ÌáÒª
¿¨°Í˹»ùʵÑéÊÒ£¨Kaspersky Lab£©ICS CERT·¢Ã÷ÁËһϵÁдøÓжñÒ⸽¼þµÄÍøÂç´¹ÂÚµç×ÓÓʼþ£¬£¬£¬£¬Ö÷ÒªÕë¶ÔµÄÊÇÓ빤ҵÉú²úÏà¹ØµÄÆóÒµºÍ»ú¹¹¡£¡£¡£ÍøÂç´¹ÂÚµç×ÓÓʼþαװ³ÉÕýµ±µÄÉÌÒµÔ¼Ç뺯£¬£¬£¬£¬Ö÷Òª±»·¢Ë͸øÎ»ÓÚ¶íÂÞ˹µÄ¹¤ÒµÆóÒµ£¬£¬£¬£¬ÇÒÿһ·âµç×ÓÓʼþµÄÄÚÈݶ¼ÓëÄ¿µÄÊÕ¼þÈËËù´ÓʵÄÊÂÇéÓкܴóµÄÏà¹ØÐÔ¡£¡£¡£
ƾ֤ÎÒÃÇÍøÂçµ½µÄÊý¾Ý£¬£¬£¬£¬ÕâһϵÁй¥»÷×îÏÈÓÚ2017Äê11Ô£¬£¬£¬£¬ÇÒÏÖÔÚÈÔÔÚ¾ÙÐÐÖС£¡£¡£ÖµµÃ×¢ÖØµÄÊÇ£¬£¬£¬£¬ÔçÔÚ2015Äê¾ÍÒѾÓÐÀàËÆ¹¥»÷µÄ¼Í¼¡£¡£¡£
ÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©£¬£¬£¬£¬Õâʹ¹¥»÷ÕßÄܹ»Ô¶³Ì¿ØÖÆÊÜѬȾµÄϵͳ¡£¡£¡£ÁíÍ⣬£¬£¬£¬¹¥»÷Õß»¹Ê¹ÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎϵͳ±»×°ÖÃÔÚϵͳÖеĶñÒâÈí¼þµÄѬȾºÍ»î¶¯¡£¡£¡£
ƾ֤ÏÖÓÐÊý¾Ý£¬£¬£¬£¬¹¥»÷ÕßµÄÖ÷ҪĿµÄÊÇ´ÓÊܺ¦ÆóÒµµÄÕÊ»§ÖÐÇÔÈ¡×ʽ𡣡£¡£ÔÚ¹¥»÷ÕßÅþÁ¬µ½Êܺ¦ÕßµÄÅÌËã»úÖ®ºó£¬£¬£¬£¬ËûÃÇ»áËÑË÷²¢ÆÊÎö²É¹ºÎĵµ£¬£¬£¬£¬ÒÔ¼°ÆäʹÓõIJÆÎñºÍ»á¼ÆÈí¼þ¡£¡£¡£ÔÚ´ËÖ®ºó£¬£¬£¬£¬¹¥»÷Õß»áѰÕÒÖÖÖÖÒªÁìÀ´ÊµÑ鲯Îñڲƣ¬£¬£¬£¬ÀýÈçαÔìÓÃÓÚ¸¶¿îµÄÒøÐÐÐÅÏ¢¡£¡£¡£
ÔÚѬȾϵͳ֮ºó£¬£¬£¬£¬ÈôÊǹ¥»÷ÕßÐèÒªÌØÁíÍâÊý¾Ý»ò¹¦Ð§£¨ÈçȨÏÞÌáÉýºÍ»ñÈ¡ÍâµØÖÎÀíԱȨÏÞ¡¢ÇÔÈ¡ÓÃÓÚ²ÆÎñÈí¼þºÍЧÀ͵ÄÓû§Éí·ÝÑéÖ¤Êý¾Ý£¬£¬£¬£¬»òÕßÓÃÓÚºáÏòÒÆ¶¯µÄWindowsÕÊ»§£©£¬£¬£¬£¬ÄÇôËûÃǻὫһ¸öÌØÁíÍâ¶ñÒâÈí¼þÜöÝÍÏÂÔØµ½ÏµÍ³ÖУ¬£¬£¬£¬ÇÒËüÊÇרÃÅÕë¶ÔÿһλСÎÒ˽¼ÒÊܺ¦ÕߵĹ¥»÷¶øÁ¿Éí¶¨ÖÆµÄ¡£¡£¡£Õâ¸ö¶ñÒâÈí¼þÜöÝÍ¿ÉÄܰüÀ¨Ìع¤Èí¼þ¡¢À©Õ¹¹¥»÷Õß¶ÔÊÜѬȾϵͳ¿ØÖÆµÄÆäËûÔ¶³ÌÖÎÀí¹¤¾ß¡¢ÓÃÓÚʹÓòÙ×÷ϵͳºÍÓ¦ÓÃÈí¼þÎó²îµÄ¶ñÒâÈí¼þ£¬£¬£¬£¬ÒÔ¼°Îª¹¥»÷ÕßÌṩWindowsÕÊ»§Êý¾ÝµÄMimikatz¹¤¾ß¡£¡£¡£
¹¥»÷ÕߺÜÏÔÈ»ÊÇ̫ͨ¹ýÎö±»¹¥»÷ÆóÒµÔ±¹¤µÄͨѶÀ´»ñÈ¡ËûÃǾÙÐз¸·¨»î¶¯ËùÐèµÄÐÅÏ¢¡£¡£¡£ÁíÍ⣬£¬£¬£¬ËûÃÇÒ²¿ÉÒÔʹÓÃÕâЩµç×ÓÓʼþÖеÄÐÅÏ¢À´×¼±¸ÐµĹ¥»÷¡ª¡ªÕë¶ÔÓëÄ¿½ñÊܺ¦ÕßÏàÖúµÄÆóÒµ¡£¡£¡£³ýÁ˾¼ÃËðʧ֮Í⣬£¬£¬£¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµÃô¸ÐÊý¾ÝµÄй¶¡£¡£¡£
ÍøÂç´¹ÂÚµç×ÓÓʼþ
