạn của payload độc hại, một PIC (Chức vụ Mã độc lập) PE loader cũng như một tập tin DLL mà có hiệu quả chức năng như tải trọng phần mềm độc hại. Tác giả phần mềm độc hại đã cố gắng để giảm việc phát hiện các DLL độc hại bằng cách đảm bảo các IMAGE_DOS_HEADER được xóa trắng, cho thấy kẻ tấn công này đã cố gắng để duy trì dưới radar để phát hiện các kỹ thuật thông thường.

Trình cài đặt sau đó tạo ra một đống thực thi sử dụng HeapCreate (HEAP_CREATE_ENABLE_EXECUTE, 0,0). Không gian sau đó được phân bổ cho đống mới này đó là nơi mà các nội dung của dữ liệu giải mã có chứa phần mềm độc hại được sao chép. Khi dữ liệu được sao chép vào đống, các nguồn dữ liệu bị xóa. Sau đó nạp PE được gọi và bắt đầu hoạt động của nó. Khi quá trình nhiễm trùng đã được bắt đầu, trình cài đặt xóa các vùng bộ nhớ mà trước đây chứa bộ nạp PE và các tập tin DLL, giải phóng bộ nhớ được phân bổ trước, phá hủy đống và tiếp tục trên với hoạt động CCleaner bình thường.

Bộ nạp PE sử dụng vị trí thực hành mã hóa độc lập để xác định vị trí các tập tin DLL trong bộ nhớ. Sau đó nó ánh xạ DLL vào bộ nhớ thực thi, gọi DLLEntryPoint để bắt đầu thực hiện các DLL được nạp và nhị phân CCleaner tiếp tục như bình thường. Một khi điều này xảy ra các phần mềm độc hại bắt đầu thực hiện đầy đủ của nó, sau quá trình được nêu trong các phần sau.

CBkrdr.dll

Các tập tin DLL (CBkdr.dll) đã được sửa đổi trong một nỗ lực nhằm tránh bị phát hiện và có IMAGE_DOS_HEADER zeroed ra. Các DLLEntryPoint tạo ra một chủ đề thực hiện để kiểm soát có thể được trả lại cho bộ nạp. Chủ đề này có nhiệm vụ gọi CCBkdr_GetShellcodeFromC2AndCall. Nó cũng thiết lập một Return Oriented Programming (ROP) chuỗi được sử dụng để deallocate bộ nhớ gắn liền với DLL và thoát khỏi chủ đề.

CCBkrdr_GetShellcodeFromC2AndCall

Chức năng này có nhiệm vụ hầu hết các hoạt động độc hại mà Talos quan sát trong khi phân tích phần mềm độc hại này. Đầu tiên, nó ghi lại thời gian hệ thống hiện tại trên hệ thống bị nhiễm. Sau đó nó sẽ trì hoãn cho 601 giây trước khi tiếp tục hoạt động, khả năng một nỗ lực để trốn tránh hệ thống phân tích tự động được cấu hình để thực hiện các mẫu trong một thời gian xác định trước thời gian hoặc xác định xem phần mềm độc hại đã được thực hiện trong một chương trình gỡ rối. Để thực hiện chức năng chậm trễ này, các phần mềm độc hại gọi là chức năng mà cố gắng ping 224.0.0.0 sử dụng một delay_in_seconds Timeout thiết lập để 601 giây. Sau đó nó sẽ kiểm tra để xác định thời gian hệ thống hiện tại để xem nếu 600 giây đã trôi qua. Nếu điều kiện không được đáp ứng, các phần mềm độc hại chấm dứt thực hiện trong khi nhị phân CCleaner tiếp tục hoạt động bình thường. Trong tình huống mà các phần mềm độc hại là không thể thực hiện IcmpCreateFile, nó sẽ rơi trở lại để sử dụng Sleep () để thực hiện các chức năng tương tự chậm trễ. Các phần mềm độc hại cũng so sánh thời gian hệ thống hiện tại với giá trị được lưu giữ trong vị trí registry sau đây:

HKLM\SOFTWARE\Piriform\Agomo:TCID

Nếu giá trị được lưu trữ trong TCID là trong tương lai, các phần mềm độc hại cũng sẽ chấm dứt thực hiện.

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 18
Hình 3:  Delay Routine

Các phần mềm độc hại sau đó kiểm tra để xác định các đặc quyền gán cho người dùng đang chạy trên hệ thống. Nếu người dùng hiện chạy quá trình độc hại không phải là một quản trị viên phần mềm độc hại sẽ chấm dứt thực hiện.

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 19
Hình 4: Privilege Check

Nếu người dùng thực hiện các phần mềm độc hại không có quyền quản trị trên hệ thống bị nhiễm, SeDebugPrivilege được kích hoạt cho quá trình này. Các phần mềm độc hại sau đó đọc giá trị của ‘InstallID’ được lưu trữ trong các địa điểm đăng ký sau:

HKLM \ SOFTWARE \ Piriform \ Agomo: MUID

Nếu giá trị này không tồn tại, phần mềm độc hại tạo ra nó bằng cách sử ‘((rand () * rand () ^ GetTickCount ())’.

