客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢(xún)客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2022-06-24 來(lái)源:金山毒霸作者:金山毒霸
近期鷹眼威脅情報(bào)中心(https://ti.duba.net/)陸續(xù)捕獲到多個(gè)以“舉報(bào)”為誘餌的一批的釣魚(yú)攻擊,攻擊者對(duì)多個(gè)目標(biāo)投放誘餌,涉及高校,金融公司,高新技術(shù)企業(yè)等,誘餌文件名包含如下字樣:“舉報(bào)材料”、“作弊證據(jù)”、“舉報(bào)證據(jù)”等。其中一些是對(duì)企事業(yè)單位信訪科的攻擊可見(jiàn)是非常有預(yù)謀的定向攻擊。這些誘餌最終都會(huì)釋放Cobalt Strike遠(yuǎn)控,企圖對(duì)目標(biāo)進(jìn)行長(zhǎng)期監(jiān)控和對(duì)內(nèi)網(wǎng)的進(jìn)一步滲透攻擊。攻擊者對(duì)不同的目標(biāo)都做了定制化的免殺,樣本都不重復(fù),推測(cè)攻擊者對(duì)目標(biāo)環(huán)境有一定的了解。例如在針對(duì)某信訪科的攻擊中使用了雙誘餌,內(nèi)存中執(zhí)行的CS shellcode利用SEH異常機(jī)制動(dòng)態(tài)解密和執(zhí)行指令,每次執(zhí)行一條指令后就清空上一條指令,內(nèi)存中始終只保留一條指令,
躲避啟發(fā)式查殺和內(nèi)存掃描。其他幾例攻擊中分別使用了Go語(yǔ)言和python打包混合執(zhí)行以及文件膨脹免殺,最終的C2都指向騰訊云的API網(wǎng)關(guān)從而隱藏真實(shí)的C2地址,可以看出攻擊者有較強(qiáng)免殺和隱藏技巧。
1、針對(duì)某單位信訪科的釣魚(yú)分析
此次攻擊使用電子刊物格式caj和可攜帶文檔格式pdf的圖標(biāo),并配以舉報(bào)材料和作弊證據(jù)的名字進(jìn)行迷惑用戶(hù)點(diǎn)擊。用戶(hù)無(wú)論打開(kāi)哪一個(gè),其攻擊手段如出一轍

樣本運(yùn)行后,都是通過(guò)先安裝 SEH,然后去執(zhí)行0xcc地址觸發(fā)異常,利用某些引擎對(duì)SEH的模擬處理不完善,從而繞過(guò)其動(dòng)態(tài)啟發(fā)式的查殺。在進(jìn)入異常處理流程后,進(jìn)行動(dòng)態(tài)鏈?zhǔn)降慕饷芮蹇請(qǐng)?zhí)行所需的ShellCode,這種處理明顯是為了躲避殺軟的內(nèi)存掃描,在異常的"加持"下內(nèi)存始終保持著最長(zhǎng)20字節(jié)的指令。


該ShellCode 實(shí)際為 Cobalt Strike Stager 用于從 https[:]//service-iywh4vgv-1301088967.cd.apigw.tencentcs.com/vue.min.js 下載加密的 beacon.dll,在內(nèi)存中展開(kāi)執(zhí)行。我們還追蹤到beacon模塊又下發(fā)了一個(gè) CS 組件“invokeassembly.x64.dll”用于后滲透攻擊。

BeaconType - HTTP
Port - 80
SleepTime - 45000
MaxGetSize - 1398104
Jitter - 0
MaxDNS - Not Found
PublicKey_MD5 - e9ae865f5ce035176457188409f6020a
C2Server - service-iywh4vgv-1301088967.cd.apigw.tencentcs.com,/api/x
UserAgent - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/90.0.4430.2121 Safari/537.36
HttpPostUri - /api/y
Malleable_C2_Instructions - Base64 decode
HttpGet_Metadata - ConstHeaders
Accept: */*
Metadata
base64
prepend "SESSIONID="
header "Cookie"
HttpPost_Metadata - ConstHeaders
Accept: */*
SessionId
base64
prepend "JSESSION="
header "Cookie"
Output
base64
print2、針對(duì)某半導(dǎo)體企業(yè)的攻擊分析

