ΣÏÕÔ¤¾¯
¿ËÈÕBevictorΰµÂÚÐÌýʵÑéÊÒ²¶»ñÒ»ÆðMalloxÀÕË÷²¡¶¾¹¥»÷ÊÂÎñ£¬ºÚ¿ÍÔÚÀÖ³ÉÇÖÈëÄÚÍøºóÏ·¢ÀÕË÷²¡¶¾Îļþ£¬ÀÕË÷²¡¶¾ÔËÐкóѸËÙ¼ÓÃÜÊý¾Ý¿âÎļþ£¬ÔÚÎļþÃûºó¸½¼Ó¡° .consultraskey-IDºÅ¡±¡¢¡°.Mallox¡±µÈºó׺À´ÖØÃüÃûËùÓмÓÃÜÎļþ£¬µ¼ÖÂÎļþ²»¿ÉÓã¬Ó°ÏìÓªÒµÔËÐУ¬Í¬Ê±»¹»áʵÑéÔÚÄÚÍøÖкáÏòÒÆ¶¯£¬»ñÈ¡¸ü¶à×°±¸µÄȨÏÞ²¢½øÒ»²½À©É¢£¬Î£º¦ÐÔ¼«´ó¡£
MalloxÀÕË÷²¡¶¾¼Ò×åÓÖ±»ÍâÑó³Æ×÷Target Company£¬ÓÚ2021Äê10Ô½øÈëÖйú£¬¸Ã¼Ò×åÖ÷ÒªÕë¶ÔÆóÒµµÄWebÓ¦ÓÃÌᳫ¹¥»÷£¬°üÀ¨Spring Boot¡¢Weblogic¡¢Í¨´ïOAµÈ¡£BevictorΰµÂEDRϵͳ¡¢×Ô˳ӦÇå¾²·ÀÓùϵͳ¡¢¹ýÂËÍø¹ØÏµÍ³¡¢½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¬ÒÔ¼°Ð°汾µÄÈëÇÖ¼ì²âϵͳ¡¢ÈëÇÖ·ÀÓùϵͳµÈ²úÆ·¾ù¿É׼ȷ¼ì²â²¢²éɱ¸ÃÀÕË÷²¡¶¾£¬ÎªÖÕ¶ËÌṩÖÜÈ«µÄÇå¾²·À»¤£¬ÓÐÓÃ×èÖ¹¸ÃÊÂÎñÉìÕÅ¡£
²¡¶¾ÆÊÎö
MalloxÀÕË÷²¡¶¾×îбäÖֵļÓÔØÆ÷½ÓÄÉC#±àд£¬º¯ÊýÃû³ÆÑÏÖØ»ìÏýÇÒÖÐÐÄÌí¼ÓÁËÐí¶àÀ¬»øÔËËãÖ¸ÁÕâ¸øÉ³Ïä×Ô¶¯»¯ÆÊÎöºÍÈ˹¤ÄæÏò¶¼´øÀ´Á˲»Ð¡µÄÄÑÌâ¡£

Ñù±¾ÔËÐкóÊ×ÏÈ»áʹÓÃSleepÒªÁìÉèÖÃËæ»úÊý¾ÙÐг¤Ê±¼ä˯Ãߣ¬ÒÔ´ËÀ´¹æ±ÜɳÏäµÄ×Ô¶¯»¯ÆÊÎö¡£

ÔÚ˯Ãßʱ¼ä¿¢Êºó£¬Àú³Ì»á½âÃܳö¾ÞϸΪ0x4A800h¾ÞϸC#±àдµÄPEÎļþ£¬¸ÃPEÎļþͬÑù±»»ìÏý¡£

±¾ÌåÈí¼þʹÓÃInvokeÒªÁ콨ÉèÍÑÀëÔʼÀú³ÌŲÓÃÁ´µÄÐÂÀú³Ì£¬×îÖÕ»áÔÚÄÚ´æÖÐÕö¿ª²¢ÔËÐÐC++ºÍCÓïÑÔ±àдµÄÀÕË÷ĸÌ壬×îÏÈÖ´ÐÐÕæÕýµÄ¶ñÒâ´úÂë¡£

¶ñÒâ´úÂëÏÈʵÑé´ÓIPµØÖ·Îª91.243.44[.]32µÄ·þÎñÆ÷ÏÂÔØF.bat£¬ÈôÊÇ·þÎñÆ÷ʧ»îÏÂÔØÊ§°Ü£¬Ôò²»»áÌåÏÖ³öºóÐøµÄ¶ñÒâÐÐΪ¶øÍ˳ö¡£

F.batµÄÖ÷Òª¹¦Ð§ÊÇ×èÖ¹MSSQL¡¢SQL Server¡¢Oracle³£¼ûÊý¾Ý¿âÏà¹ØµÄÀú³Ì¡¢·þÎñ²¢Ç¿ÖÆÉ¾³ýÏà¹Ø×¢²á±í£¬³ý´ËÖ®Í⻹¶ÔKingdee ERPϵͳ¾ÙÐй¥»÷¡£Õë¶Ôº£ÄÚ³§ÉÌÈí¼þ£¬×èÖ¹²¢¿¢Ê°¢ÀïÔÆ·þÎñ¡¢°Ù¶ÈÍøÅÌ¡¢360ä¯ÀÀÆ÷Ò½Éú¡¢QQÇå¾²·À»¤µÈÀú³Ì¡£