Xem thêm:  Google ra mắt Circle to Search: Khoanh tròn để tìm kiếm mọi thứ, nhanh chóng và tiện lợi

Một khi các hoạt động nói trên đã được thực hiện, các phần mềm độc hại sau đó bắt đầu profiling thông tin hệ thống và hệ thống thu thập được sau đó truyền đến máy chủ C2 hệ thống thông tin được lưu trữ trong các cấu trúc dữ liệu sau đây.:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 20
Hình 5: Cấu trúc dữ liệu CCBkdr_System_Information

Một khi hệ thống thông tin đã được thu thập, nó được mã hóa và sau đó mã hóa sử dụng sửa đổi Base64. Các phần mềm độc hại sau đó thiết lập một chỉ huy và kiểm soát (C2) kênh như mô tả trong phần sau.

COMMAND AND CONTROL (C2)

Trong khi phân tích phần mềm độc hại này, Talos xác định những gì dường như là một lỗi phần mềm có mặt trong các mã độc hại liên quan đến chức năng C2. Các mẫu mà Talos phân tích đọc một DGA tính địa chỉ IP nằm ở vị trí registry sau đây, nhưng hiện tại không làm gì với nó:

HKLM \ SOFTWARE \ Piriform \ Agomo: NID

Đó là chưa biết gì mục đích của địa chỉ IP này là vào thời điểm này, như các phần mềm độc hại không xuất hiện để tận dụng nó trong các hoạt động tiếp theo. Trong mọi trường hợp, một khi hệ thống thông tin đề cập trước đây đã được thu thập và chuẩn bị sẵn sàng để truyền đến máy chủ C2, phần mềm độc hại sau đó sẽ cố gắng để truyền tải nó sử dụng một yêu cầu HTTPS POST để 216 [.] 126 [.] 225 [.] 148. Các thông tin liên lạc HTTPS tận dụng một tiêu đề chủ HTTP mã hóa cứng được thiết lập để Speccy [.] Piriform [.] Com, một nền tảng hợp pháp mà còn được tạo ra bởi Piriform để theo dõi phần cứng. Điều này có thể thực hiện phân tích động khó khăn hơn như tên miền sẽ xuất hiện để được hợp pháp và thậm chí dự kiến ​​tùy thuộc vào cơ sở hạ tầng nạn nhân. Các yêu cầu cũng tận dụng HTTPS nhưng bỏ qua tất cả lỗi bảo mật như các máy chủ hiện trả về một chứng chỉ SSL tự ký đã được cấp cho các tên miền phụ được xác định trong lĩnh vực tiêu đề Host. Trong trường hợp không nhận được phản hồi từ máy chủ C2, phần mềm độc hại sau đó không trở lại một thế hệ tên miền Algorithm (DGA) như mô tả trong phần ‘Domain thế hệ thuật toán’ của bài viết này.

Khi một máy chủ C2 đã được xác định để sử dụng bởi các phần mềm độc hại, nó sẽ gửi dữ liệu mã hóa có chứa thông tin cấu hình hệ thống và lưu trữ địa chỉ C2 IP ở vị trí registry sau đây:

HKLM \ SOFTWARE \ Piriform \ Agomo: NID

Các phần mềm độc hại sau đó lưu trữ các giá trị của thời gian hệ thống hiện tại cộng với hai ngày vào vị trí registry sau đây:

HKLM \ SOFTWARE \ Piriform \ Agomo: TCID

dữ liệu nhận được từ các máy chủ C2 sau đó được xác nhận để xác nhận rằng dữ liệu nhận được có định dạng chính xác cho một cấu trúc CCBkdr_ShellCode_Payload. Một ví dụ đã được biểu diễn ở dưới:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 21
Hình 6: Cấu trúc dữ liệu CCBkdr_ShellCode_Payload

Các phần mềm độc hại sau đó khẳng định rằng giá trị của EncryptedInstallID phù hợp với giá trị mà trước đây đã được truyền đến máy chủ C2. Sau đó nó phân bổ bộ nhớ cho payload shellcode thức. Sau đó, tải trọng được giải mã bằng Base64 sửa đổi và lưu trữ vào khu vực bộ nhớ vừa được cấp phát. Sau đó nó được giải mã và gọi với địa chỉ của LoadLibraryA và GetProcAddress như thông số. Khi tải trọng đã được thực hiện, bộ nhớ được deallocated và giá trị registry sau đây được thiết lập để thời gian hệ thống hiện tại cộng với bảy ngày:

HKLM \ SOFTWARE \ Piriform \ Agomo: TCID

sau đó bộ đệm nhận được zeroed ra và deallocated. Cấu trúc CCBkdr_ShellCode_Payload cũng được deallocated và phần mềm độc hại sau đó tiếp tục với các hoạt động CCleaner bình thường. Một sơ đồ mô tả các hoạt động cấp cao của phần mềm độc hại này là dưới đây:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 22
Hình 7: Operation Malware Process luồng

