您当前位置:首页 > 资讯中心 > 信息安全

Bolek银行木马:金融恶意软件市场的新威胁

       Bolek是一款新的银行木马,衍生自泄露的Carberp和Zeus源代码。恶意软件编写者混合了二者的代码,形成了一款全新的银行木马,目前正威胁俄罗斯银行的客户安全。

  CERT Poland研究人员在5月中旬首次发现了该木马。他们在调查一次起源于波兰的钓鱼事件时发现Bolek和Carberp的KBot模块略有相似。美国安全公司PhishMe就Bolek的运行模式进行了一次综合调查,发现Bolek和Carberp确实存在明显的相似之处。

  Bolek是较近出现在金融恶意软件市场上的新型威胁。

  6月初,Dr.Web和Arbor Networks安全厂商展开了调查,Arbor报告着重研究Bolek的C&C服务器通信,而Dr.Web则主要关注Bolek的运行模式以及同Carberp甚至原始的Zeus银行木马的相同点。

  Dr.Web报告指出,该木马完全可以应对当前银行的生态系统,它通过注入网络浏览器进程从在线银行应用中获取登录凭证,截取用户界面,捕获网络流量,记录键盘输入,或者创建本地代理服务器来获取感染机器中的文件。

  Bolek可以攻击Microsoft Internet Explorer、Google Chrome、Opera和Mozilla Firefox,并且自带嵌入式的密码抓取工具Mimikatz。

  Bolek与Carberp和Zeus的相似点

  Bolek仿照Carberp的部分,包括一个自定义的虚拟文件系统,存储那些用于逃避安全检测软件的各种操作文件。对应Zeus,Bolek主要借鉴的是其强大的注入机制,使其可以成功入侵浏览器进程,并在用户访问在线银行时控制整个网页。

  另外,该木马可以感染Windows32位和64位系统,一旦收到远程服务器指令,会通过RDP(远程桌面协议)打开设备与攻击者的反向连接。

  Bolek也可以通过感染其他文件进行传播

  Dr.Web的研究人员较感兴趣的并不是Bolek的这些致命性的功能。Bolek感染后,其服务器会向木马发送一个命令,该命令可以激活类蠕虫自我传播机制。这使得该木马可以传播到相同文件系统或优盘的其他文件中。它可以感染32位或64位可执行文件,这些文件一旦移动到其他设备中便会帮助Bolek传播。

  研究人员称:“Trojan.Bolik.1的主要功能是窃取机密信息,Trojan.Bolik.1的功能和架构都十分复杂,因此Windows用户一旦被感染,将会造成严重后果。”

作者:grabsun - 发布时间:2016-06-17 - 点击量:2314
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们