C++ºÍCÓïÑÔ±àдµÄÀÕË÷ĸÌåÔÚ¼ÓÃÜÀú³ÌÖÐɨ³ýµÄÎļþºó׺ÈçÏ£º
.lnk,.exe,.nls,.shs,.themepack,.bin,.msp,.wpx,.deskthemepack,.diagpkg,.icns,.ani,.msc,.ico,.cmd,.msu,.diagcfg,.cab,.prf,.ocx,.theme,
scr,.mod,.diangcab,.adv,.bat,.drv,.rom,.mpa,.key,.msi,.spl,.com,.hlp,.ics,.cpl,.lock,.cur,.hta,.dll,.nomedia,.sys,.rtp,.idx,.icl,.msstyles¡£

MalloxÀÕË÷Èí¼þÔÚ¼ÓÃÜÎļþµÄÀú³ÌÖлáɨ³ý°üÀ¨ÒÔÏÂ×Ö·û´®µÄÎļþĿ¼¡£

MalloxÀÕË÷Èí¼þ×îÖÕ¼ÓÃÜÎļþʹÓõÄÊÇchacha20 Ëã·¨£¬chacha20 Ëã·¨ÊÇsalsa20 Á÷ÃÜÂëµÄÒ»ÖÖ±äÌ壬¸Ã¶Ô³ÆËã·¨¿ÉÔÚ¶Ìʱ¼äÄÚ¼ÓÃÜÖ÷»úËùÓÐÎļþ¡£

ͨѶ²¢·¢ËÍÖ÷»úµÄÖ÷»úÃû¡¢Óò¿ØÃû³Æ¼°´ÅÅÌ×°±¸µÄÐͺÅÐÅÏ¢¡£

ÔÚ±éÀúÎļþ¾ÙÐмÓÃÜʱ£¬MalloxÀÕË÷»áÔÚ±»¼ÓÃÜÎļþµÄĿ¼ÏÂÊͷżû¸æÐÅINFORMATION.txt£¬¼û¸æÊܺ¦ÕßÎļþÒѾ±»¼ÓÃÜ£¬²¢ÁôÏÂÊܺ¦IDºÍºÚ¿ÍµÄÁªÏµ·½·¨¡£

×îÖÕÀÕË÷²¡¶¾Í¨¹ýÖ´ÐÐÒÔÏÂcmdÏÂÁî±ÜÃâ±»¼ÓÃÜÎļþµÄ»Ö¸´£º
Cmd /c bcdedit /set {current} bootstatuspolicy ignoreallfailures
Cmd /c bcdedit /set {current} recoveryenabled no
delete shadows /all /quiet
Ñù±¾IOCsÁбí

·À»¤½¨Òé
1¡¢ÊµÊ±ÐÞ¸´ÏµÍ³¼°Ó¦ÓÃÎó²î£¬½µµÍ±»MalloxÀÕË÷²¡¶¾Í¨¹ýÎó²îÈëÇÖµÄΣº¦¡£
2¡¢ÔöÇ¿»á¼û¿ØÖÆ£¬¹Ø±Õ²»ÐëÒªµÄ¶Ë¿Ú£¬½ûÓò»ÐëÒªµÄÅþÁ¬£¬½µµÍ×ʲúΣº¦Ì»Â¶Ãæ¡£
3¡¢¸ü¸Äϵͳ¼°Ó¦ÓÃʹÓõÄĬÈÏÃÜÂ룬ÉèÖøßÇ¿¶ÈÃÜÂëÈÏÖ¤£¬²¢°´ÆÚ¸üÐÂÃÜÂ룬±ÜÃâÈõ¿ÚÁî¹¥»÷¡£
4¡¢¿É×°ÖÃBevictorΰµÂÇå¾²²úÆ·ÔöÇ¿·À»¤£¬BevictorΰµÂEDRϵͳ¡¢×Ô˳ӦÇå¾²·ÀÓùϵͳ¡¢¹ýÂËÍø¹ØÏµÍ³µÈ¾ù¿ÉÓÐÓ÷ÀÓù¸ÃÀÕË÷²¡¶¾¡£