該樣本使用Go語(yǔ)言進(jìn)行編寫(xiě),使用壓縮包隱藏在郵件中進(jìn)行傳播,使用超長(zhǎng)名字以隱藏exe后綴并偽裝成docx后綴形式進(jìn)行迷惑用戶(hù)點(diǎn)擊,樣本啟動(dòng)后會(huì)在同目錄下寫(xiě)入 舉報(bào)證據(jù).docx,如下圖所示。并調(diào)用cmd進(jìn)行打開(kāi)此文檔。釋放 pycode.exe 文件到 C:\Users\Public 目錄下并執(zhí)行啟動(dòng)后續(xù)的攻擊流程。


pycode.exe 分析:
此模塊屬于Pyinstaller 打包的Python模塊,在運(yùn)行此模塊后會(huì)進(jìn)行釋放python所需要的文件至 %Temp% 的 _MEI20042 文件夾下進(jìn)行作為 Python 環(huán)境所需要的支持。通過(guò)對(duì)Pyinstaller的解包分析,此模塊下的 Python 核心源碼文件均被加密為字節(jié)碼,使得無(wú)法輕易獲得其源碼,通過(guò) PyEval_EvalCode 函數(shù)中進(jìn)行解析字節(jié)碼指令執(zhí)行。

然后執(zhí)行后在內(nèi)存中寫(xiě)入一段Cobalt Strike stager 并執(zhí)行,后續(xù)邏輯與前一案例一致:下載 Cobalt Strike beacon.dll到內(nèi)存中執(zhí)行,C2地址同樣為中轉(zhuǎn)的騰訊云函數(shù): https://service-rs0iggq1-1305836665.sh.apigw.tencentcs.com//bootstrap-2.min.js 。


BeaconType - HTTPS
Port - 443
SleepTime - 3000
MaxGetSize - 1398104
Jitter - 0
MaxDNS - 255
PublicKey_MD5 - 1f1410c901d9d89b09784d0c2b5f945a
C2Server - service-rs0iggq1-1305836665.sh.apigw.tencentcs.com,/api/getit
UserAgent - Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)
HttpPostUri - /api/postit
Malleable_C2_Instructions - Base64 decode
HttpGet_Metadata - ConstHeaders
Accept: */*
Metadata
base64
prepend "SESSIONID="
header "Cookie"
HttpPost_Metadata - ConstHeaders
Accept: */*
SessionId
base64
prepend "JSESSION="
header "Cookie"
Output
base64
print
目前 Ti 鷹眼威脅中心已支持查詢(xún)?cè)摌颖镜南嚓P(guān)情報(bào)信息,
此外,還可以使用Ti 鷹眼威脅中心的高級(jí)檢索功能獲取以“舉報(bào)”命名的情報(bào):
https://ti.duba.net/search-result?search_key=file_names%3A%E4%B8%BE%E6%8A%A5
。如下圖所示:

通過(guò)對(duì)上述樣本的分析和鷹眼情報(bào)中心關(guān)聯(lián)的情報(bào)溯源,此次攻擊采用了”舉報(bào)“之類(lèi)的命名以吸引眼球迷惑用戶(hù)進(jìn)行點(diǎn)擊,用戶(hù)稍有不慎就可能掉入陷阱,而且攻擊者使用的C2均為騰訊云的微服務(wù)架構(gòu) API 網(wǎng)關(guān),利用網(wǎng)關(guān)轉(zhuǎn)發(fā)隱藏真實(shí)的服務(wù)器地址,每次攻擊都可以創(chuàng)建一個(gè)新的網(wǎng)關(guān)觸發(fā)器,攻擊成本低且隱藏效果好。
近年來(lái),Cobalt Strike在攻擊活動(dòng)中扮演著越來(lái)越重要的角色,它可以幫助攻擊者竊取數(shù)據(jù),進(jìn)行各種惡意操作,比如盜取企業(yè)信息、密碼、電子郵件等。安全意識(shí)稍有不足,攻擊非常容易得逞,繼而對(duì)內(nèi)網(wǎng)進(jìn)行橫向移動(dòng)或釣魚(yú)攻擊等。甚至最近超過(guò)三分之一的APT攻擊中都有Cobalt Strike的參與,
在Cobalt Strike的濫用下,信息竊取,數(shù)據(jù)泄露事件頻發(fā)給許多企事業(yè)單位造成重大損失。可見(jiàn)其危害性之大。相關(guān)人員需要提高個(gè)人的安全意識(shí),安裝殺軟實(shí)時(shí)監(jiān)控。現(xiàn)毒霸已支持相關(guān)模塊的查殺:

5DE944206BB2112DBC544EF23855309C
92D49C67CD9CC2CAC86C170E85ACAF6F
E865C4F13E3B5C2F278EC51B17825647
BB4419982D18ED98E020F2C23600E6AB
service-iywh4vgv-1301088967.cd.apigw.tencentcs.com
service-rs0iggq1-1305836665.sh.apigw.tencentcs.com
service-hx4caudh-1253827968.sh.apigw.tencentcs.com