国产人伦人妻精品一区,国产麻豆乱子伦午夜视频观看,91精品人妻一区二区三区蜜桃,亚洲无碼熟女寂寞少妇,一女多男两三根同时进去,国产ⅴ片一区二区三区,亚洲久久无码中文字幕,国产精品久久久久永久桃色tv,亚洲精品日韩一区二区日本网址,成人国内精品久久久久一区

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

以發票之名,盤踞境外黑產組織發起的釣魚活動分析

2023-04-18 來源:作者:金山毒霸

    近期毒霸安全團隊監測到大量利用電子發票為誘餌的釣魚攻擊活動,攻擊者通過發送大量釣魚誘餌引導用戶進入釣魚站點。這些釣魚站偽裝成發票下載站,與平常人們開發票站點相似,稍有不注意很容易上當。這些釣魚木馬最終會在內存中執行gh0st遠控木馬,監視并操控用戶電腦。

    在對釣魚站深入分析后發現,網站開設有30多個后臺賬號,這些賬號不斷的上傳木馬文件,并保持持續更新,甚至一天更新多次,上傳成功后可以生成分享鏈接,這些鏈接被用作釣魚誘餌分發。其中單個誘餌最多的一天下載量達3000多次,受影響用戶甚廣。通過對攻擊者使用的釣魚平臺源碼、C2服務器操作日志、惡意代碼歸因以及攻擊技術手法等維度綜合判定,我們認為幕后組織為一群盤踞在境外東南亞地區的黑產組織,具有中文語言背景,長期針對國內企事業單位,發動定向釣魚、電信詐騙等網絡攻擊活動。

其中一個釣魚頁面:http://www.siyike[.]work/#/share/69cc0f49b08f4a4a9e86

1

攻擊流程

2


詳細分析

釣魚樣本23554001.rar 打包了一個可執行程序23554001.exe。該樣本執行后調用UrlDownloadToFile函數下載后階段payLoad,并存放對應目錄,最后執行“C:\programdata\thunderupdate\LiveUpdate.exe”。


3

下載文件對應關系如下。

4


http://my.xindajiema[.]info/picturess/2023/221.100.txt
c:\programdata\setting.ini 存放C2
http://my.xindajiema[.]info/picturess/2023/LiveUpdate.exe
c:\programdata\thunderupdate\LiveUpdate.exe
c:\programdata\thunder\LiveUpdate.exe
http://my.xindajiema[.]info/picturess/2023/Media.xml
C:\programdata\thunderupdate\media.xml
http://my.xindajiema[.]info/picturess/2023/RSD.xml
c:\programdata\thunder\media.xml
http://my.xindajiema[.]info/picturess/2023/LiveUpdate360.dat
c:\programdata\thunderupdate\LiveUpdate.dat
c:\programdata\thunder\LiveUpdate.dat

LiveUpdata.exe 是利用LOLBins免殺技術,這個文件是一個XShell、Xftp、系列工具的更新程序,它運行后會讀取當前目錄下同名的LiveUpdate.dat文件。LiveUpdate.dat 是zip壓縮文件使用內置密碼解壓。壓縮包中包含一個_TUProj.dat文件,該文件實際是一個包含Lua腳本的文件。攻擊者在lua中嵌入了shellcode,當LiveUpdata.exe對LiveUpdate.dat解析成功后Lua腳本得到執行。

5


shellcode執行后會讀取同目錄下的xml,實際為修改了pe頭的dll文件,對pe頭修補后在內存中加載執行在Thunderupdate目錄和Thunder目錄下各有一個xml文件分別為兩個不同payload。Thunder目錄下的導出名為libe.dll, Thunderupdate下的為Server22.dll

6

libe.dll的功能比較簡單主要是把c:\programdata\thunder\LiveUpdate.exe 通過COM接口注冊計劃任務。Server22.dll為修改版gh0st遠控,C2地址從c:\programdata\setting.ini 文件讀取。該遠控功能強大有接近70個控制碼,除了常規的文件、注冊表操作, 截屏, 遠程控制,鍵盤記錄,錄音外,命令執行外,還會強制清理用戶瀏覽器數據讓用戶重新輸入網站憑證,以便截取用戶輸入。部分控制功能如下:

7

從C2獲取的URL“http://my.xindajiema[.]info/picturess/2023/221.100.txt”中發現下載的內容”61[.]160.221.100“的后IP后兩段與文件名"221.100.tx"相同,我們推測還存在大量其他的C2地址,對ip地址后兩段生成字典對該路徑爆破,共獲取到有效C2地址203個,這些C2在ti.duba.net平臺中查詢可以關聯到大量同類型樣本。據此我們可以看出該組織的基礎設施規模非常龐大。

8

9

三 釣魚站點分析

釣魚站點使用網盤類web程序搭建,進入后臺和數據庫后發現,根據第一條上傳記錄推測站點創建于2023-01-25日前。

10

釣魚站點有30多個賬戶,不同的賬戶每日都在上傳釣魚文件,在其中一個賬戶后臺可以看到近期的上傳記錄,點擊分享便可以產生一個分享頁也就是文章開始提到的釣魚頁面。

11

上傳文件按下載量排序顯示2023-03-15日上傳的23554003.rar文件下載最高達3000次,在兩個月多的時間里共上傳了70多個誘餌。

12

在排查過程中還發現攻擊者SSH連接IP來自老撾博膠省, 設備是中文環境語言 zh_CN.UTF-8 。

13


總結

    近些年來釣魚攻擊越來越頻發,個人信息的泄露也在一定程度上助推了這些活動更加具有針對性,發票類型釣魚的目標大多都是企事業單位的財務人員,結合攻擊者所在的東南亞地區,也讓我們聯想到詐騙活動。一旦攻擊者發現是高價值目標便會持續監視用戶的一舉一動,那將毫無隱私可言,各種社交聊天信息和機密信息都將暴露,攻擊者甚至可以操縱用戶的微信、QQ為受害用戶定制化詐騙場景。由于攻擊組織在境外,一旦有資金損失要追溯也是非常困難。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發件人。下載文件時要仔細核對文件和來源信息,同時開啟毒霸的內存防護也可有效阻斷此類攻擊。



IOC:

1f48ba6ce347cfba4882e70087ce6887

http://www.siyike[.]work

http://my.xindajiema[.]info

61.160.221.100


上一篇:

?