发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 终于领会PittyTiger木马被捕获 AVG提醒您注意防范 - 三农网
Hi,你好,欢迎来到三农网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
当前位置: 首页 » 资讯 » 首页轮播图 找商家、找信息优选VIP,安全更可靠!
终于领会PittyTiger木马被捕获 AVG提醒您注意防范
发布日期:2022-02-14 19:29:46  浏览次数:12

近日,AVG捕获了一种名称为“PittyTiger”的后门程序。一旦感染该木马,黑客就可以从服务端远程控制用户的计算机,为所欲为,偷取用户资料、任意安装程序、通过键盘记录获取用户各种密码等等。可以说,电脑虽然是你的,但是使用的人不是你一个。

如下图:

此木马由母体和后门两部分组成,母体负责对抗杀软和释放后门部分; 而后门部分负责连接服务端,接受服务端指令。

母体执行后会在系统中查找杀毒软件相关进程,如.如果发现此类进程,会将系统的文件替换成自己的文件,重新启动该服务,检测和恢复系统的SSDT表。

用释放的文件替换系统文件:

在sys文件中,恢复SSDT表中的地址项:

在system32目录中释放后门客户端程序,通过在进程中创建远程线程,将此文件注入到进程中。

至此,后门客户端已经成功上线运行。

客户端上线后首先会收集Computer Name和C盘的Volume Serial Number,通过以下格式提交到服务端,Buffer中为提交的数据。

返回客户端程序信息:

客户端接受的命令主要有这几个:

1. Get命令:获取客户端的指定文件文件,如get c:。

2. Put命令:命令客户端从网络下载文件,如 put c:,下载文件保存为c: 。

3. Strpd2和prtsc命令:分别获取16bit和8bit的屏幕截图。

4. Version命令:获取客户端版本。

5. Ocmd命令:启动客户端cmd,获取shell。

6. Setserv和freshserv命令:重新设定服务端地址。

目前各类木马多种多样,AVG提醒广大用户注意防范,及时更新您杀毒软件的病毒库。AVG已经能够有效地检测该木马及其衍生物,有效地保护您的系统安全,已安装AVG的用户可以放心使用您的爱机。

VIP企业最新发布
全站最新发布
最新VIP企业
背景开启

三农网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 实时热点 | 侵权删除 | 付款方式 | 联系方式 | 法律责任 | 网站地图 ©2022 zxb2b.com 三农网,中国大型农产品交易电商平台 鄂公网安备42018502006996 SITEMAPS | 鄂ICP备14015623号-20

返回顶部