ÔÚ´ó´ó¶¼°¸ÀýÖУ¬£¬£¬£¬ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÄÚÈݶ¼Óë²ÆÎñÏà¹Ø£¬£¬£¬£¬Æä¸½¼þµÄÃüÃûÒ²ÌåÏÖÁËÕâÒ»µã¡£¡£¡£ÏêϸÀ´Ëµ£¬£¬£¬£¬ÆäÖÐһЩµç×ÓÓʼþÉù³ÆÊÇÓÉ´óÐ͹¤ÒµÆóÒµËù·¢³öµÄÕбêÔ¼Ç루¼ûÏÂÎÄ£©¡£¡£¡£
¶ñÒ⸽¼þͨ³£»£»£»£»£»£»£»£»áÊÇÒ»¸ö´æµµÎļþ¡£¡£¡£ÓÐЩµç×ÓÓʼþûÓи½¼þ£¬£¬£¬£¬ÔÚÕâЩ°¸ÀýÖУ¬£¬£¬£¬µç×ÓÓʼþµÄÕýÎÄÖ¼ÔÚÒýÓÕÊÕ¼þÈ˵ã»÷Ò»¸öÖ¸ÏòÍⲿ×ÊÔ´µÄÁ´½Ó£¬£¬£¬£¬¶ø¶ñÒ⹤¾ß¾Í»á´ÓÕâЩ×ÊÔ´ÏÂÔØ¡£¡£¡£
ÒÔÏÂÊÇÕë¶ÔijЩÆóÒµµÄ¹¥»÷ÖÐËùʹÓõÄÍøÂç´¹ÂÚµç×ÓÓʼþµÄʾÀý£º

ÍøÂç´¹ÂÚµç×ÓÓʼþµÄÆÁÄ»½ØÍ¼
Õâ·âµç×ÓÓʼþÉù³Æ×Ô¼ºÊÇÓÉÒ»¼Ò×ÅÃûµÄ¹¤ÒµÆóÒµ·¢³öµÄ¡£¡£¡£·¢Ë͸õç×ÓÓʼþµÄЧÀÍÆ÷µÄÓòÃûÓë¸ÃÆóÒµ¹Ù·½ÍøÕ¾µÄÓòÃûȷʵºÜÊÇÏàËÆ¡£¡£¡£µç×ÓÓʼþ¸½´øÓÐÒ»¸öÊÜÃÜÂë±£»£»£»£»£»£»£»£»¤µÄ´æµµÎļþ£¬£¬£¬£¬¶øÕâ¸öÃÜÂë¿ÉÒÔÔÚµç×ÓÓʼþµÄÕýÎÄÖÐÕÒµ½¡£¡£¡£
ÖµµÃ×¢ÖØµÄÊÇ£¬£¬£¬£¬¹¥»÷ÕßÔÚµç×ÓÓʼþÖÐʹÓÃÁË¸ÃÆóÒµÒ»ÃûÔ±¹¤µÄÈ«Ãû£¨³öÓÚ±£ÃÜÔµ¹ÊÔÓÉ£¬£¬£¬£¬ÎÒÃǶԵç×ÓÓʼþµÄÕⲿ·ÖÄÚÈݾÙÐÐÁËÆÁÕÏ´¦Öóͷ££¬£¬£¬£¬¼ûÉÏÃæµÄÆÁÄ»½ØÍ¼£©¡£¡£¡£ÕâÅú×¢¹¥»÷ÊǾÓÉÈ«ÐÄ×¼±¸µÄ£¬£¬£¬£¬²¢ÇÒ¹¥»÷ÕßÕë¶ÔÿһÃûÄ¿µÄÊÕ¼þÈ˶¼½¨ÉèÁ˰üÀ¨ÓëÌØ¶¨ÆóÒµÏà¹ØµÄÏêϸÐÅÏ¢µÄСÎÒ˽¼Òµç×ÓÓʼþ¡£¡£¡£
×÷Ϊ¹¥»÷µÄÒ»²¿·Ö£¬£¬£¬£¬¹¥»÷ÕßʹÓÃÁËÖÖÖÖÊÖÒÕÀ´ÑÚÊÎѬȾÀú³Ì¡£¡£¡£ÔÚ´ËÀà°¸ÀýÖУ¬£¬£¬£¬³ý¶ñÒâÈí¼þ×é¼þºÍÔ¶³ÌÖÎÀíÓ¦ÓóÌÐòÖ®Í⣬£¬£¬£¬Seldon 1.7£¨ÓÃÓÚËÑË÷ÕбêÐÅÏ¢µÄÕýµ±Èí¼þ£©Ò²±»×°ÖÃÔÚÁËÊÜѬȾµÄϵͳÖС£¡£¡£
ΪÁ˲»ÈÃÓû§ÏÓÒÉËûÃÇΪʲôûÓлñÈ¡µ½ÔÚ´¹ÂÚµç×ÓÓʼþÖÐÌáµ½µÄ²É¹ºÕбêÐÅÏ¢£¬£¬£¬£¬¶ñÒâ³ÌÐòËù×°ÖõÄÕâ¸öSeldon 1.7Èí¼þʵÖÊÉÏÊÇÒ»¸ö¶ñÒâ°æ±¾¡£¡£¡£

Õýµ±Èí¼þSeldon 1.7µÄ´°¿Ú
ÔÚijЩ°¸ÀýÖУ¬£¬£¬£¬Êܺ¦Õß¿´µ½µÄÊÇÒ»¸ö²¿·ÖË𻵵ÄͼÏñ¡£¡£¡£

ÓɶñÒâÈí¼þ·¿ªµÄͼÏñ
±ðµÄ£¬£¬£¬£¬»¹±£´æ½«Ò»¸öÒÑÖªµÄ¶ñÒâÈí¼þ±»Î±×°³ÉÒ»·Ý°üÀ¨ÒøÐÐתÕÊÊÕÌõµÄPDFÎĵµµÄ°¸Àý¡£¡£¡£Ï£ÆæµÄÊÇ£¬£¬£¬£¬ÊÕÌõ¼òÖ±°üÀ¨ÓÐÓõÄÊý¾Ý¡£¡£¡£ÏêϸÀ´Ëµ£¬£¬£¬£¬ËüÌáµ½ÁËÏÖÓй«Ë¾¼°ÆäÓÐÓõIJÆÎñϸ½Ú£¬£¬£¬£¬ÉõÖÁÁ¬Æû³µµÄVINÂëÒ²ÓëÆäÐͺÅÏàÆ¥Åä¡£¡£¡£

ÒøÐÐתÕÊÊÕÌõµÄÆÁÄ»½ØÍ¼
ÔÚÕâЩ¹¥»÷ÖÐʹÓõĶñÒâÈí¼þ×°ÖÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þ¡ª¡ªTeamViewer»òRemote Manipulator System/Remote Utilities£¨RMS£©¡£¡£¡£
