您当前的位置:首页 > 电脑百科 > 安全防护 > 木马

macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

时间:2023-09-27 11:59:23  来源:FreeBuf.COM  作者:M_Altman

0x01 事件简介

近期,在进行macOS终端威胁狩猎时,发现了一例macOS终端窃密木马,经过深入分析发现该木马专门针对macOS,会从受害者的机器上窃取大量敏感信息,包括浏览器自动填充、密码、cookie、钱包信息、钥匙串密码、操作系统系统信息、桌面和文档文件夹中特定格式文件,macOS开机密码。经过溯源分析,该macOS窃密后门的传播途径主要是通过在软件下载网站发布免费破解软件、收费软件激活软件。例如Axure RP破解软件,CleanMyMac X破解版。最终引导用户下载运行恶意窃密后门。

0x02 事件分析

0x021 传播途径

https://muzamilpc.com/ 该网站上所有的破解软件下载均会跳转到窃密后门下载地址.

下面以Axure RP破解版为例
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

点击下载
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

会跳转到名称为SecureMedia For Mac的下载网站
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

看似是Axure RP破解版的软件最终下载回来的是macOS窃密木马AppleApp.dmg
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

AppleApp.dmg没有签名. SHA256:997901477F7DA2060B1A3E087E866B2FE3E766662D208249614B74F74505534A
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

打开界面

macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

VT检测情况:2/57
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

类似的,再举个CleanMyMac X 免费版的例子
http://cleanmac-app.top/index.html
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

点击下载免费版,看似是CleanMyMac X,其实下载回来的还是macOS窃密木马
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

打开界面
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

Setup.dmg同样没有签名,SHA256:64CB30DF490AD9B4988A5A19C0E745CA9D0DFEF39B5522E61E3214AF7BB0815B
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

其他类似传播投毒的破解软件下载站点:

1.https://worldforcrack.com/

2.https://kingsoftz.com/

3.https://muzamilpc.com/

4.http://cleanmac-app.top/

0x022 静态分析

以AppleApp.dmg为例,进行分析

macho文件拖进ida,进入mAIn函数,设置窗口展示大小及方式,然后创建线程执行"_s3huyyyYbcfU_"函数
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

跟进"_s3huyyyYbcfU_"函数
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

继续跟dotask函数
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

定向获取基于Chromium的浏览器凭据文件
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取用户的Cookies、Login Data、Web Data
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取加密钱包浏览器扩展信息
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取用户的Keychain文件,Keychain文件是在苹果设备上存储敏感信息的安全容器,它是一种加密的数据库,用于存储密码、证书、私钥和其他敏感数据。
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

 

调用osascript创建dialog框骗取用户输入账号密码.
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

同时,调用dscl对用户传入的密码进行本地开机密码校验
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

直到输入正确密码为止
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取操作系统信息,如果发现虚拟机,则退出。
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取用户桌面特定格式后缀的文件
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取firefox浏览器中的cookies、历史登录记录、凭据信息
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取用户冷钱包相关配置
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

获取完敏感信息后,调用ditto压缩成zip包
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

调用sendlog函数向c2服务器185.106.93.154的80端口发送前面收集的敏感信息
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

敏感数据外发完成后就把前面创建的文件夹及压缩包删除
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

0x023 动态调试

在sendlog函数前下个断点,跟进运行
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

提示输入密码
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

随便输入一个错误的密码会提示输入了错误的密码
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

输入正确密码后,接着提示TCC权限请求窗口.
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

下面就是恶意木马窃取用户的敏感信息.浏览器自动填充密码,Cookies,抓取的特定格式的文件,login-keychain,用户输入的密码,系统信息.
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

0x024 行为检测

简单列举几个基于可疑行为检测的告警.
1.可疑本地开机密码爆破行为
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

2.可疑浏览器凭据访问行为
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

3.可疑信息收集行为
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

4.可疑凭据钓取行为
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

5.可疑压缩包创建行为
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?

0x03 事件总结

复盘这次macOS窃密木马事件可以发现这种安全事件的本质还是终端软件供应链管理的问题。如果企业员工能够在企业内网获取到所需要的软件,那么大概率不会再去外面下载安装第三方不可信源提供的破解软件,个人觉得可以从事前,事中,事后三个方面进行针对性的解决这种终端软件供应链投毒风险场景.

