图:捕获的部分样本
图:微软IE浏览器主程序附带的数字签名
图:攻击流程
名称 | 评价反馈.exe |
MD5 | 5105E7547FE4B207867107E116E92120 |
签署者名称 | BitTorrent Inc |
颁发者 | thawte SHA256 Code Signing CA |
表:样本信息
图:诱饵图片
名称 | FreeSty.exe |
MD5 | 5D077A0CDD077C014EEDB768FEB249BA |
原始文件名 | CERTMGR.EXE |
表:FreeSty.exe信息
名称 | TrustedCert.cer |
MD5 | 895D11E97BA437535234F1D7CFC2EC61 |
表:TrustedCert.cer信息
图:FreeSty.exe
图:TrustedCert.cer
名称 | LogiDPPApp.exe |
MD5 | 2E7160CC15E86479EACEF09092C6EFAE |
签署者名称 | Check Point Software Technologies Ltd. |
颁发者 | VeriSign Class 3 Code Signing 2004 CA |
表:LogiDPPApp.exe信息
名称 | ISWUPD.dll |
MD5 | 67A71D8E4299399F87113B5035426ECE |
签署者名称 | ASUSTeK Computer Inc. |
颁发者 | ASUSTeK Computer Inc. |
备注 | 被攻击者自制的证书签名,将之前的根证书导入之后该文件的数字签名将在被感染机器上验证通过 |
表:ISWUPD.dll信息
名称 | logo.scr |
MD5 | DBEE6A79C7127C0CB7B8571A289BE33D |
签署者名称 | Fujian NetDragon Computer Network Information Technology Co.,Ltd |
颁发者 | thawte SHA256 Code Signing CA |
表:样本信息
名称 | sadas.exe |
MD5 | DB02BE467088B6ADBC1D2276203875AC |
签署者名称 | JRiver, Inc. |
颁发者 | thawte SHA256 Code Signing CA |
备注 | 证书已被颁发者直接吊销 |
表:样本信息
图:3个样本的数字签名信息
图:仿冒申请的签名与正常签名的对比
图:天威诚信官网截图