ʹÓÃRMSʵÑéµÄ¹¥»÷
Óм¸ÖÖÒÑÖªµÄÒªÁì¿ÉÒÔ½«¶ñÒâÈí¼þ×°Öõ½ÏµÍ³ÖС£¡£¡£¶ñÒâÎļþ¿ÉÒÔͨ¹ý¸½¼Óµ½µç×ÓÓʼþÖпÉÖ´ÐÐÎļþÔËÐУ¬£¬£¬£¬Ò²¿ÉÒÔͨ¹ýÌØÖÆµÄWindowsÏÂÁîÚ¹ÊͳÌÐòÔËÐС£¡£¡£
ÀýÈ磬£¬£¬£¬ÉÏÃæÌáµ½µÄ´æµµÎļþ¾Í°üÀ¨ÁËÒ»¸öÓëÆäÓµÓÐÏàͬÃû³ÆµÄ¿ÉÖ´ÐÐÎļþ£¬£¬£¬£¬²¢ÇÒËüÊÇÒ»¸öÊÜÃÜÂë±£»£»£»£»£»£»£»£»¤µÄ×Ô½âѹ´æµµÎļþ¡£¡£¡£´æµµÎļþ»áÔÚÌáÈ¡ÎļþµÄͬʱÔËÐÐÒ»¸ö¾ç±¾£¬£¬£¬£¬ÓÃÓÚ×°ÖÃºÍÆô¶¯ÏµÍ³ÖеÄÏÖʵ¶ñÒâÈí¼þ¡£¡£¡£

¶ñÒâÈí¼þ×°ÖÃÎļþµÄÄÚÈÝ
´ÓÉÏÃæÆÁÄ»½ØÍ¼ÖеÄÏÂÁî¿ÉÒÔ¿´³ö£¬£¬£¬£¬ÔÚ¸´ÖÆÎļþºó£¬£¬£¬£¬¾ç±¾»áɾ³ý×ÔÉíÎļþ£¬£¬£¬£¬²¢ÔÚϵͳÖÐÆô¶¯Õýµ±Èí¼þ¡ª¡ªSeldon v.1.7ºÍRMS£¬£¬£¬£¬Ê¹¹¥»÷ÕßÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ¿ØÖÆÊÜѬȾµÄϵͳ¡£¡£¡£
¶ñÒâÈí¼þµÄÎļþ½«±»×°ÖÃÔÚ%AppData%\LocalDataNT folder %AppData%\NTLocalDataÎļþ¼Ð»ò%AppData%\NTLocalAppDataÎļþ¼ÐÖУ¬£¬£¬£¬ÕâÈ¡¾öÓÚËüµÄ°æ±¾¡£¡£¡£
µ±ËüÆô¶¯Ê±£¬£¬£¬£¬Õýµ±µÄRMSÈí¼þ½«¼ÓÔØ²Ù×÷ËùÐèµÄ¶¯Ì¬¿â£¨DLL£©£¬£¬£¬£¬°üÀ¨ÏµÍ³Îļþwinspool.drv£¬£¬£¬£¬ËüλÓÚϵͳÎļþ¼ÐÖУ¬£¬£¬£¬ÓÃÓÚ½«Îĵµ·¢Ë͵½´òÓ¡»ú¡£¡£¡£ÓÉÓÚRMSʹÓÃÆäÏà¶Ô·¾¶²»Çå¾²µØ¼ÓÔØ¿â£¨¹©Ó¦ÉÌÒѱ»¼û¸æ´ËÎó²î£©£¬£¬£¬£¬Òò´ËʹµÃ¹¥»÷ÕßÄܹ»¾ÙÐÐDLLÐ®ÖÆ¹¥»÷£ºËûÃǽ«¶ñÒâ¿â°²ÅÅÔÚÓëRMS¿ÉÖ´ÐÐÎļþËù´¦µÄͳһ¸öĿ¼ÖУ¬£¬£¬£¬´Ó¶øµ¼ÖÂÒ»¸ö¶ñÒâÈí¼þ×é¼þ±»¼ÓÔØ²¢»ñµÃ¿ØÖÆÈ¨£¬£¬£¬£¬¶ø²»ÊÇÏìÓ¦µÄϵͳ¿â¡£¡£¡£
¶ñÒâ¿â»áÍê³É¶ñÒâÈí¼þµÄ×°Öᣡ£¡£ÏêϸÀ´Ëµ£¬£¬£¬£¬Ëü»á½¨ÉèÒ»¸ö×¢²á±íÖµ£¬£¬£¬£¬ÈÏÕæÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐÐRMS¡£¡£¡£ÖµµÃ×¢ÖØµÄÊÇ£¬£¬£¬£¬Ôڴ˴λµÄ´ó´ó¶¼°¸ÀýÖУ¬£¬£¬£¬×¢²á±íÖµ±»°²ÅÅÔÚRunOnce¼üÖµÖУ¬£¬£¬£¬¶ø²»ÊÇRun¼üÖµ£¬£¬£¬£¬ÕâʹµÃ¶ñÒâÈí¼þ½öÔÚÏ´ÎϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£¡£¡£Ö®ºó£¬£¬£¬£¬¶ñÒâÈí¼þÐèÒªÔٴν¨Éè×¢²á±íÖµ¡£¡£¡£
