詳細(xì)分析韓國網(wǎng)絡(luò)攻擊(Trojan.Hastati)
黑吧安全 發(fā)表于:13年04月03日 11:36 [轉(zhuǎn)載] DOIT.com.cn
最后,通過調(diào)用Winexec API執(zhí)行shutdown -r -t 0,關(guān)閉并重啟操作系統(tǒng),如下圖:
根據(jù)fireeye公司分析,此次攻擊韓國的算不上一個復(fù)雜的惡意軟件,主要是行為主要是破壞硬盤,fireeye公司提供了一個YARA規(guī)則,來幫助研究人員分析該惡意軟件樣本,如下:
rule Trojan_Hastati{
meta:version = “1″
description = “Korean campaign
strings:
$str11 = “taskkill /F /IM clisvc.exe” ”
$str2 = “taskkill /F /IM pasvc.exe”
$str3 = ” shutdown -r -t 0″
condition
all of them
}
注 1:AhnLab,中文名稱為:安博士。1995年成立的安博士有限公司是韓國首家從事開發(fā)殺毒軟件的企業(yè),其總部設(shè)在首爾,是全球首批開展信息安全技術(shù)研發(fā)的企業(yè)之一。2000年10月在北京成立了中國代表處,宣布正式進(jìn)入中國安全市場,并于2003年成立了北京安博士公司。
公司簡介 | 媒體優(yōu)勢 | 廣告服務(wù) | 客戶寄語 | DOIT歷程 | 誠聘英才 | 聯(lián)系我們 | 會員注冊 | 訂閱中心
Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術(shù)有限公司 版權(quán)所有.