亚洲小说春色综合另类小说-91精品麻豆人妻一区二区-久久精品国产亚洲av香蕉高-18禁黄网站禁片免费观看久久-中文字幕 日韩二区-成人av精品免费网-久久爱在线视频免费观看-中文字幕版日本麻豆-天天舔天天操天天操

數(shù)字經(jīng)濟(jì)的安全基石

首頁(yè) > 關(guān)于我們 > 安恒動(dòng)態(tài) > 2019 > 正文

肚腦蟲(chóng)(Donot)APT組織針對(duì)巴基斯坦攻擊活動(dòng)樣本分析

閱讀量:

1.概要

2019年7月,安恒信息析安實(shí)驗(yàn)室跟蹤到一批定向攻擊巴基斯坦的APT樣本,誘餌內(nèi)容包括“巴基斯坦國(guó)家銀行”、“巴基斯坦外交部”等,分析發(fā)現(xiàn)這批APT攻擊樣本與肚腦蟲(chóng)(DoNot)APT組織有一定的關(guān)聯(lián)。

?

2.背景

肚腦蟲(chóng)APT組織被認(rèn)為具有印度背景,是一個(gè)主要針對(duì)巴基斯坦和克什米爾地區(qū)國(guó)家機(jī)構(gòu)等領(lǐng)域進(jìn)行網(wǎng)絡(luò)間諜活動(dòng),以竊取機(jī)密信息為主的組織。該組織的攻擊載荷使用了多種語(yǔ)言開(kāi)發(fā),包括C++、.NET、Python、VBS 和AutoIt3等。

安恒信息通過(guò)自定義規(guī)則持續(xù)監(jiān)控針對(duì)印巴地區(qū)的樣本投遞活動(dòng),從2018年中旬到2019年上半旬陸續(xù)捕獲到疑似肚腦蟲(chóng)APT組織定向攻擊的樣本。

?

3.樣本分析

誘餌文件一

攻擊流程

樣本文件名: Credit_score.xls ,中文翻譯“信用評(píng)分.xls”。樣本攜帶惡意的宏代碼。由于3個(gè)樣本的宏代碼完全一致,攻擊過(guò)程主要分析樣本0108a194e11a2d871f5571108087c05d的行為。

樣本感染分為三個(gè)步驟,第一步利用office宏病毒釋放執(zhí)行批處理程序,第二步批處理程序釋放二進(jìn)制程序,第三步執(zhí)行二進(jìn)制程序?qū)崿F(xiàn)感染。

第一階段

Office 宏病毒源碼如下:

啟用宏,主動(dòng)彈框“該文件已損壞”:

目的為從窗體中讀取二進(jìn)制數(shù)據(jù)寫(xiě)入x6teyst.zip文件,調(diào)用unRafzaizip解壓x6teyst.zip數(shù)據(jù)包,執(zhí)行zip中的x6teyst.bat批處理文件.

Zip以二進(jìn)制形式存放于Form中:

第二階段

批處理文件源碼如下:

主要目的為創(chuàng)建隱藏文件夾,記錄設(shè)備基本信息到win.txt,刪除自身原文件并移動(dòng)到當(dāng)前用戶目錄%userprofile%\DriveData\Wins下,創(chuàng)建定時(shí)任務(wù)BackupData 實(shí)現(xiàn)持久化。

?

第三階段

x6teyst.txt重命名為yldss.exe。文件為PE格式,包含的證書(shū)信息如下:

偽裝信息:

釋放木馬

支持的系統(tǒng)版本為xp及以上

上傳本機(jī)基本信息,通過(guò)Content-Type 來(lái)區(qū)分接收的指令。

1.下載文件(Content-Type:application)

2.cmd命令執(zhí)行(Content-Type:cmdline)

3.批處理命令執(zhí)行(Content-Type:batcmd)

獨(dú)有字符串信息:

?

內(nèi)置遠(yuǎn)控域名:

回連C&C下載組件,本地路徑如下。由于分析時(shí)組件已下載不到,后續(xù)攻擊行為無(wú)法跟蹤。

%userprofile%\\DriveData\\Files\\test.bat

%userprofile%\\DriveData\\Files\\Wuaupdt.exe

一個(gè)有意思的細(xì)節(jié),判斷當(dāng)前主機(jī)語(yǔ)言環(huán)境是否為挪威語(yǔ):

以“信用”、“挪威”、“巴基斯坦”為關(guān)鍵詞搜索得到新聞信息:

?