Ö®ÒÔÊÇÑ¡ÔñÕâÖÖÒªÁ죬£¬£¬£¬ºÜ¿ÉÄÜÀ´×ÔÓÚ¹¥»÷ÕßÏëҪͨ¹ýÕâÖÖÒªÁìÀ´ÑÚÊζñÒâÈí¼þÔÚϵͳÖеı£´æ¡£¡£¡£ÁíÍ⣬£¬£¬£¬¶ñÒâ¿â»¹ÊµÏÖÁ˶Կ¹ÆÊÎöºÍ¼ì²âµÄÊÖÒÕ¡£¡£¡£ÆäÖÐÒ»ÖÖÊÖÒÕÉæ¼°Ê¹ÓùþÏ£Öµ¶¯Ì¬µ¼ÈëWindows APIº¯Êý¡£¡£¡£Í¨¹ýÕâÖÖ·½·¨£¬£¬£¬£¬¹¥»÷Õ߾Ͳ»±Ø½«ÕâЩº¯ÊýµÄÃû³Æ´æ´¢ÔÚ¶ñÒâ¿âµÄÖ÷ÌåÖУ¬£¬£¬£¬ÕâÓÐÖúÓÚËûÃǶԴó´ó¶¼ÆÊÎö¹¤¾ßÒþ²Ø³ÌÐòµÄÏÖʵ¹¦Ð§¡£¡£¡£

ʵÏÖ¶¯Ì¬µ¼È뺯ÊýµÄ¶ñÒâ´úÂë¶ÎµÄÒ»²¿·Ö
¶ñÒ⶯̬¿âÎļþwinspool.drv½«½âÃÜÓɹ¥»÷Õß×¼±¸µÄÉèÖÃÎļþ£¬£¬£¬£¬ÆäÖаüÀ¨RMSÈí¼þµÄÉèÖá¢Ô¶³Ì¿ØÖÆÅÌËã»úµÄÃÜÂëÒÔ¼°Í¨Öª¹¥»÷ÕßϵͳÒÑÀֳɱ»Ñ¬È¾ËùÐèµÄÉèÖᣡ£¡£
ÆäÖÐÒ»¸öÉèÖÃÎļþ°üÀ¨ÁËÒ»¸öµç×ÓÓʼþµØµã£¬£¬£¬£¬ÓÃÓÚÎüÊÕÓйØÊÜѬȾϵͳµÄÐÅÏ¢£¬£¬£¬£¬°üÀ¨ÅÌËã»úÃû³Æ¡¢Óû§Ãû¡¢RMSÅÌËã»úµÄInternet IDµÈ¡£¡£¡£ÆäÖУ¬£¬£¬£¬Internet IDÊÇÔÚÅÌËã»úÅþÁ¬µ½RMS¹©Ó¦É̵ÄÕýµ±Ð§ÀÍÆ÷ÉÏÌìÉúµÄ¡£¡£¡£Õâ¸ö±êʶ·ûËæºó½«ÓÃÓÚÅþÁ¬µ½Î»ÓÚNATºóÃæµÄÔ¶³Ì¿ØÖÆÏµÍ³£¨ÔÚÊ¢Ðеļ´Ê±ÐÂÎŽâ¾ö¼Æ»®ÖÐҲʹÓÃÁËÀàËÆµÄ»úÖÆ£©¡£¡£¡£
ÔÚÒÑ·¢Ã÷µÄÉèÖÃÎļþÖÐÕÒµ½µÄµç×ÓÓʼþµØµãÁÐ±í½«ÔÚIoCs²¿·ÖÖÐÌṩ¡£¡£¡£
Ò»¸öRC4µÄÐ޸İ汾±»ÓÃÓÚ¼ÓÃÜÉèÖÃÎļþ¡£¡£¡£ÉÏÃæÌáµ½µÄ´æµµÎļþÖеÄÉèÖÃÎļþÈçÏÂËùʾ¡£¡£¡£

½âÃܺóµÄInternetId.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄnotification.rcfgÎļþµÄÄÚÈÝ

½âÃܺóµÄOptions.rcfgÎļþµÄÄÚÈÝ
![]()
½âÃܺóµÄPassword.rcfgÎļþµÄÄÚÈÝ
ÔÚÍê³ÉÕâЩ֮ºó£¬£¬£¬£¬¹¥»÷Õ߾ͿÉÒÔʹÓÃϵͳµÄInternet IDºÍÃÜÂëÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂͨ¹ýÕýµ±µÄRMSЧÀÍÆ÷ʹÓñê×¼µÄRMS¿Í»§¶ËÀ´¿ØÖÆÕû¸öϵͳ¡£¡£¡£
ʹÓÃTeamViewerʵÑéµÄ¹¥»÷
ʹÓÃÕýµ±µÄTeamViewerÈí¼þʵÑéµÄ¹¥»÷ÓëʹÓÃRMSÈí¼þʵÑéµÄ¹¥»÷ºÜÊÇÏàËÆ£¬£¬£¬£¬ÏêϸÈçÉÏËùÊö¡£¡£¡£×îÏÔÖøµÄÒ»¸öÇø±ðÌØÕ÷ÊÇ£¬£¬£¬£¬À´×ÔÊÜѬȾϵͳµÄÐÅÏ¢±»·¢Ë͵½Á˶ñÒâÈí¼þµÄÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷£¬£¬£¬£¬¶ø²»Êǹ¥»÷Õߵĵç×ÓÓʼþµØµã¡£¡£¡£
ÓëʹÓÃRMSÒ»Ñù£¬£¬£¬£¬¶ñÒâ´úÂëͨ¹ý½«¶ñÒâ¿âÌæ»»ÎªÏµÍ³DLL×¢Èëµ½TeamViewerÀú³ÌÖС£¡£¡£ÔÚʹÓÃTeamViewerµÄ°¸ÀýÖУ¬£¬£¬£¬¹¥»÷ÕßʹÓÃÁËmsimg32.dll¡£¡£¡£