 

Thuật toán

Trong tình huống mà các máy chủ C2 chính không trả lại một phản ứng với yêu cầu HTTP POST được mô tả trong phần trước, phần mềm độc hại không trở lại sử dụng một thuật toán DGA. Các thuật toán được sử dụng bởi phần mềm độc hại này là theo thời gian và có thể được tính bằng giá trị của năm và tháng. Một danh sách các lĩnh vực DGA là dưới đây:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 23
Hình 8: 12 Tháng DGA Genearation

Phần mềm độc hại sẽ tiến hành tra cứu DNS cho mỗi tên miền được tạo ra bởi các thuật toán DGA. Nếu tra cứu DNS không dẫn đến sự trở lại của một địa chỉ IP, quá trình này sẽ tiếp tục. Phần mềm độc hại sẽ thực hiện một truy vấn DNS của miền DGA tích cực và hy vọng rằng hai địa chỉ IP sẽ được trả về từ máy chủ tên quản lý không gian tên miền của DGA. Các phần mềm độc hại sau đó sẽ tính toán một máy chủ C2 thứ bằng cách thực hiện một loạt các hoạt động bit trên các giá trị địa chỉ IP được trả về và kết hợp chúng để xác định địa chỉ máy chủ dự phòng C2 thực tế để sử dụng cho các hoạt động C2 tiếp theo. Một sơ đồ cho thấy quá trình này là dưới đây:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 24
Hình 9: C2 Process Diagram

Cisco Talos quan sát trong quá trình phân tích các lĩnh vực DGA đã không được đăng ký, vì vậy chúng tôi đã đăng ký và sinkholed họ để ngăn chặn những kẻ tấn công từ việc có thể sử dụng chúng cho mục đích xấu.

Xem thêm:  Youtube đã cho tạo Username ngắn gọn dạng @username

TÁC ĐỘNG TIỀM NĂNG

Tác động của cuộc tấn công này có thể là nghiêm trọng do số lượng rất cao của hệ thống có thể bị ảnh hưởng. CCleaner tuyên bố có hơn 2 tỷ lượt tải về trên toàn thế giới như của tháng mười một năm 2016 và được cho là đang thêm người dùng mới với tốc độ 5 triệu một tuần.

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 25
Hình 10: CCleaner Nhân khẩu học người tiêu dùng

Nếu ngay cả một phần nhỏ trong những hệ thống đã bị tổn hại một kẻ tấn công có thể sử dụng chúng cho bất kỳ số lượng mục đích xấu. Hệ thống bị ảnh hưởng cần phải được phục hồi về trạng thái trước khi 15 tháng 8 năm 2017 hoặc cài đặt lại. Người sử dụng cũng nên cập nhật lên phiên bản mới nhất có sẵn của CCleaner để tránh nhiễm trùng. Tại thời điểm viết bài này có nghĩa là phiên bản 5,34. Điều quan trọng cần lưu ý là theo tải CCleaner trang , phiên bản miễn phí của CCleaner không cung cấp thông tin cập nhật tự động, vì vậy đây có thể là một quá trình thủ công cho người dùng bị ảnh hưởng.

Khi phân tích dữ liệu từ xa dựa trên DNS liên quan đến cuộc tấn công này, Talos xác định được một số lượng đáng kể của hệ thống làm các yêu cầu DNS cố gắng để giải quyết các lĩnh vực liên quan đến các lĩnh vực DGA nói trên. Như các lĩnh vực này chưa bao giờ được đăng ký, nó là hợp lý để kết luận rằng các điều kiện duy nhất mà hệ thống sẽ cố gắng giải quyết các địa chỉ IP liên kết với chúng là nếu họ đã bị ảnh hưởng bởi phần mềm độc hại này. Trong khi hầu hết các lĩnh vực liên quan đến DGA này có ít hoặc không có giao thông yêu cầu liên kết với chúng, các lĩnh vực liên quan đến tháng Tám và tháng Chín (mà tương quan với khi mối đe dọa này đã hoạt động trong môi trường tự nhiên) cho thấy hoạt động nhiều hơn đáng kể.