事前:建立办公终端安全基线,企业在内网为员工提供可信的正版软件下载渠道,定期对员工进行安全风险意识培训,不断提高办公终端的基础防御能力及员工的安全防范意识;

事中:基于ATT&CK框架,通过攻击模拟,数据分析,策略开发&调优,不断提高办公终端的威胁感知能力;

事后:建立应急响应快速止血SOP机制,复盘机制,奖惩通报制度,不断提高办公终端风险处置能力;

0x04 附录-IOC

C2&Malicious Domains

185.106.93.154:80

https://worldforcrack.com/

https://kingsoftz.com/

https://muzamilpc.com/

http://cleanmac-app.top/

SHA256

997901477F7DA2060B1A3E087E866B2FE3E766662D208249614B74F74505534A

64CB30DF490AD9B4988A5A19C0E745CA9D0DFEF39B5522E61E3214AF7BB0815B



Tags:木马   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,不构成投资建议。投资者据此操作,风险自担。如有任何标注错误或版权侵犯请与我们联系,我们将及时更正、删除。
▌相关推荐
苹果“安全”神话破灭?!iOS首次出现木马病毒
一直以来,iOS系统都以“安全性极高”闻名手机圈。在封闭软硬件生态加持下,iOS确实要比安卓系统更安全点。但是,小雷要说但是了嚯,最近iOS却首次出现了木马病毒。图源:苹果近日,在...【详细内容】
2024-02-19  Search: 木马  点击:(63)  评论:(0)  加入收藏
木马病毒蔓延至iOS:苹果用户如何防范?
近期,网络安全公司Group-IB发布了一份引人注目的报告,揭示了黑客已经开始针对iPhone用户发起银行木马攻击。这一事件标志着iOS系统首次遭受此类安全威胁,为全球的苹果用户敲响...【详细内容】
2024-02-18  Search: 木马  点击:(39)  评论:(0)  加入收藏
微信提醒这些文件不要点!当心木马病毒程序 远程控制电脑
日前,“微信安全中心”公众号表示,近期收到用户投诉,有不法分子利用钓鱼网页、即时通讯工具等方式进行“投毒”。大范围传播带有木马病毒程序的文件压缩包,利用文件名称和话术引...【详细内容】
2024-01-17  Search: 木马  点击:(89)  评论:(0)  加入收藏
手机中了木马病毒什么样?
手机中了木马病毒是一种比较常见的网络安全问题。木马病毒是一种能够在用户不知情的情况下,在其电脑上安装后门、收集用户信息的病毒。一旦手机中了木马病毒,可能会对用户的隐...【详细内容】
2024-01-11  Search: 木马  点击:(113)  评论:(0)  加入收藏
Chameleon 恶意木马曝光,伪装成谷歌 Chrome 浏览器等应用
IT之家 12 月 26 日消息,安全公司 Threat Fabric 日前曝光了一款名为“Chameleon”的恶意木马,该木马通常伪装成谷歌 Chrome 浏览器及部分银行应用,安装后便会在后台持续录制受...【详细内容】
2023-12-26  Search: 木马  点击:(90)  评论:(0)  加入收藏
手机中了木马病毒怎么办?
网络安全问题也日益突出。其中,手机中了木马病毒是一种常见的安全威胁。木马病毒是一种恶意软件,通常通过下载不明应用、点击恶意链接等方式传播,对手机和个人信息安全造成严重...【详细内容】
2023-12-22  Search: 木马  点击:(129)  评论:(0)  加入收藏
手机中了木马病毒,别慌!这里有解决方案
网络安全问题也日益突出。其中,手机中了木马病毒是一种常见的安全威胁。木马病毒是一种恶意软件,通常通过下载不明应用、点击恶意链接等方式传播,对手机和个人信息安全造成严重...【详细内容】
2023-12-22  Search: 木马  点击:(121)  评论:(0)  加入收藏
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?
0x01 事件简介近期,在进行macOS终端威胁狩猎时,发现了一例macOS终端窃密木马,经过深入分析发现该木马专门针对macOS,会从受害者的机器上窃取大量敏感信息,包括浏览器自动填充...【详细内容】
2023-09-27  Search: 木马  点击:(273)  评论:(0)  加入收藏
手机充电会被植入“木马”?有可能
手机插入充电桩充电,短短几秒被植入“木马”;街边扫描二维码,支付密码就被套取;点了点邮件,就卷入了诈骗陷阱……这些传闻是真的吗?在近日举行的2023年国家网络安全宣...【详细内容】