Õâ²¢·ÇÒ»ÖÖרÊôÕ½Êõ£¬£¬£¬£¬Õýµ±µÄTeamViewerÈí¼þÖ®Ç°Ôø±»ÓÃÓÚAPTºÍÍøÂç·¸·¨¹¥»÷¡£¡£¡£ÔÚʹÓùýÕâ¸ö¹¤¾ß¼¯µÄ×éÖ¯ÖУ¬£¬£¬£¬×î×ÅÃûµÄÓ¦¸ÃËãÊÇTeamSpy Crew¡£¡£¡£²»¹ý£¬£¬£¬£¬ÎÒÃÇÒÔΪÔÚ±¾ÎÄÖÐÐÎòµÄ¹¥»÷ÓëTeamSpyÎ޹أ¬£¬£¬£¬¶øÊÇÁíÒ»¸öÍøÂç·¸·¨¼¯ÍÅËùΪ¡£¡£¡£Ï£ÆæµÄÊÇ£¬£¬£¬£¬ÔÚÆÊÎöÕâЩ¹¥»÷µÄÀú³ÌÖб»Ê¶±ð³öÀ´µÄÓÃÓÚ¼ÓÃÜÉèÖÃÎļþÏ¢ÕùÃÜÃÜÂëµÄËã·¨ÓëÈ¥Äê4Ô·ÝÐÎòÀàËÆ¹¥»÷µÄһƪÎÄÕÂÖÐËùÐû²¼µÄËã·¨ÍêÈ«Ïàͬ¡£¡£¡£
¸÷È˶¼ÖªµÀ£¬£¬£¬£¬Õýµ±µÄTeamViewerÈí¼þ²¢²»»áÏòÓû§Òþ²ØÆäÆô¶¯»ò²Ù×÷£¬£¬£¬£¬ÓÈÆäÊÇÔÚÔ¶³Ì¿ØÖƽÓÈëµÄʱ¼ä»á֪ͨÓû§¡£¡£¡£¿£¿£¿ÉÊÇ£¬£¬£¬£¬¹¥»÷ÕßÐèÒªÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ»ñµÃ¶ÔÊÜѬȾϵͳµÄÔ¶³Ì¿ØÖÆ¡£¡£¡£Îª´Ë£¬£¬£¬£¬ËûÃǹҹÉî˼¸¸öWindows APIº¯Êý¡£¡£¡£
¹¥»÷ÕßʹÓÃÁËÒ»ÖÖÃûΪ¡°Hooking¡±µÄÖÚËùÖÜÖªµÄÒªÁìÀ´½«º¯Êý¹Ò¹³ÆðÀ´¡£¡£¡£Òò´Ë£¬£¬£¬£¬µ±Õýµ±µÄÈí¼þŲÓÃÆäÖÐÒ»¸öWindows APIº¯Êýʱ£¬£¬£¬£¬¿ØÖÆÈ¨½«±»×ª´ï¸ø¶ñÒâDLL£¬£¬£¬£¬¶øÕýµ±µÄÈí¼þÖ»»á»ñµÃÒ»¸öÓÕÆÐÔµÄÏìÓ¦£¬£¬£¬£¬¶ø²»ÊÇÒ»¸öÀ´×Ô²Ù×÷ϵͳµÄÏìÓ¦¡£¡£¡£

Windows APIº¯Êý±»¶ñÒâÈí¼þ¹Ò¹³
¹Ò¹³Windows APIº¯Êýʹ¹¥»÷ÕßÄܹ»Òþ²ØTeamViewerµÄ´°¿Ú£¬£¬£¬£¬±£»£»£»£»£»£»£»£»¤¶ñÒâÈí¼þÎļþ²»±»¼ì²âµ½£¬£¬£¬£¬²¢¿ØÖÆTeamViewerÆô¶¯²ÎÊý¡£¡£¡£
Æô¶¯ºó£¬£¬£¬£¬¶ñÒâ¿âͨ¹ýÖ´ÐÐÏÂÁî¡°ping 1.1.1.1¡±À´¼ì²éInternetÅþÁ¬ÊÇ·ñ¿ÉÓ㬣¬£¬£¬È»ºó½âÃܶñÒâ³ÌÐòµÄÉèÖÃÎļþtvr.cfg¡£¡£¡£¸ÃÎļþ°üÀ¨ÖݪֲÎÊý£¬£¬£¬£¬ÀýÈçÓÃÓÚÔ¶³Ì¿ØÖÆÏµÍ³µÄÃÜÂë¡¢¹¥»÷ÕßµÄÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷µÄURL¡¢ÔÚ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷µÄÇëÇóÖÐʹÓõÄHTTP±êÍ·µÄUser-Agent×ֶΡ¢ÓÃÓÚTeamViewerµÄVPN²ÎÊýµÈ¡£¡£¡£

½âÃܺóµÄ¶ñÒâÈí¼þÉèÖÃÎļþµÄÄÚÈÝ
ÓëRMS²î±ðµØ·½ÔÚÓÚ£¬£¬£¬£¬Team ViewerʹÓÃÄÚÖÃVPNÔ¶³Ì¿ØÖÆÎ»ÓÚNATºóÃæµÄÅÌËã»ú¡£¡£¡£
ÓëRMSÏàͬµÄµØ·½ÔÚÓÚ£¬£¬£¬£¬Ïà¹ØµÄÖµ½«±»Ìí¼Óµ½RunOnce×¢²á±í¼üÖµÖУ¬£¬£¬£¬ÒÔÈ·±£¶ñÒâÈí¼þÔÚϵͳÆô¶¯Ê±×Ô¶¯ÔËÐС£¡£¡£
¶ñÒâÈí¼þ»áÍøÂçÊÜѬȾÅÌËã»úÉϵÄÊý¾Ý£¬£¬£¬£¬²¢½«ÆäÁ¬Í¬Ô¶³ÌÖÎÀíËùÐèµÄϵͳ±êʶ·ûÒ»Æð·¢Ë͵½ÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷¡£¡£¡£·¢Ë͵ÄÊý¾Ý°üÀ¨£º
