客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢(xún)客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2020-01-15 來(lái)源:安全豹作者:安全豹
近期毒霸安全團(tuán)隊(duì)通過(guò)“捕風(fēng)”威脅感知系統(tǒng)監(jiān)控到一起特殊的竊密后門(mén)攻擊事件,網(wǎng)絡(luò)中廣泛流傳的“FlashFXP”破解版被黑客惡意篡改植入盜號(hào)后門(mén),目前正在通過(guò)百度SEM誘導(dǎo)安裝和定向釣魚(yú)等方式廣泛傳播。從整個(gè)攻擊流程來(lái)看,屬于針對(duì)分發(fā)渠道進(jìn)行劫持攻擊的“軟件供應(yīng)鏈污染”典型案例。作為知名的FTP遠(yuǎn)程管理工具,“FlashFXP” 在國(guó)內(nèi)程序開(kāi)發(fā)、運(yùn)維人員中用戶(hù)群體廣泛,本次后門(mén)攻擊或?qū)?dǎo)致大量的服務(wù)器賬號(hào)密碼泄露,隨之引發(fā)的數(shù)據(jù)泄露、滲透攻擊等安全風(fēng)險(xiǎn)不容小覷。通過(guò)我們的安全數(shù)據(jù)觀測(cè)和特殊取證獲取的少量泄露數(shù)據(jù)分析,目前該攻擊事件處于初步階段,后門(mén)核心代碼還在測(cè)試更新中,但是已經(jīng)有大量用戶(hù)中招,短短數(shù)日內(nèi)有過(guò)千臺(tái)服務(wù)器密碼被竊取,并且由于百度SEM在搜索結(jié)果首條展示的特殊誘導(dǎo)性,感染用戶(hù)還在逐步增加。我們安全團(tuán)隊(duì)呼吁近期下載使用過(guò)“FlashFXP”破解版的用戶(hù)盡快檢查后門(mén)文件,根據(jù)文末提供的IOC信息核查泄露情況并重置服務(wù)器密碼,避免安全風(fēng)險(xiǎn)進(jìn)一步擴(kuò)大化。
近幾年“供應(yīng)鏈攻擊”事件頻發(fā),攻擊手法多樣化,包括構(gòu)建環(huán)境、開(kāi)發(fā)工具、數(shù)字簽名、第三方庫(kù)、開(kāi)源項(xiàng)目、維護(hù)升級(jí)、分發(fā)安裝等軟件生產(chǎn)的各個(gè)環(huán)節(jié)都成為攻擊目標(biāo)。已披露的真實(shí)攻擊案例屢見(jiàn)不鮮,2012年漢化版Putty后門(mén)事件、2015年“XcodeGhost”事件、2017年“Xshell/CCleaner后門(mén)”、2017年升級(jí)劫持傳播“NotPetya”勒索病毒、2018年驅(qū)動(dòng)人生升級(jí)推送“永恒之藍(lán)下載器”病毒,2019年華碩“ShadowHammer后門(mén)”,還包括2019年影響數(shù)十萬(wàn)用戶(hù)的phpstudy后門(mén)事件,基本上每年都會(huì)有數(shù)例影響范圍巨大的“供應(yīng)鏈攻擊”安全事件披露,“供應(yīng)鏈攻擊”過(guò)程看似曲折復(fù)雜,但往往具備更直接的防御穿透力、更強(qiáng)大的隱蔽性以及更廣泛的安全影響,這些攻擊方式不僅受到到APT攻擊團(tuán)伙的青睞,對(duì)于普通的商業(yè)黑客組織、黑灰產(chǎn)團(tuán)伙來(lái)說(shuō)同樣是慣用手法。
以本次“FlashFXP”盜號(hào)后門(mén)攻擊事件為例,目前受影響版本主要為5.4.3970破解版,攻擊者通過(guò)二次打包方式patch原始主程序中植入后門(mén),通過(guò)多階shellcode+云控機(jī)制+反射注入多種技術(shù)手法組合完成密碼配置文件的竊取,整個(gè)過(guò)程隱蔽性較高,無(wú)文件落地,無(wú)持久化依賴(lài),C&C通訊采用HTTPS協(xié)議加密,并且檢測(cè)規(guī)避主流數(shù)據(jù)包抓取分析工具。從攻擊事件的關(guān)鍵時(shí)間節(jié)點(diǎn)來(lái)看,C&C域名2019年6月創(chuàng)建,10月26日C&C服務(wù)器構(gòu)建啟動(dòng),12月13日我們捕獲到首次攻擊,11月22日前后攻擊者開(kāi)始投放百度SEM進(jìn)入傳播期。本次后門(mén)攻擊流程圖如下所示:

此次捕獲的文件進(jìn)行了二次打包并進(jìn)行UPX壓縮,數(shù)字簽名使用亞洲誠(chéng)信代碼簽名測(cè)試證書(shū):

脫殼后發(fā)現(xiàn)本身只是一個(gè)加載器,在資源文件中加密隱藏了被patch的FlashFXP:

加載器為了對(duì)抗靜態(tài)分析做了特殊處理,關(guān)鍵代碼處理邏輯都放在了異常處理中執(zhí)行,使得IDA工具反編譯C代碼時(shí)無(wú)法識(shí)別。經(jīng)過(guò)還原后可以看出在對(duì)解密后的PE進(jìn)行內(nèi)存對(duì)齊后創(chuàng)建傀儡進(jìn)程寫(xiě)入執(zhí)行:

被patch的代碼位于進(jìn)入OEP入口點(diǎn)的第一個(gè)函數(shù)內(nèi)部(偏移0x5D3A1),使得第一段shellcode能獲得一個(gè)較早的運(yùn)行時(shí)機(jī)。
對(duì)比原版代碼,修改后的版本會(huì)先保存寄存器現(xiàn)場(chǎng)以便shellcode執(zhí)行完畢后可以恢復(fù)原樣:

第一段shellcode 以及被它解密的第二段shellcode都經(jīng)過(guò)了大量混淆處理有非常多的垃圾指令和延遲代碼對(duì)抗分析。第一段shellcode的主要功能就是:1.解密二段shellcode創(chuàng)建線程執(zhí)行。2.還原patch代碼。第一段shellcode執(zhí)行完成后會(huì)恢復(fù)寄存器現(xiàn)場(chǎng)跳轉(zhuǎn)至還原后的代碼重新執(zhí)行。二段shellcode 會(huì)解密出一階模塊進(jìn)行內(nèi)存加載執(zhí)行:

解密出的一階模塊包括后面云控下拉的二階模塊都采用非常生僻的PowerBasic編譯器生成,該編譯器可以把BASIC代碼靜態(tài)編譯為獨(dú)立的可執(zhí)行文件,但其內(nèi)部函數(shù)調(diào)用傳參采用類(lèi)似虛擬機(jī)的模擬壓棧方式,使得分析成本增加以達(dá)到對(duì)抗分析的目的。
一階模塊會(huì)建立兩個(gè)線程,其中一個(gè)線程作為主要通訊線程,另一個(gè)作為備用通訊線程。主線程中解密出C&C地址域名如下,算法采用RC4:

獲取用戶(hù)本機(jī)信息RC4加密后轉(zhuǎn)換成字符串填充后部分字段,通過(guò)調(diào)用系統(tǒng)COM接口發(fā)起https請(qǐng)求:

從服務(wù)器返回的數(shù)據(jù)中提取!@ @!之間的內(nèi)容,經(jīng)過(guò)解密后為二階模塊下載地址:

繼續(xù)訪問(wèn)下載地址得到二階模塊數(shù)據(jù),解密后內(nèi)存加載執(zhí)行:

在備用線程中,解密出的域名如下,該線程循環(huán)訪問(wèn)以下四個(gè)鏈接地址在返回的數(shù)據(jù)中尋找!@標(biāo)記,找到后進(jìn)行解密及內(nèi)存加載,在處理邏輯上與主線程一致。雖然這些域名還沒(méi)有包含惡意數(shù)據(jù),但明顯后期攻擊者會(huì)利用他們下發(fā)新模塊:

二階模塊功能較為簡(jiǎn)單,主要收集quick.dat和Sites.dat兩個(gè)文件進(jìn)行上傳,同時(shí)監(jiān)控這個(gè)兩個(gè)文件是否修改,一旦發(fā)現(xiàn)修改立即上傳最新數(shù)據(jù)。讀取文件二進(jìn)制數(shù)據(jù)轉(zhuǎn)換字符通過(guò)調(diào)用系統(tǒng)COM接口進(jìn)行https發(fā)送:

雖然FlashFXP對(duì)密碼進(jìn)行了了加密存儲(chǔ),但是這種加密對(duì)于攻擊者而言“形同虛設(shè)”,在FlashFXP可以設(shè)置開(kāi)啟展示密碼,導(dǎo)入從用戶(hù)處獲取的配置信息即可看到明文:


從目前的攻擊流程看還處于測(cè)試階段,核心模塊代碼不斷更新迭代,例如最新變種中加入了對(duì)多種流量分析監(jiān)控工具的檢測(cè)規(guī)避,使其在后期活動(dòng)中更加隱蔽:

我們?cè)谒菰催^(guò)程中發(fā)現(xiàn),后門(mén)版本為網(wǎng)絡(luò)中廣泛流傳的“54.03970”破解版,目前主要通過(guò)百度SEM誘導(dǎo)安裝和定向釣魚(yú)等方式廣泛傳播。幕后黑手指向“吉林煜通科技有限公司”,并且有針對(duì)教育行業(yè)定向釣魚(yú)攻擊的活動(dòng)趨勢(shì)。
1)攻擊者通過(guò)百度SEM購(gòu)買(mǎi)“FlashFXP”等部分關(guān)鍵詞,在百度搜索結(jié)果首頁(yè)、百度知道等渠道投放釣魚(yú)網(wǎng)站“hxxp://flrj.jlytkj1.cn/s/xjwbbe.noljayf/”,該域名備案公司為“吉林煜通科技有限公司”:

2)除了百度SEM渠道,我們還發(fā)現(xiàn)攻擊者通過(guò)投放“教學(xué)視頻課件試題”資源誘導(dǎo)使用后門(mén)版“FlashFXP”客戶(hù)端,疑似針對(duì)教育領(lǐng)域用戶(hù)進(jìn)行定向釣魚(yú)攻擊:

3) 通過(guò)安全取證確認(rèn)該后門(mén)程序的C&C服務(wù)器部署在香港地區(qū),接入CloudFlare的CDN服務(wù)隱藏自身。后續(xù)分析獲取該后門(mén)在12月初測(cè)試推廣期間竊取的部分密碼信息,我們發(fā)現(xiàn)短短一周內(nèi)上報(bào)數(shù)量已超過(guò)1千條,被竊取的全部賬號(hào)密碼數(shù)據(jù)量應(yīng)該遠(yuǎn)超于此,受影響服務(wù)器歸屬地分布如下:

面對(duì)日益活躍復(fù)雜的“供應(yīng)鏈攻擊”,尤其是國(guó)內(nèi)復(fù)雜特殊的網(wǎng)絡(luò)環(huán)境和軟件使用習(xí)慣,監(jiān)管審核不嚴(yán)的第三方下載站、SEM/SEO投毒、網(wǎng)盤(pán)共享資源、破解盜版論壇等軟件分發(fā)渠道更是病毒木馬的活躍溫床,安全防范任重而道遠(yuǎn)。毒霸安全團(tuán)隊(duì)呼吁近期下載使用過(guò)“FlashFXP”的企業(yè)或用戶(hù)盡快檢查后門(mén)文件,根據(jù)文末提供的IOC信息核查泄露情況并重置服務(wù)器密碼,避免安全風(fēng)險(xiǎn)進(jìn)一步擴(kuò)大化。目前毒霸可以有效查殺攔截此次“FlashFXP”后門(mén)版的黑客攻擊。


597B7048CA2EFB9E2C8BE0F982411865
21A7F4D499ED968B565A2E2072C36BA0
9CDFCB8C8306A2AC401CB769AD8A7EE8
http[:]//flrj.jlytkj1.cn/s/xjwbbe.noljayf/
http[:]//90xxy.com/FlashFXPv54.03970.zip
http[:]//www.kgula.com/article/2044794.html
https[:]//www.update08.com/update.php?download
https[:]//giveyouranaddress.wordpress.com/feed/
https[:]//giveyouranaddress.wordpress.com/
https[:]//github.com/xe5v6sz7iot2n4apjcbh/
https[:]//xoejiad94ypnh56rbcf2.wixsite.com/mysite
https[:]//www.update08.com/update.php?
https[:]//www.update08.com/module/flashfxp.php