誘餌文件二

攻擊流程

該誘餌文檔內(nèi)容為空,執(zhí)行宏代碼彈框。

Cmd 運(yùn)行bat.bat

釋放bat.bat到C:\\user\%currentuser%\AppData\ 目錄。

其中kylgr.exe和svchots.exe和友商報(bào)道的組件名一致。由于C2不再活躍,組件無(wú)法獲取。

釋放juchek.exe偽裝java更新程序(真正的java更新程序名是Jusched.exe)。其具有下載器功能,下載組件釋放到DriveData\Files\目錄。

釋放木馬

juchek.exe支持的平臺(tái)為win7及以上:

和yldss.exe對(duì)比是同一個(gè)模板但不同版本的樣本,兩者對(duì)比發(fā)現(xiàn)yldss.exe主要增加了一些錯(cuò)誤處理:

遠(yuǎn)控支持的指令等沒(méi)有變化:

遠(yuǎn)控域名unique.fontsupdate.com

從win.txt讀取信息

具有的功能包括下載器、cmd命令執(zhí)行、bat命令執(zhí)行等。

?

誘餌文件三

注:NBP - 巴基斯坦國(guó)家銀行

?

攻擊流程

前兩個(gè)釋放bat腳本如下:

第三個(gè)樣本釋放bat腳本如下:

后續(xù)攻擊流程與之前相同,不作詳述。

?

釋放木馬

跟上述兩個(gè)樣本有一定關(guān)聯(lián),屬于同一個(gè)遠(yuǎn)控模板的不同版本,加入了反調(diào)試部分:

支持的遠(yuǎn)控指令沒(méi)有變化:

內(nèi)置的遠(yuǎn)控域名為data-backup.online:

?

4.關(guān)聯(lián)對(duì)比

從樣本攻擊手法分析,此次肚腦蟲(chóng)樣本與歷史披露信息相符,關(guān)聯(lián)點(diǎn)包括:

1.樣本的制作者信息中出現(xiàn)的“Qaatil”,中文翻譯“刺客、殺手”,與Donot APT組織存在關(guān)聯(lián)

?

2.宏代碼和歷史報(bào)道的肚腦蟲(chóng)組織宏代碼相似度高

3.使用多種方法偽裝合法的應(yīng)用程序、組織和服務(wù),如Ichecker,java update,AMD update、偽造數(shù)字簽名

4.樣本作者信息頻繁出現(xiàn)“Testing”字段,以此推測(cè)上述樣本可能是攻擊者仍在測(cè)試中的武器框架。

?

5.IOC

?

6.參考鏈接

https://www.netscout.com/blog/asert/donot-team-leverages-new-modular-malware-framework-south-asia

由于篇幅關(guān)系內(nèi)容有所精簡(jiǎn),需詳細(xì)報(bào)告請(qǐng)聯(lián)系郵箱zionlab@dbappsecurity.com.cn

