• <sub id="pqc61"><p id="pqc61"></p></sub><sub id="pqc61"></sub>
    在线精品视频一区二区,亚洲中文字幕无码一久久区,正在播放肥臀熟妇在线视频,国内精品视频一区二区三区八戒 ,国产毛片三区二区一区,国产精品一区中文字幕,丰满少妇被猛烈进出69影院,国产成人无码
    您正在使用IE低版瀏覽器,為了您的雷峰網賬號安全和更好的產品體驗,強烈建議使用更快更安全的瀏覽器
    此為臨時鏈接,僅用于文章預覽,將在時失效
    政企安全 正文
    發私信給又田
    發送

    0

    攻擊我國政府的海蓮花又來幺蛾子

    本文作者: 又田 2019-04-24 18:30
    導語:自活躍以來,APT32 一直持續針對我國進行網絡攻擊。

    “海蓮花”,又名 APT32 和 OceanLotus,是越南背景的黑客組織。

    自2012年活躍以來,長期針對中國能源相關行業、海事機構、海域建設部門、科研院所和航運企業等進行網絡攻擊。除中國外,“海蓮花”的目標還包含全球的政府、軍事機構和大型企業,以及本國的媒體、人權和公民社會等相關的組織和個人。

    在攻擊過程中,APT32 一直在嘗試不同方法以 實現在目標系統上執行惡意代碼和繞過安全檢測,其中經常使用的包含白利用和 C2 流量偽裝等。

    近日,微步在線狩獵系統捕獲了一個 APT32 針對我國進行攻擊的誘餌,該誘餌使用了兩層白利用進行 DLL 劫持,第一層為 Word 白利用,第二層為 360 安全瀏覽器白利用,最終投遞的木馬為 Cobalt Strike Beacon 后門,C2通信使用 Safebrowsing 可延展 C2 配置。

    誘餌“2019 年第一季度工作方向附表.rar”整體攻擊流程如下:

    攻擊我國政府的海蓮花又來幺蛾子

    分析后發現:

    誘餌文件名為“2019 年第一季度工作方向附表.rar”,該誘餌在攻擊過程中使用了兩層白利用進行 DLL劫持,第一層為 Word 白利用,第二層為 360 安全瀏覽器白利用。兩層白利用是 APT32 新的攻擊手法, 截至報告時間,該誘餌尚無殺軟檢出。

    此次攻擊最終投遞的木馬為 Cobalt Strike Beacon 后門,具備進程注入、文件創建、服務創建、文件釋放等功能,C2 通信使用 Safebrowsing 可延展 C2 配置。

    微步在線通過對相關樣本、IP 和域名的溯源分析,共提取 5 條相關 IOC,可用于威脅情報檢測。

    截至報告發布時間,未有殺軟檢出。  

    樣本分析

    誘餌“2019 年第一季度工作方向附表.rar”為一壓縮文件,解壓得到“2019 年第一季度工作方向附表.EXE” 和“wwlib.dll”,其中“2019 年第一季度工作方向附表.EXE”為包含有效數字簽名的 Word 2007 可執行程序, 打開會加載同目錄下的 wwlib.dll,wwlib.dll 被設置了系統和隱藏屬性。相關截圖如下:

    攻擊我國政府的海蓮花又來幺蛾子

    1、 下面對 wwlib.dll 進行分析

    1) wwlib.dll 的基本信息如下:

    攻擊我國政府的海蓮花又來幺蛾子

    2)  DLL 通過白利用被加載之后,會獲取系統盤符,然后在“\ProgramData\360seMaintenance\”目錄寫 入“chrome_elf.dll”和“360se.exe”文件,其中“360se.exe”是帶數字簽名的白文件,相關截圖如下:

    攻擊我國政府的海蓮花又來幺蛾子  攻擊我國政府的海蓮花又來幺蛾子

    3)  惡意“wwlib.dll”還會根據 EXE 程序名構造“2019 年第一季度工作方向附表.docx”字符串,然后 在系統 Temp 目錄寫入帶密碼的 docx 文檔,用于偽裝自己是一個正常的文檔,相關代碼:

    攻擊我國政府的海蓮花又來幺蛾子

    4) 如果首次運行,則會在注冊表目錄 “Software\\Classes\\”創建“.doc”和“.docx”項,然后調用 WORD程序打開釋放到 Temp 目錄的.docx 文件,相關代碼:

    攻擊我國政府的海蓮花又來幺蛾子

    5) 第二次運行查詢“Software\\Classes\\”存在“.doc”和“.docx”,則執行“360se.exe”文件,并附加Temp 目錄釋放的 docx 文件路徑為參數,相關代碼:

