大香蕉一区二区三区,97午夜理论片在线观看,精品穿情趣制服国产精品,97香蕉久久夜色精品国产,亚洲精品xxxxx在线观看,欧美成人怡红院一区二区,69久久99精品久久久久婷婷,欧美一区二区三区四区在线观看,久久99精品视免费看,亚洲一区二区在线看

Higaisa 組織近期活動分析,利用仿冒頁面進行釣魚攻擊

2024-10-09 20:54:26
文章摘要 Higaisa APT 組織通過偽裝成合法軟件的惡意安裝包,利用釣魚網(wǎng)站傳播惡意模塊,植入后門并遠程控制受害者計算機,主要針對中國網(wǎng)民。

攻擊事件介紹

近期,毒霸安全團隊留意到 Cyble 研究情報實驗室最新發(fā)布的 Higaisa APT 威脅活動報告。根據(jù)報告內(nèi)容,該組織采用了仿冒 OpenVPN 官網(wǎng)的手段,在針對中國網(wǎng)民的釣魚網(wǎng)站上傳送了惡意安裝包。我們通過鷹眼威脅情報中心又發(fā)現(xiàn)了該組織的其他多個釣魚活動,如圖所示,攻擊主要將惡意模塊與多個常規(guī)軟件進行捆綁,偽裝成正常安裝包并通過釣魚網(wǎng)站、下載站等途徑傳播。這些安裝包在外觀設(shè)計上與正規(guī)軟件極為相似,從而有效地誘使用戶進行下載安裝。用戶一旦在本地設(shè)備執(zhí)行,攻擊者便可以植入惡意模塊并建立后門,再通過后門遠程控制受害者計算機、部署木馬軟件等操作。

Higaisa 的威脅活動在 2019 年首次被公開披露,該組織的攻擊目標(biāo)多元化,涵蓋了機構(gòu)、商業(yè)實體以及參與國際貿(mào)易的公司和個人。Higaisa 通過精心設(shè)計的釣魚郵件和魚叉式網(wǎng)絡(luò)攻擊來傳播惡意軟件,其主要的惡意操作是通過 Shellcode 執(zhí)行的,包括但不限于白加黑動態(tài)加載技術(shù)、代碼解密機制、反調(diào)試措施,以及利用密鑰加密技術(shù)來保護其通信數(shù)據(jù)。盡管該組織的活動已被廣泛曝光,Higaisa 依舊保持著相當(dāng)高的活躍度。

流程概要

該攻擊主要通過偽裝成正常的安裝程序來誘導(dǎo)用戶下載惡意文件。用戶在執(zhí)行這些看似合法的安裝程序時,實際上激活了隱藏的惡意模塊,該模塊負責(zé)搜尋并執(zhí)行資源中的加密 Shellcode。這些惡意代碼還包含反調(diào)試檢測代碼、加密了接口和關(guān)鍵字符,旨在阻止調(diào)試和靜態(tài)分析。完成上述步驟后,攻擊者將建立一個加密通信通道,通過生成密鑰,與 C&C 服務(wù)器進行進一步的通信和部署。

詳細分析

1. 初始執(zhí)行

此次捕獲的惡意模塊由偽裝成 “PassGuard(密碼衛(wèi)士)” 的誘餌安裝包釋放。安裝包具有數(shù)字簽名 “Chengdu Nuoxin Times Technology Co., Ltd.”。在執(zhí)行后,惡意安裝程序釋放了一個合法軟件的安裝包,以及一個基于 Rust 編寫的 64 位惡意可執(zhí)行文件 “rom.exe”,該文件的數(shù)字簽名為 “Zhiya Yunke (Chengdu) Finance and Tax Service Co., Ltd.”。

2. 對抗手段

(1) 資源解密

當(dāng)惡意模塊被加載后,它會從自身的資源中提取一段大小為 0xE2A1 的二進制數(shù)據(jù)。然后將這些資源數(shù)據(jù)復(fù)制到內(nèi)存中,并執(zhí)行解密操作以獲取一段 Shellcode 。最后通過間接調(diào)用 Shellcode 代碼段。這個過程涉及資源加載、內(nèi)存解密和動態(tài)執(zhí)行 Shellcode 的操作。

(2) 反調(diào)試檢查

惡意代碼段中穿插使用了反調(diào)試機制,以增加對動態(tài)分析的對抗性。這一機制基于當(dāng)前執(zhí)行的代碼段計算哈希值 (computedHash1),并將其用于控制程序執(zhí)行的流程。如果動態(tài)調(diào)試器介入并干擾了循環(huán),導(dǎo)致哈希值不正確,程序?qū)顺龊瘮?shù),跳過關(guān)鍵步驟。