關(guān)閉

客服在線咨詢?nèi)肟?,期待與您交流

線上咨詢
聯(lián)系我們

咨詢電話:400-6059-110

產(chǎn)品試用

即刻預(yù)約免費(fèi)試用,我們將在24小時(shí)內(nèi)聯(lián)系您

微信咨詢
安恒信息聯(lián)系方式
国产欧美一区二区三区奶水-久久久久成人精品三级网站-激情五月综合亚洲另类-精品一区二区三区一区二区三区 | 久久久伊人网国产精品-五月天丁香花婷婷在线-亚洲一区二区三区在线观看网站-av网站一区二区在线观看 | 91精品国产乱码久久桃-亚洲另类在线不卡av-韩日精品,中文字幕,-91国产中文字幕在线 | 高清一区二区三区三州-日韩熟女一级片在线观看-日韩中文黄色片-少妇人妻精品一二区三区 | 日韩资源免费在线观看视频-日本偷拍久久久-色婷婷av一区二区三区粉嫩av-91精品综合久久久久久久久久久 | 欧美日韩一级二级综合-久久久人妻狠狠操-欧美成人日韩精品-国产av高清一区二区三区 | 国产亚洲中文久久网久久综合-成人午夜精品一区二区三区-人妻精品久久久久中文字幕九色-国产美女淫秽一区二区三区 | 日韩成人免费电影二区-日韩精品人妻丝袜中文字幕-高清不卡视频一区二区三区-麻豆成人深夜免费福利 | 国产丝袜在线一区二区三区-久久草精品视频在线-久久电影网午夜电影-精品少妇一区二区三区免费看 日本久久人妻视频-日产精品久久久久久久蜜桃-亚洲制服国产麻豆-久久精品亚洲av丝袜噜噜 | 日韩人妻123-欧美伦理一级一区二区三区-久久精彩视频就在这里-91成人噜噜噜在线播放 | 久久精品视频免费2016-99国产乱子伦一区二区-日韩熟妇五十路-亚洲人妻中文字幕中 | 色婷婷综合久久久久久-91精品久久久久国产-亚洲中文字幕日韩电影在线播放-91久久久视频大片 | 久久久久老熟女-中文字幕人妻一区二区在线看-久久99精品免费在线-99婷婷色综合 | 国产精品 少妇av-91麻豆美女在线观看-中文字幕av久久爽一区蜜桃-久久久一区二区亚洲 | 黄色网页免费在线观看网站-久久人妻熟女中文字幕av色-成人av在线免费视频-欧美日韩成人综合在线视频 | 欧美一区二区三区四区免费看-91人人妻人人澡人人爽人-亚洲欧美日韩第二页-日韩专区黄色片免费完整版 | 国产欧美一二三区在线粉嫩-久久久久久久亚洲精品张柏芝换脸-99精品国产综合久久麻豆-国产乱子伦一区二区avxxx | 欧美激情图一区二区三区-欧美日韩高清一区二区三区-久久精选亚洲小视频-乱人妻人妻中文字幕 | 中文字幕字幕亚洲综合-久久婷婷激情四射视频-少妇人妻久久久a∨免费视频-在线麻豆国产传媒69国产免费 | 99久久久国产精品免费动-91久久国产综合张津瑜-狠狠人妻久久久久久综合丁香-婷婷99视频全部在线 国产色综合天天综合网-91精品国产91久久久久久久不卡-日韩第一区二区三区四区-欧美久久免费91 | 人妻少妇一区二区三区蜜桃-激情av一区av二区av三区-欧美性受xxx黑人xxx-日韩不卡一卡二卡三卡 | 久久亚洲精品国产精品婷婷-99国产热这里只有精品-91一区二区在线-成人人妻视频一区二区 | 韩国年轻漂亮的嫂子-久久草久久草视频免费在线-亚洲av天堂综合网-国产又粗又硬又长免费 | 久久人中文字幕-无遮挡粉嫩小久久久久久欧-99热热热99精品婷婷-日韩激情 一区 | 久久激情视频五月天-六月丁香激情综合爱爱-麻豆91成人免费在线视频播放-久久精品久久精品氩笃 91精品国产91久久综合桃花-日韩精品免费人成视频-超碰国产情侣自拍网-久久女人久久久 | 欧美日韩欧美日韩欧美日韩欧美日韩-丰满人妻中文字幕丝袜美腿乱-日本猛少妇色xxxxx在线-超碰在线的网站 | 丰满少妇一区二区三区免费视频-91精品一区二区三区久久久久久-91蜜桃婷婷狠狠久久综合9-91性高潮久久久久久综合 | 欧美一区二区三区不卡放荡的寡妇-日韩男女床上视频-超碰美女在线视频-91精品夜夜夜一区二区电影介绍 | 少妇久久久久久一区-日韩中文字幕视频手机在线秒播-午夜精品乱码久久久久-日韩欧美国产视频网站 久久国产视频99国产视频-日韩一区二区三区久久-人妻少妇一区二区三区蜜臀精品-国产69精品久久久久毛片 | 国产精品高潮呻吟久久av无限-国产精品成人在线免费-日韩免费中文字幕av-超碰在线夫妻自拍51 | 超碰在线观看视频婷婷-国产精品成人69xxx免费视频-av中文字幕网站在线观看-在线观看精品一区 | 久久国产亚洲欧美91-欧美一区二区在线观看区-日韩色综合中文字幕-日本国产欧美视频在线观看 | 欧美少妇与黑人xxxx-成人av中文字幕一区-岛国精品中文字幕人妻三区-97久久久久久人妻一区二区 | 日韩欧美国产免费一区二区三区-亚洲人妻中文字幕诱惑-人妻丰满熟妇区五十路-国产亚洲一区二区四区 | 91国产精品免费啪啪啪-丰满熟妇久久久人妻av-91久久精品国产亚洲-久久久久久久精品乱码 | 99国产精品人妻av-99久久精品熟女高潮喷水免费-人妻精品一区二区三区四区五区-久久在线免费播放视频 | 国产欧美一二三区在线粉嫩-久久久久久久亚洲精品张柏芝换脸-99精品国产综合久久麻豆-国产乱子伦一区二区avxxx | 三浦步美一区二区三区-五月天婷亚洲天综合网-久久人人天天综合-av天堂亚洲网 | 中文字幕日本在线看-日韩av射进来-嫩草嫩草久久爱-人妻精品久久久久久中文字幕 | 韩国在线观看黄色片-欧美不卡视频一区二区性色-婷婷久久久激情-国产精品高潮呻吟久久av无 | 乱码小说中文字幕中字幕中字-国产欧美一区二区久久久-熟女人妻久久久久-人妻中文久久久中文字幕 国产精品久久久久久久精品乱码无黄-欧美韩国另类少妇-精品人妻一区2区三区-久久亚洲热精品 |