Nhìn vào các hoạt động liên quan đến DNS được quan sát bởi Cisco Umbrella trong tháng tháng 7 năm 2017 (trước khi CCleaner 5.33 được phát hành), chúng tôi quan sát thấy rất ít trong cách yêu cầu DNS để giải quyết địa chỉ IP cho DGA miền liên quan đến phần mềm độc hại này:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 26
Hình 11: Hoạt động DNS cho Tháng Bảy 2017 DGA miền

Như đã đề cập trước đó trong bài viết này, phiên bản của CCleaner gồm phần mềm độc hại này đã được phát hành vào ngày 15, năm 2017. Đồ thị dưới đây cho thấy một sự gia tăng đáng kể số lượng các hoạt động liên quan đến DNS domain DGA sử dụng trong tháng 8 năm 2017:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 27
Hình 12: Hoạt động DNS cho tháng 8 năm 2017 DGA miền

Tương tự như vậy, tên miền DGA gắn liền với tháng 9 năm 2017 phản ánh hoạt động sau đây liên quan đến các nỗ lực để giải quyết các IP liên kết với nó:

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 28
Hình 13: Hoạt động DNS cho tháng 9 năm 2017 DGA miền

Lưu ý rằng trong ngày 01 tháng 9 2017 có vẻ như hoạt động DNS chuyển từ miền DGA đã qua sử dụng trong tháng, với địa chỉ trong tháng Chín, phù hợp với thuật toán DGA theo thời gian được mô tả trong “Tên miền thế hệ Algorithm” phần này bài viết trên blog. Sau khi vươn tới Avast chúng tôi lưu ý rằng các máy chủ đã được đưa xuống và trở thành không có sẵn cho hệ thống đã bị nhiễm bệnh. Kết quả là, chúng ta đã thấy một sự gia tăng đáng kể số lượng các yêu cầu đó đã được hướng vào các lĩnh vực DGA failback sử dụng bởi các phần mềm độc hại.

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 29
Hình 14: Giao thông Spike Sau server Takedown

Nó cũng đáng chú ý là tại thời điểm bài viết này, phát hiện virus cho mối đe dọa này vẫn còn rất thấp (Các phát hiện đang ở 1/64 tại thời điểm viết bài này).

Cảnh báo CCleaner đang bị nhiễm virus và phát tán nhanh 30
Hình 14: nhận diện VirusTotal cho CCleaner Binary

Là một phần của câu trả lời của chúng tôi để mối đe dọa này, Cisco Talos đã phát hành bảo hiểm toàn diện để bảo vệ khách hàng. Thông tin chi tiết liên quan đến bảo hiểm này có thể được tìm thấy trong “Bảo hiểm” phần của bài viết này.

PHẦN KẾT LUẬN 

Đây là một ví dụ tiêu biểu trong phạm vi mà những kẻ tấn công đang sẵn sàng để đi qua trong nỗ lực của họ để phân phối phần mềm độc hại cho các tổ chức, cá nhân trên toàn thế giới. Bằng cách khai thác các mối quan hệ tin tưởng giữa các nhà cung cấp phần mềm và những người sử dụng phần mềm của họ, những kẻ tấn công có thể được hưởng lợi từ sự tin cậy vốn có của người sử dụng trong các tập tin và máy chủ web được sử dụng để phân phối bản cập nhật. Trong nhiều tổ chức dữ liệu nhận được từ các nhà cung cấp phần mềm thường hiếm khi nhận được cùng một mức độ xem xét kỹ lưỡng vì đó mà được áp dụng cho những gì được coi là nguồn không tin cậy. Những kẻ tấn công đã cho thấy rằng họ sẵn sàng để tận dụng sự tin tưởng này để phân phối phần mềm độc hại trong khi vẫn không bị phát hiện.

Tags: ccleanccleaner nhiễm virusphát tán virus
AnonyViet

AnonyViet

Kiến thức như một ngọn lửa, càng chia sẽ nó sẽ càng bùng cháy!

Related Posts

Little Language Lessons: Học ngoại ngữ với AI của Google 31
Tin tức

Little Language Lessons: Học ngoại ngữ với AI của Google

09/05/2025
Nhận Picsart Pro và Super Duolingo miễn phí 1 tháng 32
Tin tức

Nhận Picsart Pro và Super Duolingo miễn phí 1 tháng

06/05/2025
Tham gia khóa học AI của Microsoft để tạo ra các ứng dụng Generative AI 33
Tin tức

Tham gia khóa học AI của Microsoft để tạo ra các ứng dụng Generative AI

01/05/2025
Google tặng 9 khóa học AI miễn phí - Đăng ký tham gia ngay! 34
Tin tức

Google tặng 9 khóa học AI miễn phí – Đăng ký tham gia ngay!

30/04/2025
Cách nhận 50.000 điểm Viettel++ chào mừng 30/4 35
Tin tức

Cách nhận 50.000 điểm Viettel++ chào mừng 30/4

29/04/2025
Hướng dẫn xem diễu binh 30/4 Online tại nhà 36
Tin tức

Hướng dẫn xem diễu binh 30/4 Online tại nhà

22/04/2025
Subscribe
Notify of
guest

guest

This site uses Akismet to reduce spam. Learn how your comment data is processed.