    攻擊我國政府的海蓮花又來幺蛾子

    2、 下面對 chrome_elf.dll 進行分析

    1) chrome_elf.dll 基本信息如下:

    攻擊我國政府的海蓮花又來幺蛾子

    2) chrome_elf.dll 被 360se.exe 加載,然后在 DLL 初始化中,解析參數,然后調用 WORD 程序打開參 數中的文件,并調用 CryptAPI 函數解密內存中的 URL 鏈接, 解密后的 URL 為 “https://officewps.net/ultra.jpg”,部分 CryptAPI 函數代碼:

    攻擊我國政府的海蓮花又來幺蛾子     

    3)  然后“360se.exe”調用 DLL 中的“SignalInitializeCrashReporting”執行判斷是否存在“360se.exe” 進程,如果不存在則不執行惡意代碼,相關代碼:

    攻擊我國政府的海蓮花又來幺蛾子


    4)  然后從 https://officewps.net/ultra.jpg 下載 payload 進行第三階段攻擊,相關代碼:

    攻擊我國政府的海蓮花又來幺蛾子

    5)  下載完成后拷貝 payload 到新申請內存空間,跳轉到 payload 的 0 偏移位置執行,相關代碼:

            攻擊我國政府的海蓮花又來幺蛾子

    3、 第三階段“ultra.jpg”分析

    1)  ultra.jpg 基本信息如下:

    2)  首先 payload 的 Shellcode 會獲取相關 API 地址,相關 API 截圖:

    攻擊我國政府的海蓮花又來幺蛾子

    攻擊我國政府的海蓮花又來幺蛾子

    3)  然后循環解密 payload 中的數據,解密完成后是一個 DLL 版的 Cobalt Strike Beacon 后門。

    攻擊我國政府的海蓮花又來幺蛾子

    4)  調用 CreateThread 創建線程,從解密出來的 0 偏移位置執行,進行反射加載 DLL。

    攻擊我國政府的海蓮花又來幺蛾子

    5)  連接 C2 地址和請求 URL 進行上線請求,C2 通信使用 Safebrowsing 可延展 C2 配置。

    攻擊我國政府的海蓮花又來幺蛾子

    攻擊我國政府的海蓮花又來幺蛾子

    6) 該后門包含的 C2 命令多達 76 個,具體包含進程注入、文件創建、服務創建、文件釋放等等。 

    攻擊我國政府的海蓮花又來幺蛾子   

    關聯分析

    根據此次攻擊相關的 TTPs 和背景信息,我們認為背后攻擊者為 APT32。此次攻擊與此前的一些攻擊的對比如下:

    攻擊我國政府的海蓮花又來幺蛾子

    文章來源微步在線報告,雷鋒網編輯。

    雷鋒網雷鋒網

    分享:
    相關文章
    當月熱門文章
    最新文章
    請填寫申請人資料
    姓名
    電話
    郵箱
    微信號
    作品鏈接
    個人簡介
    為了您的賬戶安全,請驗證郵箱
    您的郵箱還未驗證,完成可獲20積分喲!
    請驗證您的郵箱
    立即驗證
    完善賬號信息
    您的賬號已經綁定,現在您可以設置密碼以方便用郵箱登錄
    立即設置 以后再說
    主站蜘蛛池模板: 男人j进女人p免费视频| 国产伦精品一区二区三区四区| 国产尤物精品自在拍视频首页| WWWW狠狠操夜夜操天天操 | 亚洲国产精品视频| 玖草在线| 精品视频九九| 国产精品人妻精品| 激情综合色综合啪啪开心| 三级纯黄午夜在线观看| 国内精品视这里只有精品| 男女做aj视频免费的网站| 欧美性色19p| 色偷偷www.8888在线观看| 国产日韩精品视频无码| 天天图片综合在线亚洲| 中文字幕乱码免费在线视频 | 伊人精品久久久久中文字幕| 国产精品成人av大片| 青青草久热这里只有精品| 92精品国产自产在线观看481页 | 麻豆国产传媒精品视频| 久久精品国产亚洲AⅤ无码| 欧美激情在线播放一区二区| 天天综合成人| 国产精品男女午夜福利片| 一级黄视频| 法国伦理少妇愉情| 国产高清在线精品一区不卡| 99精品视频全部国产| 少妇办公室好紧好爽再浪一点| 国内揄拍国内精品少妇国语| 三级片在线看| 日本中文字幕乱码免费| 亚洲人成网站在线小说| 一级一级毛片无码免费视频| 国产亚洲欧美日韩在线一区| 91精品91久久久久久| 日本人妻中文字幕| 国产精品美女乱子伦高| 精品久久久久久18免费看|