¡ñ ²Ù×÷ϵͳ°æ±¾
¡ñ Óû§Ãû
¡ñ ÅÌËã»úÃû
¡ñ ÓйØÕýÔÚÔËÐжñÒâÈí¼þµÄÓû§È¨ÏÞ¼¶±ðµÄÐÅÏ¢
¡ñ ϵͳÖÐÊÇ·ñ±£´æÂó¿Ë·çºÍÍøÂçÉãÏñÍ·
¡ñ ÊÇ·ñ×°ÖÃÁË·À²¡¶¾Èí¼þ»òÆäËûÇå¾²½â¾ö¼Æ»®£¬£¬£¬£¬ÒÔ¼°UAC¼¶±ð
¶ñÒâÈí¼þ»áͨ¹ýÒÔÏÂWQLÅÌÎÊÀ´»ñÈ¡ÓйØÏµÍ³ÖÐ×°ÖõÄÇå¾²Èí¼þµÄÐÅÏ¢£º
root\SecurityCenter:SELECT * FROM AntiVirusProduct
ÍøÂçµÄÐÅÏ¢½«Í¨¹ýÒÔÏÂPOSTÇëÇó·¢Ë͸ø¹¥»÷ÕßµÄЧÀÍÆ÷£º

ÓÃÓÚÏòÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷·¢ËͼÓÃÜÊý¾ÝµÄPOSTÇëÇó
Éæ¼°TeamViewerµÄ¹¥»÷µÄÁíÒ»¸öÏÔ×ÅÇø±ðÌØÕ÷ÊÇÄܹ»ÏòÊÜѬȾµÄϵͳ·¢ËÍÏÂÁ£¬£¬£¬²¢ÈÃËüÃÇÓɶñÒâÈí¼þÖ´ÐС£¡£¡£ÕâЩÏÂÁîͨ¹ýTeamViewerÓ¦ÓóÌÐòÖÐÄÚÖõÄChat£¨Ì¸Ì죩ģ¿£¿£¿é´ÓÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷·¢ËÍÏÂÁî¡£¡£¡£ËäÈ»£¬£¬£¬£¬Ì¸Ìì´°¿Ú»á±»¶ñÒâ¿âÒþ²Ø£¬£¬£¬£¬ÇÒÈÕÖ¾Îļþ»á±»É¾³ý¡£¡£¡£
±»·¢Ë͵½ÊÜѬȾϵͳµÄÏÂÁͨ¹ýÒÔÏÂÖ¸ÁîÔÚWindowsÏÂÁîÚ¹ÊͳÌÐòÖÐÖ´ÐУº
cmd.exe /c start /b
²ÎÊý¡°/ b¡±ÌåÏÖÓɹ¥»÷Õß·¢Ë͵ÄÓÃÓÚÖ´ÐеÄÏÂÁÔÚ²»½¨Éèд°¿ÚµÄÇéÐÎÏÂÔËÐС£¡£¡£
±ðµÄ£¬£¬£¬£¬µ±¶ñÒâÈí¼þ´Ó¹¥»÷ÕßµÄЧÀÍÆ÷ÎüÊÕµ½¶ÔÓ¦µÄÏÂÁîʱ£¬£¬£¬£¬Ëü»¹»áÖ´ÐÐ×Ô»Ù»úÖÆ¡£¡£¡£
ÆäËû±»Ê¹ÓõĶñÒâÈí¼þ
µ±¹¥»÷Õß»¹ÐèÒªÆäËûÊý¾Ý£¨ÈçÊÚȨÊý¾Ý£©µÄʱ¼ä£¬£¬£¬£¬ËûÃÇ»á½«ÌØ¹¤Èí¼þÏÂÔØµ½Êܺ¦ÕßµÄÅÌËã»úÉÏ£¬£¬£¬£¬ÒÔ±ãÍøÂçµç×ÓÓÊÏä¡¢ÍøÕ¾¡¢SSH/FTP/Telnet¿Í»§¶ËµÄµÇ¼ÃûºÍÃÜÂ룬£¬£¬£¬ÒÔ¼°¼Í¼»÷¼üºÍÆÁÄ»½ØÍ¼¡£¡£¡£
ÔÚ¹¥»÷ÕßµÄЧÀÍÆ÷ÉÏ×°Öò¢ÏÂÔØµ½Êܺ¦ÕßÅÌËã»úÉÏµÄÆäËûÈí¼þÖУ¬£¬£¬£¬±»·¢Ã÷°üÀ¨À´×ÔÒÔϼÒÍ¥µÄ¶ñÒâÈí¼þ£º
¡ñ Babylon RAT
¡ñ Betabot/Neurevt
¡ñ AZORult stealer
¡ñ Hallaj PRO Rat
¹ØÓÚÕâЩľÂí¶øÑÔ£¬£¬£¬£¬ËüÃDZ»ÏÂÔØµ½ÊÜѬȾϵͳÖУ¬£¬£¬£¬ºÜ¿ÉÄÜÊDZ»ÓÃÀ´ÍøÂçÐÅÏ¢ºÍÇÔÈ¡Êý¾Ý¡£¡£¡£³ýÁËÔ¶³ÌÖÎÀíÖ®Í⣬£¬£¬£¬ÕâЩ¶ñÒâÈí¼þ»¹°üÀ¨ÒÔϹ¦Ð§£º
¡ñ ¼Í¼»÷¼ü
¡ñ ÆÁÄ»½ØÍ¼
¡ñ ÍøÂçϵͳÐÅÏ¢ÒÔ¼°ÓëÒÑ×°ÖóÌÐòºÍÕýÔÚÔËÐеÄÀú³ÌÓйصÄÐÅÏ¢
¡ñ ÏÂÔØÆäËû¶ñÒâÎļþ
¡ñ ʹÓÃÅÌËã»ú×÷ΪÊðÀíЧÀÍÆ÷
¡ñ ´ÓÊ¢ÐеijÌÐòºÍä¯ÀÀÆ÷ÖÐÇÔÈ¡ÃÜÂë