5 Comments
oldest
newest
Inline Feedbacks
View all comments
NguyenHaSon-2006
NguyenHaSon-2006
7 years ago

bài viết rất hữu ích, thanks ad

Reply
Đăng Khoa
Đăng Khoa
7 years ago

oh my brain :V

Reply
Hoàng Quốc
Hoàng Quốc
7 years ago

thanks ad nhé

Reply
thien
thien
7 years ago

…em dùng 5.37 r

Reply
Tiến
Tiến
6 years ago

Ad dùng translate à

Reply
wpdiscuz   wpDiscuz

Liên hệ Quảng Cáo

Lien he AnonyViet

Bài viết mới

Hướng dẫn tải tất cả ảnh và story từ Instagram 14

Hướng dẫn tải tất cả ảnh và story từ Instagram

by Thanh Kim
19/05/2025
0

Hẹn giờ gửi tin nhắn trên Android: Giải pháp cho người bận rộn 15

Hẹn giờ gửi tin nhắn trên Android: Giải pháp cho người bận rộn

by Thanh Kim
18/05/2025
0

Nhận Key Winxvideo AI miễn phí trọn đời - Chỉnh sửa Video bằng AI 16

Nhận Key Winxvideo AI miễn phí trọn đời – Chỉnh sửa Video bằng AI

by Thanh Kim
16/05/2025
2

Cách tạo hiệu ứng Phật Đản trên Google 17

Cách tạo hiệu ứng Phật Đản trên Google

by Thanh Kim
15/05/2025
0

Giới thiệu

AnonyViet

AnonyViet

Nơi chia sẻ những kiến thức mà bạn chưa từng được học trên ghế nhà trường!

Chúng tôi sẵn sàng đón những ý kiến đóng góp, cũng như bài viết của các bạn gửi đến AnonyViet.

Hãy cùng AnonyViet xây dựng một cộng đồng CNTT lớn mạnh nhất!

Giới thiệu

AnonyViet là Website chia sẻ miễn phí tất cả các kiến thức về công nghệ thông tin. AnonyViet cung cấp mọi giải pháp về mạng máy tính, phần mềm, đồ họa và MMO.

Liên hệ

Email: anonyviet.com[@]gmail.com

1409 Hill Street #01-01A
Old Hill Street Police Station
Singapore 179369

 

DMCA.com Protection Status

Bình luận gần đây

  • Demetrius Erdman trong Lucida: Tải nhạc SoundCloud, Tidal miễn phí, không quảng cáo
  • Demetrius Erdman trong Nhận Key Winxvideo AI miễn phí trọn đời – Chỉnh sửa Video bằng AI
  • Tuấn trong Nhận Key Winxvideo AI miễn phí trọn đời – Chỉnh sửa Video bằng AI
  • anh thư trong Cách tạo game đua vịt Duck Race gọi trả bài cực vui nhộn
  • Le thanh phap trong Hướng dẫn chế ảnh số dư tài khoản MB Bank
  • Yagami trong Share Key Kaspersky Plus 92 ngày
  • th thuy trong [Facebook] TUT Check Pass Facebook Mới
  • AnonyViet trong Cách dùng Netwave-GoAhead Exploit khai thác lỗ hổng Camera an ninh
  • chidung trong Share Key Kaspersky Plus 92 ngày
  • Long trong Share Key Driver Booster 12 PRO miễn phí
  • Long trong Cách dùng Netwave-GoAhead Exploit khai thác lỗ hổng Camera an ninh
  • Thach chuoL trong Hướng dẫn chế ảnh số dư tài khoản MB Bank
  • Thach chuoL trong Hướng dẫn chế ảnh số dư tài khoản MB Bank
  • Lâm Xung trong Cách nhận License Key Driver Booster Pro 12 6 tháng miễn phí
  • thien trong Tạo VPS 64GB RAM 16 Core miễn phí trên Google IDX
  • AnonyViet trong Lab cài đặt và cấu hình Windows Server 2016
  • linh trong Lab cài đặt và cấu hình Windows Server 2016
  • AnonyViet trong Chia sẻ tài khoản Claude.AI miễn phí – AI hay hơn ChatGPT
  • Phan trong Chia sẻ tài khoản Claude.AI miễn phí – AI hay hơn ChatGPT
  • ndhoc trong Tạo VPS 64GB RAM 16 Core miễn phí trên Google IDX