Óöµ½²¡¶¾²»Òª»Å
BevictorΰµÂÂíÉϰïÄú·ÀÓù
BevictorΰµÂEDRϵͳ·ÀÓùÉèÖÃ
¡ñ ÒÀÍлùÒòʶ±ðÊÖÒÕÕë¶ÔMalloxÀÕË÷²¡¶¾ÖÖ×å½¹µã¾«×¼Ê¶±ð£¬¸ßЧ½â¾ö±äÖÖÎÊÌ⣬ͨ¹ý½¨ÉèÖÜÆÚɨÃèʹÃü£¬×¼Ê±¶ÔÖ÷»ú¾ÙÐÐÖÜÈ«ÕûÀí£¬Ïû³ýÇå¾²Òþ»¼¡£
¡ñ ͨ¹ý΢¸ôÀëÕ½ÂÔÔöÇ¿»á¼û¿ØÖÆ£¬½µµÍºáÏòѬȾΣº¦¡£
¡ñ ¿ªÆôÎļþʵʱ¼à¿Ø¹¦Ð§£¬¿ÉÓÐÓÃÔ¤·ÀºÍ²éɱ¸ÃÀÕË÷²¡¶¾¡£
¡ñ ¿ªÆôϵͳ¼Ó¹Ì¹¦Ð§£¬¿ÉÓÐÓÃ×èµ²¸ÃÀÕË÷²¡¶¾¶ÔϵͳҪº¦Î»ÖþÙÐÐÆÆËðºÍ¸Ä¶¯¡£
BevictorΰµÂ×Ô˳ӦÇå¾²·ÀÓùϵͳ·ÀÓùÉèÖÃ
¡ñ ͨ¹ý΢¸ôÀëÕ½ÂÔÔöÇ¿»á¼û¿ØÖÆ£¬½µµÍºáÏòѬȾΣº¦¡£
¡ñ ͨ¹ýΣº¦·¢Ã÷¹¦Ð§É¨ÃèϵͳÊÇ·ñ±£´æÏà¹ØÎó²îºÍÈõ¿ÚÁ½µµÍΣº¦¡¢ïÔÌ×ʲú̻¶¡£
¡ñ ¿ªÆô²¡¶¾ÊµÊ±¼à²â¹¦Ð§£¬¿ÉÓÐÓÃÔ¤·ÀºÍ²éɱ¸ÃÀÕË÷²¡¶¾¡£
BevictorΰµÂ¹ýÂËÍø¹ØÏµÍ³·ÀÓùÉèÖÃ
¡ñ Õë¶Ô MalloxÀÕË÷²¡¶¾Ò»Ö±±ä»»ÌØÕ÷£¬±äÖÖ·ºÆðËÙÂʼ«¿ìµÄÌØµã£¬¿ÉÉî¶ÈÆÊÎö¼ì²â£¬¾«×¼Ê¶±ð±äÖÖ¼Ò×å¡£
¡ñ Õë¶ÔHTTP¡¢FTP¡¢POP3¡¢SMTP¡¢IMAPµÈ³£ÓÃÎļþ´«ÊäÐÒéÉèÖÃÉî¶È¼ì²â£¬±ÜÃⲡ¶¾Í¨¹ýÍø¹Ø½øÈëÄÚ²¿ÍøÂ磬Ïû³ýÄÚÍøÖն˺ͷþÎñÆ÷µÄѬȾΣº¦¡£
¡ñ ÆôÓÃʵʱ¼ì²â¡¢¸æ¾¯·þÎñ¡£
¡ñ Éý¼¶µ½×îв¡¶¾ÌØÕ÷¿â£¬²¢ÆôÓÃ×Ô¶¯¸üзþÎñ¡£
²úÆ·»ñÈ¡·½·¨
BevictorΰµÂ×Ô˳ӦÇå¾²·ÀÓùϵͳ¡¢BevictorΰµÂEDRϵͳÆóÒµ°æÊÔÓ㺿Éͨ¹ýBevictorΰµÂÌìÏ·ÖÖ§»ú¹¹»ñÈ¡£¨ÅÌÎÊÍøÖ·£ºhttp://www.topsec.com.cn/contact/£©
BevictorΰµÂEDRϵͳµ¥»ú°æÏÂÔØµØÖ·£ºhttp://edr.topsec.com.cn
BevictorΰµÂ¹ýÂËÍø¹ØÏµÍ³¡¢½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³¡¢ÈëÇÖ¼ì²âϵͳ¡¢ÈëÇÖ·ÀÓùϵͳµÈ²úÆ·ÌØÕ÷¿âÏÂÔØµØÖ·£ºftp://ftp.topsec.com.cn£©
TOPSEC
½ü¼¸ÄêÀ´£¬ÀÕË÷¹¥»÷ÊÂÎñƵÈÔ±¬·¢£¬ÇÒÔÚÊýÄ¿ÉÏÖðÄêÔö¶à¡£BevictorΰµÂ½«Ê¼ÖÕ¼á³Ö×ÔÖ÷Á¢ÒìÓë½¹µãÊÖÒÕ¹¥¹Ø£¬Ò»Á¬ÍƳöÁ¢ÒìÐԵIJúÆ·¡¢·þÎñÓë¼Æ»®£¬ÓɽçÏßµ½ÖÕ¶Ë¡¢¾²Ì¬µ½¶¯Ì¬¡¢µ¥µãµ½È«Óò£¬È«·½Î»°ü¹Ü¿Í»§ÍøÂçÇå¾²¡£