(3) 字符串、接口加密

Shellcode 中采用了關(guān)鍵字符加密和內(nèi)存中的動態(tài)函數(shù)調(diào)用等技術(shù)。如 URL、函數(shù)名和 IP 地址等關(guān)鍵字符都經(jīng)過了加密存儲,從而增加了靜態(tài)分析的難度。此外,代碼在運行時動態(tài)導(dǎo)入了庫函數(shù),并通過內(nèi)存中的函數(shù)指針來調(diào)用這些函數(shù),進一步增加了靜態(tài)分析和反編譯的復(fù)雜性。這些措施的目的在于提高動態(tài)對抗性,從而提高了分析難度。

3. 網(wǎng)絡(luò)通訊

(1) 通訊密鑰

Shellcode 通過創(chuàng)建 UUID 計算其哈希值,在哈希的基礎(chǔ)上生成一個 AES 密鑰并保存,用于與 C&C 服務(wù)器之間的通信。

(2) 獲取信息

通過配置獲取代理服務(wù)器信息,檢驗是否可以通過代理服務(wù)器進行網(wǎng)絡(luò)通信。

(3) 建立通訊

通過內(nèi)存解密后獲取到服務(wù)器地址。檢測網(wǎng)絡(luò)正常連通后與指定 IP 建立正式通訊。在分析過程中,由于服務(wù)器已關(guān)閉,因此無法確定這次攻擊的最終目標(biāo)。

同源性分析

經(jīng)分析發(fā)現(xiàn),本次捕獲的惡意 Shellcode 與 2020 年傳播的 Higaisa APT 在代碼結(jié)構(gòu)上存在高度相似。值得注意的是,此次傳播樣本直接將 Shellcode 嵌入程序的資源段中,并進行了加密處理,而過去的樣本則將 Shellcode 存儲為獨立文件,并通過白文件進行調(diào)用。

更多樣本信息可登錄鷹眼情報中心(https://ti.duba.net)搜索或者上傳樣本后查看分析出的 C2 配置,通過 IP 地址查看所屬家族和地區(qū)等詳細信息,在“關(guān)聯(lián)情報”里點擊相關(guān)通信文件等選項即可獲取關(guān)聯(lián)的同源家族樣本。

總結(jié)

近期網(wǎng)絡(luò)釣魚的攻擊手法的仍在不斷進化和復(fù)雜化。攻擊者通過將惡意軟件偽裝成正常的安裝包發(fā)布在下載鏈接中,利用圖標(biāo)和數(shù)字簽名提高可信度,讓用戶難以區(qū)分真?zhèn)巍_@使得普通用戶在判斷軟件的安全性時面臨更大挑戰(zhàn)。防范建議:優(yōu)先在正規(guī)官方網(wǎng)站下載軟件,避免使用外部或不明來源的鏈接。對于制作粗糙或設(shè)計不專業(yè)的類官方網(wǎng)站,應(yīng)提高警惕。在處理電子郵件、社交媒體消息或網(wǎng)站上的下載鏈接時,若來源不明確或不可信,盡量避免點擊或下載,以減少受到網(wǎng)絡(luò)釣魚攻擊的風(fēng)險。同時,安裝金山毒霸可以有效檢測和清除此類威脅。

IOCs

MD5(部分)

E7CF8B4C6BF416020929A3E7469A84CC

12E2D0FC11B2C788C09B187B3D632459

FB08395645BA9DA02224101AD25E06D3

33CA9B7FC670837EC5B4F16007AE4689

48CE6EF579AC746FF2E74595301B4D75

D4B3C1D38C0ADC4FD5111A38B50E2106

C5592864F343C9C9C7E47B80FB6C6313

AEC9716853A0814B3BF974314542B999

E84197A347F7E2AD59A2396F6C3D1F9C

33DC5AC694D7C8E48FE23452DD5309A2

C4A6CD3B485986F44AA151CC0305B3DB

7E2E211E27BE9D63C86392761BBCAB06

1E76771744BA85AE91D35756DD3D5EBD

67836F4B378BFB3B424E4CF548B6D5FE

35C83FF8AA2415DC96B134E63A8100FF

7BA7E9090C789F3CC10285CD70FBA8F0











可在電腦上搜索“金山毒霸”,用電腦醫(yī)生修復(fù)
更多動態(tài)請關(guān)注微信公眾號
請使用微信“掃一掃”