2023-09-18  Search: 木马  点击:(179)  评论:(0)  加入收藏
话费越扣越多?超1400万部手机被植入木马!
老年机原本只有接打电话等基础功能但四川攀枝花的张先生却发现家中的老年机无缘无故产生了不少小额增值收费业务警方调查后竟查出一起超千万部老年机被植入木马病毒通过“短...【详细内容】
2023-09-17  Search: 木马  点击:(231)  评论:(0)  加入收藏
▌简易百科推荐
苹果“安全”神话破灭?!iOS首次出现木马病毒
一直以来,iOS系统都以“安全性极高”闻名手机圈。在封闭软硬件生态加持下,iOS确实要比安卓系统更安全点。但是,小雷要说但是了嚯,最近iOS却首次出现了木马病毒。图源:苹果近日,在...【详细内容】
2024-02-19    雷科技  Tags:木马   点击:(63)  评论:(0)  加入收藏
新型恶意软件曝光:可绕过微软SmartScreen,窃取用户敏感信息
IT之家 1 月 17 日消息,趋势科技近日发布安全公告,发现了名为 Phemedrone Stealer 的高危恶意软件,可以绕过微软 Windows 10 和 Windows 11 系统中的 Defender SmartScreen,窃取...【详细内容】
2024-01-17  IT之家    Tags:恶意软件   点击:(88)  评论:(0)  加入收藏
Chameleon 恶意木马曝光,伪装成谷歌 Chrome 浏览器等应用
IT之家 12 月 26 日消息,安全公司 Threat Fabric 日前曝光了一款名为“Chameleon”的恶意木马,该木马通常伪装成谷歌 Chrome 浏览器及部分银行应用,安装后便会在后台持续录制受...【详细内容】
2023-12-26    IT之家  Tags:恶意木马   点击:(90)  评论:(0)  加入收藏
手机中了木马病毒怎么办?
网络安全问题也日益突出。其中,手机中了木马病毒是一种常见的安全威胁。木马病毒是一种恶意软件,通常通过下载不明应用、点击恶意链接等方式传播,对手机和个人信息安全造成严重...【详细内容】
2023-12-22  小笣子的二两生活    Tags:木马病毒   点击:(129)  评论:(0)  加入收藏
揭开勒索软件LostTrust的神秘面纱
勒索软件LostTrust一直被安全社区认为是MetaEncryptor勒索软件的“换壳”产品,因为它们几乎使用了相同的数据泄露网站和加密程序。LostTrust勒索软件于2023年3月开始积极活动...【详细内容】
2023-11-02  FreddyLu666  微信公众号  Tags:勒索软件   点击:(186)  评论:(0)  加入收藏
12种常见的恶意软件类型与防范建议
自从计算机技术被广泛使用以来,恶意软件就一直以某种形式存在,但其存在的类型在不断发展演变。如今,随着人类社会数字化程度的不断提升,恶意软件已经成为现代企业组织面临的最...【详细内容】
2023-10-26  安全牛  微信公众号  Tags:恶意软件   点击:(176)  评论:(0)  加入收藏
防不胜防!黑客使用转码域名在谷歌上投放钓鱼网站 看不出任何差别
谷歌搜索上的各种恶意软件和钓鱼网站广告屡见不鲜,这种操作手法已经相当成熟,都是先做一个看似合规的网站去投放广告,等谷歌审核通过了再把落地页修改为恶意内容。之前蓝点网已...【详细内容】
2023-10-23  区块软件开发    Tags:钓鱼网站   点击:(66)  评论:(0)  加入收藏
macOS窃密木马分析,你还敢轻易下载mac破解软件吗?
0x01 事件简介近期,在进行macOS终端威胁狩猎时,发现了一例macOS终端窃密木马,经过深入分析发现该木马专门针对macOS,会从受害者的机器上窃取大量敏感信息,包括浏览器自动填充...【详细内容】
2023-09-27  M_Altman  FreeBuf.COM  Tags:木马   点击:(273)  评论:(0)  加入收藏
什么是Spyware?加密货币中的Spyware有多危险?
作者:BTC_Chopsticks什么是 spyware?Spyware 是一种在后台运行的恶意软件,经过编程后可以跟踪和记录受感染设备上的活动并收集有关用户的个人信息。 然后,这些信息会被发送给攻...【详细内容】
2023-08-07    新浪网  Tags:Spyware   点击:(279)  评论:(0)  加入收藏
勒索软件伪装成Windows更新,可加密文件、删除备份
IT之家 7 月 10 日消息,近日一种名为“Big Head”的勒索软件正在伪装成 Windows 更新来感染用户的电脑,不仅能加密文件,还能删除备份,这种恶意软件的两个变种已经被安全研究机构...【详细内容】
2023-07-11    IT之家  Tags:勒索软件   点击:(280)  评论:(0)  加入收藏
站内最新
站内热门
站内头条