©2025 AnonyViet - Chúng tôi mang đến cho bạn những kiến thức bổ ích về Công nghệ Cộng đồng nuôi chó kết quả xổ số hôm nay https://mb66.bz/ trực tiếp bóng đá xoilac colatv truc tiep bong da trang chủ hi88 trang chủ hi88 kubet777 KUBET xoilac 8xbet https://vn88-vn.com/ https://i9bet-vn.net/ https://typhu88-vn.com/ https://hb88-vn.org/ Kubet Sun win https://bj8884.com/ https://bj8883.com/ 188BET 188Bet 8xbet bong88 https://cwfun.org/ https://hi88.gives/ 33win 789win ww88 888B kubet https://thabet-vn.com/ Ae888 kubet 789Club 188BET 188BET Link https://789club10.pro kubet hi88 188bet 8kbet pg88 99ok xin88 good88 https://www.chantalsutherlandjockey.com/ https://www.thepajamagamethemusical.com/ thabet kubet F168 w88 cakhiatv Thapcam TV https://78win.id/ Game bài đổi thưởng https://33winlink.live/ 68gamebai MB66 FB88 hi88 Hi88 8day Thabet 33win Bk8 Go88 69VN 69VN 69VN W88 https://bj8880.com/ 88clb TDTC https://78win.dental/ fun88 789win w88 nhà cái uy tín sunwin sunwin sunwin f168 xem bóng đá trực tuyến f8bet k8cc typhu88 https://qq883a.com/ Leo88 Leo88 Net88 nha cai uy tin mu88 casino Vebo TV https://v9betnet.com/ https://ee88vie.com/ 78win 69vn max88 manclub iwin 79king mu88 com mu 88 https://78winn.city/ ww88 SV388 HB88 69VN jun88 bk8 rikvip hitclub sunwin go88 98win 789bet m88 s666 sv388 789bet 69VN Zomclub 8kbet https://hi88fz.com/ XO88 HDBET SAM86 QQ88 https://u888.one/ ABC8 https://go886.org/ https://sunwin10.org/ https://789club10.life/ Jun88 https://jun88pro.org/ 77Bet HB88 123b https://33winvn.me/ king88 king88 https://789betvia.com/ https://789betvib.com/ https://789betvic.com/ https://789betvid.com/ https://789betvie.com/ https://789betvif.com/ https://789betvig.com/ https://789betvih.com/ https://789betvii.com/ https://789betvij.com/ https://789betvik.com/ https://789betvil.com/ https://789betvim.com/ https://789betvio.com/ https://789betviq.com/ https://789betvir.com/ https://new8822.com/ https://new88836.com/ https://new88838.com/ https://new88812.com/ https://new88833.com/ https://new88813.com/ https://new88814.com/ https://new88815.com/ https://new88840.com/ https://new88816.com/ https://new88817.com/ https://new88818.com/ https://new88819.com/ https://new88820.com/ https://new88821.com/ https://new88839.com/ https://new88823.com/ https://ahihi88.host/ https://hi8818.com/ https://hi8818.site/ https://hi8818.ink/ https://hi8818.me/ https://hi8818.xyz/ https://hi8818.blog/ https://hi8818.us/ https://hi8818.cloud/ https://hi8818.online/ https://shbet188.org/ https://shbet188.me/ https://shbet188.pro/ https://shbet188.cloud/ https://shbet188.ink/ https://shbet288.store/ https://shbet288.today/ https://shbet288.tech/ https://shbet188.xyz/ https://shbet188.us/ https://shbet188.shop/ https://jun8818.org/ https://jun8818.net/ https://jun8818.me/ https://jun8818.xyz/ https://jun8818.pro/ https://jun8818.cloud/ https://jun8818.info/ https://jun8818.us/ https://jun8818.live/ https://jun8818.shop/ f168 BET88 U888 Hi88 uno rr88 Mibet win55 kwin https://ok9.today/ zbet Tha bet hello88 188bet kubet11 k8cc Wi88 f168 FB88 https://w88.gifts/ luckywin https://bet88.love/ Bet88 188BET 68 game bài qh88 fm88 F168 https://go886.life/ 69VN 58win https://kubet96.com/ https://xin88.international/ https://xin88.de.com/ 7mcn five88 SH BET https://t8kbet.com/ ww88 https://vb88.social/ rr88 qh88 https://918xxy.com/ 58WIN 58WIN NOHU90 Sunwin https://77betvn.me/ https://hb88vn.live/ kubet thailand bk8 qh88 qh88 789club tài xỉu online uy tín Gemwin Game bài đổi thưởng uy tín FB88 https://www.newfacespac.com/ jun88 qq88 i9bet trang cá cược bóng đá E2BET Bet88 VeboTV https://58win.digital/ iWin68 nhà cái net88 23WIN kubet NH88 https://new88.market/ loto188 lixi88 FCB88 shbet Vnew88 QQ88 58WIN https://abc8gd.com/ https://f168.guide/ 8xbet 69VN vip66 xoso66 KUBET 789 BET Xoso66 Vip66 vip66 xoso66 luckywin https://shbet.asia/ https://68ww88.com/ https://nohu90ab.com/ gk88 F168 SHBET shbet kwin https://e2beting.com/ 32WIN 79king Nhà cái uy tín Vin777 HB88 SV388 PG88 PG88 KUBET ww88 https://www.hellocupcakebook.com/ SAOWIN 77BET ZOWIN WIN79 KUBET 69vn 8xbet 98win hitclub https://79kingg.me/ f168 E2BET SV388 88VV fb88 https://keonhacai.select/ b52 club 8kbet https://good88gd.com/ WW88 789P 58win bắn cá đổi thưởng New 88 https://tp88fun.com/ OK365 luckywin GOOD88 luongsonTV Bet88 Nhà Cái WW88 sunwin soi cầu 247 design https://69vn.community/ S666 S666 NH88 W88 jun88 FB88 W88 6789 Daga bongda365 sodo66 Gemwin 45678 33win nhatvip Suncity 12bet v9bet betvisa betvisa vin777 vin777 ee88 bet88 78win abc8 c54 new88 i9bet ok365 ae888 https://keonhacai.fund/ trang chủ hi88 https://bet88bb.com/ 69VN splive vebotv 6623 Pk14 K8cc Daga qq88 68WIN 8XBET https://shbet.solar/ F168 69vn Sun win Go 88 e2bet kubet 8xbet u888 ww88 QQ88 bong88 daga 78win 8kbet w88 S666 Typhu88 V9BET Bong88 Fb88 sv388 KIWI 12bet Kubet IWIN IWIN good88 i9BET 99ok 123b 789win Good88 79king Nhà cái uy tín Bk8 Hb88 w88 fun88 qq88 daga https://8kbet.party/ 8kbet kubet77 Kèo nhà cái 32win https://ok9393.com/ https://mb6699.net/ RR88 kèo nhà cái 8kbet Mitom TV qq88 com SUNCITY ww88 https://ww88.engineer/ https://bet888co.com/ 789bet https://bet88gg.com/ https://vb88.social/ nhacaiuytin f8bet Kèo nhà cái ee88 net88 soc88 max88 hello88 thabet kèo nhà cái 69VN 123b https://bsport.baby/ qq88 https://kubet.loan/ iwin68 ga6789 88go bongvip go789 32win 89bet u888 qh88 Luckywin https://bet88.diy/ bongvip bet88 6789 NH88 89bet day f168 79King 789Win https://abc8.furniture/ saowin gemwin iwinclub

