大香蕉一区二区三区,97午夜理论片在线观看,精品穿情趣制服国产精品,97香蕉久久夜色精品国产,亚洲精品xxxxx在线观看,欧美成人怡红院一区二区,69久久99精品久久久久婷婷,欧美一区二区三区四区在线观看,久久99精品视免费看,亚洲一区二区在线看

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

以發(fā)票之名,盤踞境外黑產(chǎn)組織發(fā)起的釣魚活動分析

2023-04-18 來源:作者:金山毒霸

    近期毒霸安全團隊監(jiān)測到大量利用電子發(fā)票為誘餌的釣魚攻擊活動,攻擊者通過發(fā)送大量釣魚誘餌引導用戶進入釣魚站點。這些釣魚站偽裝成發(fā)票下載站,與平常人們開發(fā)票站點相似,稍有不注意很容易上當。這些釣魚木馬最終會在內(nèi)存中執(zhí)行gh0st遠控木馬,監(jiān)視并操控用戶電腦。

    在對釣魚站深入分析后發(fā)現(xiàn),網(wǎng)站開設有30多個后臺賬號,這些賬號不斷的上傳木馬文件,并保持持續(xù)更新,甚至一天更新多次,上傳成功后可以生成分享鏈接,這些鏈接被用作釣魚誘餌分發(fā)。其中單個誘餌最多的一天下載量達3000多次,受影響用戶甚廣。通過對攻擊者使用的釣魚平臺源碼、C2服務器操作日志、惡意代碼歸因以及攻擊技術手法等維度綜合判定,我們認為幕后組織為一群盤踞在境外東南亞地區(qū)的黑產(chǎn)組織,具有中文語言背景,長期針對國內(nèi)企事業(yè)單位,發(fā)動定向釣魚、電信詐騙等網(wǎng)絡攻擊活動。

其中一個釣魚頁面:http://www.siyike[.]work/#/share/69cc0f49b08f4a4a9e86

1

攻擊流程

2


詳細分析

釣魚樣本23554001.rar 打包了一個可執(zhí)行程序23554001.exe。該樣本執(zhí)行后調(diào)用UrlDownloadToFile函數(shù)下載后階段payLoad,并存放對應目錄,最后執(zhí)行“C:\programdata\thunderupdate\LiveUpdate.exe”。


3

下載文件對應關系如下。

4


http://my.xindajiema[.]info/picturess/2023/221.100.txt
c:\programdata\setting.ini 存放C2
http://my.xindajiema[.]info/picturess/2023/LiveUpdate.exe
c:\programdata\thunderupdate\LiveUpdate.exe
c:\programdata\thunder\LiveUpdate.exe
http://my.xindajiema[.]info/picturess/2023/Media.xml
C:\programdata\thunderupdate\media.xml
http://my.xindajiema[.]info/picturess/2023/RSD.xml
c:\programdata\thunder\media.xml
http://my.xindajiema[.]info/picturess/2023/LiveUpdate360.dat
c:\programdata\thunderupdate\LiveUpdate.dat
c:\programdata\thunder\LiveUpdate.dat

LiveUpdata.exe 是利用LOLBins免殺技術,這個文件是一個XShell、Xftp、系列工具的更新程序,它運行后會讀取當前目錄下同名的LiveUpdate.dat文件。LiveUpdate.dat 是zip壓縮文件使用內(nèi)置密碼解壓。壓縮包中包含一個_TUProj.dat文件,該文件實際是一個包含Lua腳本的文件。攻擊者在lua中嵌入了shellcode,當LiveUpdata.exe對LiveUpdate.dat解析成功后Lua腳本得到執(zhí)行。

5


shellcode執(zhí)行后會讀取同目錄下的xml,實際為修改了pe頭的dll文件,對pe頭修補后在內(nèi)存中加載執(zhí)行在Thunderupdate目錄和Thunder目錄下各有一個xml文件分別為兩個不同payload。Thunder目錄下的導出名為libe.dll, Thunderupdate下的為Server22.dll

6

libe.dll的功能比較簡單主要是把c:\programdata\thunder\LiveUpdate.exe 通過COM接口注冊計劃任務。Server22.dll為修改版gh0st遠控,C2地址從c:\programdata\setting.ini 文件讀取。該遠控功能強大有接近70個控制碼,除了常規(guī)的文件、注冊表操作, 截屏, 遠程控制,鍵盤記錄,錄音外,命令執(zhí)行外,還會強制清理用戶瀏覽器數(shù)據(jù)讓用戶重新輸入網(wǎng)站憑證,以便截取用戶輸入。部分控制功能如下:

7

從C2獲取的URL“http://my.xindajiema[.]info/picturess/2023/221.100.txt”中發(fā)現(xiàn)下載的內(nèi)容”61[.]160.221.100“的后IP后兩段與文件名"221.100.tx"相同,我們推測還存在大量其他的C2地址,對ip地址后兩段生成字典對該路徑爆破,共獲取到有效C2地址203個,這些C2在ti.duba.net平臺中查詢可以關聯(lián)到大量同類型樣本。據(jù)此我們可以看出該組織的基礎設施規(guī)模非常龐大。

8

9

三 釣魚站點分析

釣魚站點使用網(wǎng)盤類web程序搭建,進入后臺和數(shù)據(jù)庫后發(fā)現(xiàn),根據(jù)第一條上傳記錄推測站點創(chuàng)建于2023-01-25日前。

10

釣魚站點有30多個賬戶,不同的賬戶每日都在上傳釣魚文件,在其中一個賬戶后臺可以看到近期的上傳記錄,點擊分享便可以產(chǎn)生一個分享頁也就是文章開始提到的釣魚頁面。

11

上傳文件按下載量排序顯示2023-03-15日上傳的23554003.rar文件下載最高達3000次,在兩個月多的時間里共上傳了70多個誘餌。

12

在排查過程中還發(fā)現(xiàn)攻擊者SSH連接IP來自老撾博膠省, 設備是中文環(huán)境語言 zh_CN.UTF-8 。

13


總結(jié)

    近些年來釣魚攻擊越來越頻發(fā),個人信息的泄露也在一定程度上助推了這些活動更加具有針對性,發(fā)票類型釣魚的目標大多都是企事業(yè)單位的財務人員,結(jié)合攻擊者所在的東南亞地區(qū),也讓我們聯(lián)想到詐騙活動。一旦攻擊者發(fā)現(xiàn)是高價值目標便會持續(xù)監(jiān)視用戶的一舉一動,那將毫無隱私可言,各種社交聊天信息和機密信息都將暴露,攻擊者甚至可以操縱用戶的微信、QQ為受害用戶定制化詐騙場景。由于攻擊組織在境外,一旦有資金損失要追溯也是非常困難。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發(fā)件人。下載文件時要仔細核對文件和來源信息,同時開啟毒霸的內(nèi)存防護也可有效阻斷此類攻擊。



IOC:

1f48ba6ce347cfba4882e70087ce6887

http://www.siyike[.]work

http://my.xindajiema[.]info

61.160.221.100


上一篇:

?