¡ñ ÇÔÈ¡¼ÓÃÜÇ®±ÒÇ®°ü
¡ñ ÇÔÈ¡SkypeÐÂÎÅ
¡ñ ¾ÙÐÐDDoS¹¥»÷
¡ñ ×èµ²ºÍÓÕÆÓû§Á÷Á¿
¡ñ ½«í§ÒâÓû§Îļþ·¢Ë͵½ÏÂÁîºÍ¿ØÖÆÐ§ÀÍÆ÷
ÔÚÆäËûһЩ°¸ÀýÖУ¬£¬£¬£¬ÔÚ¶ÔÊÜѬȾϵͳ¾ÙÐÐÆðÔ´ÆÊÎöºó£¬£¬£¬£¬¹¥»÷Õ߻Ὣһ¸öÌØÁíÍâ¶ñÒâÈí¼þÄ£¿£¿£¿éÏÂÔØµ½Êܺ¦ÕßµÄÅÌËã»úÖС£¡£¡£ÕâÊÇÒ»¸ö°üÀ¨¶àÖÖ¶ñÒâºÍÕýµ±³ÌÐòµÄ×Ô½âѹ´æµµÎļþ£¬£¬£¬£¬ËüºÜ¿ÉÄÜÊÇÕë¶ÔÄ³Ð©ÌØ¶¨ÏµÍ³¶øÌØÊâ±»ÏÂÔØµÄ¡£¡£¡£
ÀýÈ磬£¬£¬£¬ÈôÊǶñÒâÈí¼þÊÇÔÚûÓÐÍâµØÖÎÀíԱȨÏÞµÄÇéÐÎÏÂÖ´Ðе쬣¬£¬£¬ÄÇôΪÁËÈÆ¹ýWindowsÓû§ÕÊ»§¿ØÖÆ£¨UAC£©£¬£¬£¬£¬¹¥»÷ÕßÔò»áʹÓÃÉÏÃæÌáµ½µÄDLLÐ®ÖÆÊÖÒÕ¡£¡£¡£µ«ÔÚÕâÖÖÇéÐÎÏ£¬£¬£¬£¬Ê¹ÓõÄÊÇWindowsϵͳÎļþ%systemdir%\migwiz\migwiz.exeºÍ¿âÎļþcryptbase.dll¡£¡£¡£
±ðµÄ£¬£¬£¬£¬¹¥»÷ÕßÔÚһЩϵͳÖл¹×°ÖÃÁËÁíÒ»¸öÔ¶³ÌÖÎÀíÊÊÓóÌÐòRemoteUtilities£¬£¬£¬£¬ËüÌṩÁ˱ÈRMS»òTeamViewer¸üǿʢµÄ¹¦Ð§¼¯À´¿ØÖÆÊÜѬȾµÄÅÌËã»ú¡£¡£¡£Æä¹¦Ð§°üÀ¨£º
¡ñ Ô¶³Ì¿ØÖÆÏµÍ³£¨RDP£©
¡ñ ´ÓÊÜѬȾµÄϵͳÏÂÔØÎļþ»òÉÏ´«Îļþµ½ÊÜѬȾϵͳ
¡ñ ¿ØÖÆÊÜѬȾϵͳµÄµçÔ´
¡ñ Ô¶³ÌÖÎÀíÕýÔÚÔËÐеÄÓ¦ÓóÌÐòµÄÀú³Ì
¡ñ Ô¶³Ìshell£¨ÏÂÁîÐУ©
¡ñ ÖÎÀíÓ²¼þ
¡ñ ÆÁÄ»½ØÍ¼ºÍÂ¼ÖÆÆÁÄ»
¡ñ ͨ¹ýÅþÁ¬µ½ÊÜѬȾϵͳµÄ×°±¸Â¼ÖÆÒôƵºÍÊÓÆµ
¡ñ Ô¶³ÌÖÎÀíϵͳע²á±í
¹¥»÷ÕßʹÓÃÁËRemoteUtilitiesµÄÐ޸İ汾£¬£¬£¬£¬Ê¹µÃËûÃÇÄܹ»ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏÂÖ´ÐÐÉÏÊö²Ù×÷¡£¡£¡£
ÔÚijЩ°¸ÀýÖУ¬£¬£¬£¬³ýÁËcryptbase.dllºÍRemoteUtilitiesÖ®Í⣬£¬£¬£¬¹¥»÷Õß»¹×°ÖÃÁËMimikatzÊÊÓóÌÐò¡£¡£¡£ÎÒÃÇÒÔΪ£¬£¬£¬£¬ÈôÊǵÚÒ»¸öÊÜѬȾµÄϵͳûÓÐ×°ÖòÆÎñÊý¾Ý´¦Öóͷ£Èí¼þ£¬£¬£¬£¬ÄÇô¹¥»÷ÕßÔò»á×°ÖÃMimikatz¡£¡£¡£MimikatzÊÊÓóÌÐò±»¹¥»÷ÕßÇÔÈ¡ÆóÒµÔ±¹¤µÄÉí·ÝÑéÖ¤Êý¾Ý£¬£¬£¬£¬²¢»ñÈ¡¶ÔÆóÒµÍøÂçÖÐÆäËûÅÌËã»úµÄÔ¶³Ì»á¼û¡£¡£¡£¹¥»÷ÕßʹÓÃÕâÖÖÊÖÒÕ»á¸øÆóÒµ´øÀ´ºÜ´óµÄÍþв£ºÈôÊÇËûÃÇÀֳɻñÈ¡µ½ÁËÓòÖÎÀíÔ±ÕÊ»§µÄƾ֤£¬£¬£¬£¬ÄÇôËûÃÇÔò¿ÉÒÔ¿ØÖÆÆóÒµÍøÂçÖеÄËùÓÐϵͳ¡£¡£¡£
¹¥»÷µÄÄ¿µÄ
ƾ֤KSNµÄÊý¾Ý£¬£¬£¬£¬ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú£¬£¬£¬£¬Ô¼ÄªÓÐ800ÊôÓÚ¹¤ÒµÆóÒµµÄÔ±¹¤ÅÌËã»ú±»±¾ÎÄÖÐÐÎòµÄ¶ñÒâÈí¼þËù¹¥»÷¡£¡£¡£