No Result
View All Result
  • ANONYVIET CẦN CÁC BẠN GIÚP SỨC
  • Chính sách
  • Mini Game AnonyViet và FShare Mừng xuân 2021
  • Privacy
  • Quảng cáo
  • Search
  • Search Results
  • Share Acc Nhaccuatui VIP 2020
  • Thành Viên VIP
    • Danh Sách Đặc Quyền Thành Viên VIP
  • Tiếp tục đi đến trang mới là tính năng gì
  • Trang chủ
  • Đang lấy thông tin dữ liệu
  • Đang đến địa chỉ đích

©2025 AnonyViet - Chúng tôi mang đến cho bạn những kiến thức bổ ích về Công nghệ Cộng đồng nuôi chó kết quả xổ số hôm nay https://mb66.bz/ trực tiếp bóng đá xoilac colatv truc tiep bong da trang chủ hi88 trang chủ hi88 kubet777 KUBET xoilac 8xbet https://vn88-vn.com/ https://i9bet-vn.net/ https://typhu88-vn.com/ https://hb88-vn.org/ Kubet Sun win https://bj8884.com/ https://bj8883.com/ 188BET 188Bet 8xbet bong88 https://cwfun.org/ https://hi88.gives/ 33win 789win ww88 888B kubet https://thabet-vn.com/ Ae888 kubet 789Club 188BET 188BET Link https://789club10.pro kubet hi88 188bet 8kbet pg88 99ok xin88 good88 https://www.chantalsutherlandjockey.com/ https://www.thepajamagamethemusical.com/ thabet kubet F168 w88 cakhiatv Thapcam TV https://78win.id/ Game bài đổi thưởng https://33winlink.live/ 68gamebai MB66 FB88 hi88 Hi88 8day Thabet 33win Bk8 Go88 69VN 69VN 69VN W88 https://bj8880.com/ 88clb TDTC https://78win.dental/ fun88 789win w88 nhà cái uy tín sunwin sunwin sunwin f168 xem bóng đá trực tuyến f8bet k8cc typhu88 https://qq883a.com/ Leo88 Leo88 Net88 nha cai uy tin mu88 casino Vebo TV https://v9betnet.com/ https://ee88vie.com/ 78win 69vn max88 manclub iwin 79king mu88 com mu 88 https://78winn.city/ ww88 SV388 HB88 69VN jun88 bk8 rikvip hitclub sunwin go88 98win 789bet m88 s666 sv388 789bet 69VN Zomclub 8kbet https://hi88fz.com/ XO88 HDBET SAM86 QQ88 https://u888.one/ ABC8 https://go886.org/ https://sunwin10.org/ https://789club10.life/ Jun88 https://jun88pro.org/ 77Bet HB88 123b https://33winvn.me/ king88 king88 https://789betvia.com/ https://789betvib.com/ https://789betvic.com/ https://789betvid.com/ https://789betvie.com/ https://789betvif.com/ https://789betvig.com/ https://789betvih.com/ https://789betvii.com/ https://789betvij.com/ https://789betvik.com/ https://789betvil.com/ https://789betvim.com/ https://789betvio.com/ https://789betviq.com/ https://789betvir.com/ https://new8822.com/ https://new88836.com/ https://new88838.com/ https://new88812.com/ https://new88833.com/ https://new88813.com/ https://new88814.com/ https://new88815.com/ https://new88840.com/ https://new88816.com/ https://new88817.com/ https://new88818.com/ https://new88819.com/ https://new88820.com/ https://new88821.com/ https://new88839.com/ https://new88823.com/ https://ahihi88.host/ https://hi8818.com/ https://hi8818.site/ https://hi8818.ink/ https://hi8818.me/ https://hi8818.xyz/ https://hi8818.blog/ https://hi8818.us/ https://hi8818.cloud/ https://hi8818.online/ https://shbet188.org/ https://shbet188.me/ https://shbet188.pro/ https://shbet188.cloud/ https://shbet188.ink/ https://shbet288.store/ https://shbet288.today/ https://shbet288.tech/ https://shbet188.xyz/ https://shbet188.us/ https://shbet188.shop/ https://jun8818.org/ https://jun8818.net/ https://jun8818.me/ https://jun8818.xyz/ https://jun8818.pro/ https://jun8818.cloud/ https://jun8818.info/ https://jun8818.us/ https://jun8818.live/ https://jun8818.shop/ f168 BET88 U888 Hi88 uno rr88 Mibet win55 kwin https://ok9.today/ zbet Tha bet hello88 188bet kubet11 k8cc Wi88 f168 FB88 https://w88.gifts/ luckywin https://bet88.love/ Bet88 188BET 68 game bài qh88 fm88 F168 https://go886.life/ 69VN 58win https://kubet96.com/ https://xin88.international/ https://xin88.de.com/ 7mcn five88 SH BET https://t8kbet.com/ ww88 https://vb88.social/ rr88 qh88 https://918xxy.com/ 58WIN 58WIN NOHU90 Sunwin https://77betvn.me/ https://hb88vn.live/ kubet thailand bk8 qh88 qh88 789club tài xỉu online uy tín Gemwin Game bài đổi thưởng uy tín FB88 https://www.newfacespac.com/ jun88 qq88 i9bet trang cá cược bóng đá E2BET Bet88 VeboTV https://58win.digital/ iWin68 nhà cái net88 23WIN kubet NH88 https://new88.market/ loto188 lixi88 FCB88 shbet Vnew88 QQ88 58WIN https://abc8gd.com/ https://f168.guide/ 8xbet 69VN vip66 xoso66 KUBET 789 BET Xoso66 Vip66 vip66 xoso66 luckywin https://shbet.asia/ https://68ww88.com/ https://nohu90ab.com/ gk88 F168 SHBET shbet kwin https://e2beting.com/ 32WIN 79king Nhà cái uy tín Vin777 HB88 SV388 PG88 PG88 KUBET ww88 https://www.hellocupcakebook.com/ SAOWIN 77BET ZOWIN WIN79 KUBET 69vn 8xbet 98win hitclub https://79kingg.me/ f168 E2BET SV388 88VV fb88 https://keonhacai.select/ b52 club 8kbet https://good88gd.com/ WW88 789P 58win bắn cá đổi thưởng New 88 https://tp88fun.com/ OK365 luckywin GOOD88 luongsonTV Bet88 Nhà Cái WW88 sunwin soi cầu 247 design https://69vn.community/ S666 S666 NH88 W88 jun88 FB88 W88 6789 Daga bongda365 sodo66 Gemwin 45678 33win nhatvip Suncity 12bet v9bet betvisa betvisa vin777 vin777 ee88 bet88 78win abc8 c54 new88 i9bet ok365 ae888 https://keonhacai.fund/ trang chủ hi88 https://bet88bb.com/ 69VN splive vebotv 6623 Pk14 K8cc Daga qq88 68WIN 8XBET https://shbet.solar/ F168 69vn Sun win Go 88 e2bet kubet 8xbet u888 ww88 QQ88 bong88 daga 78win 8kbet w88 S666 Typhu88 V9BET Bong88 Fb88 sv388 KIWI 12bet Kubet IWIN IWIN good88 i9BET 99ok 123b 789win Good88 79king Nhà cái uy tín Bk8 Hb88 w88 fun88 qq88 daga https://8kbet.party/ 8kbet kubet77 Kèo nhà cái 32win https://ok9393.com/ https://mb6699.net/ RR88 kèo nhà cái 8kbet Mitom TV qq88 com SUNCITY ww88 https://ww88.engineer/ https://bet888co.com/ 789bet https://bet88gg.com/ https://vb88.social/ nhacaiuytin f8bet Kèo nhà cái ee88 net88 soc88 max88 hello88 thabet kèo nhà cái 69VN 123b https://bsport.baby/ qq88 https://kubet.loan/ iwin68 ga6789 88go bongvip go789 32win 89bet u888 qh88 Luckywin https://bet88.diy/ bongvip bet88 6789 NH88 89bet day f168 79King 789Win https://abc8.furniture/ saowin gemwin iwinclub

wpDiscuz