ÔÚ2017Äê10Ôµ½2018Äê6ÔÂʱ´ú±»¹¥»÷µÄÅÌËã»úÊýÄ¿£¨°´ÔÂͳ¼Æ£©
¾ÝÎÒÃÇÔ¤¼Æ£¬£¬£¬£¬¶íÂÞ˹ÖÁÉÙÓÐ400¼Ò¹¤ÒµÆóÒµ³ÉΪÁËÕâ´Î¹¥»÷µÄÄ¿µÄ£¬£¬£¬£¬Éæ¼°µ½ÒÔÏÂÐÐÒµ£º
¡ñ ÖÆÔìÒµ
¡ñ ʯÓͺÍ×ÔÈ»Æø
¡ñ Ò±½ð
¡ñ ¹¤³Ì
¡ñ ÄÜÔ´
¡ñ ÖÆ×÷
¡ñ ¿óÒµ
¡ñ ÎïÁ÷
»ùÓÚ´Ë£¬£¬£¬£¬¿ÉÒԵóö½áÂÛ£¬£¬£¬£¬¹¥»÷Õß²¢²»×¨×¢ÓÚÈκÎÌØ¶¨ÐÐÒµ»òÁìÓòµÄÆóÒµ¡£¡£¡£Óë´Ëͬʱ£¬£¬£¬£¬ËûÃǵĻÇåÎúµØÅú×¢ÎúËûÃÇרעÓÚÆÆËðÊôÓÚ¹¤ÒµÆóÒµµÄϵͳ¡£¡£¡£ÍøÂç·¸·¨·Ö×ÓµÄÕâһѡÔñ¿ÉÄÜÊÇÓÉÓÚ¹¤ÒµÆóÒµµÄÍøÂçÍþвÒâʶºÍÍøÂçÇå¾²ÎÄ»¯Ô¶²»ÈçÆäËû¾¼ÃÁìÓò£¨ÈçÒøÐлòIT¹«Ë¾£©µÄÆóÒµ¡£¡£¡£ÁíÍ⣬£¬£¬£¬ÕýÈçÎÒÃÇÔçǰËùÌáµ½µÄÄÇÑù£¬£¬£¬£¬¹¤ÒµÆóÒµÓëÆäËûÁìÓòµÄÆóÒµÏà±È¸üϰ¹ßÓÚÔÚÆäÕË»§ÉϾÙÐÐÉæ¼°´ó×Ú×ʽðµÄ²Ù×÷¡£¡£¡£ÕâЩ¶¼Ê¹µÃËüÃdzÉΪ¹ØÓÚÍøÂç×ï·¸¶øÑÔ¸ü¾ßÎüÒýÁ¦µÄÄ¿µÄ¡£¡£¡£
½áÂÛ
ÕâÏîÑо¿ÔÙ´ÎÅú×¢£¬£¬£¬£¬×ÝȻʹÓüòÆÓµÄÊÖÒÕºÍÒÑÖªµÄ¶ñÒâÈí¼þ£¬£¬£¬£¬¹¥»÷ÕßÒ²¿ÉÒÔͨ¹ýÊìÁ·µØÊ¹ÓÃÉç»á¹¤³Ì²¢ÔÚÄ¿µÄϵͳÖÐÑÚÊζñÒâ´úÂëÀ´Àֳɵع¥»÷´ó×ڵĹ¤ÒµÆóÒµ¡£¡£¡£·¸·¨·Ö×ÓÆð¾¢µØÊ¹ÓÃÉç»á¹¤³ÌÀ´×èÖ¹Óû§ÏÓÒÉ×Ô¼ºµÄÅÌËã»úÊܵ½ÁËѬȾ¡£¡£¡£ÁíÍ⣬£¬£¬£¬ËûÃÇ»¹Ê¹ÓÃÁËÕýµ±µÄÔ¶³ÌÖÎÀíÈí¼þÀ´ÌӱܷÀ²¡¶¾½â¾ö¼Æ»®µÄ¼ì²â¡£¡£¡£
ÕâһϵÁй¥»÷Ö÷ÒªÕë¶ÔµÄÊǶíÂÞ˹µÄÆóÒµ£¬£¬£¬£¬µ«Í¬ÑùµÄÕ½ÊõºÍ¹¤¾ßͬÑù¿ÉÓÃÀ´¹¥»÷È«ÌìϹæÄ£ÄÚÈκιú¼ÒµÄ¹¤ÒµÆóÒµ¡£¡£¡£
ÎÒÃÇÒÔΪ£¬£¬£¬£¬´Ë´Î¹¥»÷ÊÂÎñ±³ºóµÄÄ»ºóºÚÊֺܿÉÄÜÊÇÒ»¸ö·¸·¨¼¯ÍÅ£¬£¬£¬£¬Æä³ÉÔ±¶Ô¶íÓïÓÐןÜÊìÁ·µÄÕÆÎÕ£¬£¬£¬£¬ÕâÒ»µã¿ÉÒÔ´ÓÍøÂç´¹ÂÚµç×ÓÓʼþÕýÎĵĸßˮƽ±àдÒÔ¼°Ð޸ĶíÓïÆóÒµ²ÆÎñÊý¾ÝµÄÄÜÁ¦ÉÏÌåÏÖ³öÀ´¡£¡£¡£
Ô¶³ÌÖÎÀí¹¦Ð§Ê¹·¸·¨·Ö×ÓÄܹ»ÍêÈ«¿ØÖƱ»ÆÆËðµÄϵͳ£¬£¬£¬£¬Òò´Ë¿ÉÄܵĹ¥»÷³¡¾°²»µ«ÏÞÓÚ͵ÇÔ×ʽ𡣡£¡£ÔÚ¹¥»÷Ä¿µÄµÄÀú³ÌÖУ¬£¬£¬£¬¹¥»÷Õß»¹Äܹ»ÇÔÈ¡ÊôÓÚÄ¿µÄÆóÒµ¼°ÆäÏàÖúͬ°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý£¬£¬£¬£¬¶ÔÊܺ¦ÆóÒµÔ±¹¤ÊµÑéÒþÃØµÄÊÓÆµ¼à¿Ø£¬£¬£¬£¬²¢¿ÉÒÔͨ¹ýÅþÁ¬µ½ÊÜѬȾÅÌËã»úµÄ×°±¸À´Â¼ÖÆÒôƵºÍÊÓÆµ¡£¡£¡£
IoCs
ÔÚÕâÀïÉó²éºÍÏÂÔØ¡£¡£¡£
£¨×ªÔØÀ´×ÔFreeBuf.COM£©
Copyright ? MG±ùÇòÍ»ÆÆÊÔÍæ °æÈ¨ËùÓÐ ¾©ICP±¸05032414ºÅ
¾©¹«Íø°²±¸11010802024551ºÅ