好友
阅读权限 10
听众
最后登录 1970-1-1
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 我的女神好可爱~ 于 2020-3-12 12:27 编辑
刺向巴勒斯坦的致命毒针 —— 双尾蝎 APT 组 织的攻击活动分析与总结
一 . 前言
双尾蝎 APT组织 (又名 : APT-C-23 ),该组织从 2016 年 5 月开始就一直对巴勒斯坦教育机构、军事机构等重 要领域展开了有组织、有计划、有针对性的长时间不间断攻击 .其在 2017年的时候其攻击活动被 360企业 安全进行了披露 ,并且其主要的攻击区域为中东 ,其中以色列与巴勒斯坦更受该组织的青睐。 攻击平台主要包括 Windows 与Android : 其中针对windows 的平台,其比较常见的手法有投放带有" *.exe "或" *.scr "文件后缀的释放者文件,在目标用户打开后释放对应的诱饵文档,并且释放下一步的侦查者(Recon).持久存在的方式也不唯一,一般 通过写入注册表启动项以及释放指向持久化远控的快捷方式到自启动文件夹下.其侦查者会收集当前机器 的相关信息包含(系统版本,计算名,杀毒软件信息,当前文件所在路径,恶意软件当前版本),以及其解析 C2 的回显指令,并执行.比如:远程shell,截屏和文件下载。 同时根据别的安全厂商的报告 ,我们也得知该组织拥有于攻击 Android 平台的组件 ,拥有 定位、短信拦截、电话录音等,并且还会收集文档、图片、联系人、短信等情报信息; PC 端后门程序功能包括收集 用户信息上传到指定服务器 的功能、远程下载文件能力 .近日check point 安全厂商披露了该组织自导自演,给以色列士兵手上安装恶意软件的攻击活动.可以从中看出该团伙的攻击设计之巧妙,准备之充分。但最后结果还是被以色列给反制了一波............
Gcow安全团队追影小组于 2019.12 月初开始监测到了双尾蝎APT组织通过投递带有诱饵文件的相关可执行文件针对巴勒斯坦的部门 进行了相应的攻击活动,这些诱饵文件涉及教育,科技,政治等方面的内容,其攻击活动一直持续到了 2020.2 月底.追影小组对该组织进行了一定时间的追踪.遂写成此报告还请各位看官欣赏.
二 . 样本信息介绍以及分析
1. 样本信息介绍
在本次双尾蝎APT组织针对巴勒斯坦的活动中,Gcow安全团队追影小组一共捕获了 14 个样本,均为
windows 样本,其中 12 个样本是释放诱饵文档的可执行文件, 2 个样本是带有恶意宏的诱饵文档
在这 12 个可执行文件样本中,有 7 个样本伪装成pdf 文档文件,有 1 个样本伪装为word 文档文件,有 2 个样本伪装为rar 压缩文件.有 2 个样本伪装成mp3 , mp4 音频文件
在这 14 个Windows 恶意样本中,其诱饵文档的题材,政治类的样本数量有 9 个,教育类的样本数量有 1 个,
科研类的样本数量有 1 个,未知类的样本数量有 3 个(注意:未知指得是其诱饵文档出现错误无法打开或者其内容属于无关内容)
现在各位看官应该对这批双尾蝎组织针对巴勒斯坦的攻击活动有了一个大概的认识,但是由于这批样本之 中有一些话题是以色列和巴勒斯坦共有的,这里Gcow 安全团队追影小组持该组织主要是攻击巴勒斯坦的观点,若各位看官有更多的证据,欢迎联系我们团队.注意:这里只是一家之言,还请各位看官须知。
那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活 动。注意:因为其他样本的主要逻辑是相同的,所以没有必要枉费笔墨
1. 样本分析
(1).Define the Internet in government institutionsa.样本信息
b. 样本分析
通过对样本的分析我们得知了该样本是兼具 释放者 (Dropper) 与 下载者 (Downloader) 的功能 ,其 释放者 (Dropper) 主要是用以释放诱饵 文档加以伪装以及将自身拷贝到 %ProgramData% 目录下 ,并且生成执行该文件的快捷方式并且释放于
自启动文件夹下 ,而 下载者 (Downloader) 部分主要是通过进行信息收集以及等待 C2给予的回显 ,主要功能有 :远程 shell, 文件下载 , 屏幕截屏 i. 释放者 (Dropper) 部分 : 通过 FindResource 函数查找名称为 :MyData 的资源
通过LockResource 函数锁定资源并且获取资源在内存的地址
通过SizeOfResource 函数通过获取资源的地址计算该资源的长度
通过CreateFile 函数在%temp%目录下释放诱饵PDF文档Define the Internet in government institutions.pdf
通过 WriteFile 函数将 PDF源数据写入创建的诱饵文档内
通过 ShellExecute 函数打开 PDF诱饵文档 ,以免引起目标怀疑
其 PDF诱饵文档内容如图 ,主要关于其 使用互联网 的 政治类 题材样本 ,推测应该是 针对政府部门 的活动
同时利用CopyFileA 函数将自身拷贝到%ProgramData% 目录下并且重命名为
SyncDownOptzHostProc.exe
利用 CreateFilewW 函数在自启动文件夹下创造指向 %ProgramData%\SyncDownOptzHostProc.exe 的 快捷方式 SyncDownOptzHostProc.lnk
i. 下载者 (Downloader) 部分 :
通过CreateFile 函数创造%ProgramData%\GUID.bin 文件,内部写入对应本机的GUID .当软件再次运行的时候检查自身是否位于%ProgramData% 文件夹下,若不是则释放pdf文档。若是,则释放lnk 到自启动文件夹
① . 信息收集
1.收集 当前用户名 以及 当前计算机名称 ,并且读取 GUID.bin 文件中的 GUID 码
再以如下格式拼接信息
当前计算机名称 _当前用户名 _GUID码
将这些拼接好的信息利用 base64进行编码 ,组合成 cname 报文
2.通过 GetVersion 函数收集 当前系统版本
并且将其结果通过 Base64进行编码 ,组成 osversion 报文
3.通过 WMI 查询本地安装的安全软件被侦查的安全软件包括 360 , F-secure , Corporate , Bitdefender
如果存在的话,获取结果组成av 报文
4.通过 GetModuleFile 函数获取当前文件的运行路径
将当前程序运行路径信息通过 base64编码组成 aname 报文
5.后门版本号
ver 报文,本次活动的后门版本号为:5.HXD.zz.1201
将版本号通过base64编码组成ver 报文
将这些信息按照如下方式拼接好后,通过Send 方式向URL地址
htp://nicoledotson.icu/debby/weatherford/yportysnr 发送上线报文
cname=&av=&osversion=&aname=&ver=
②.获取指令
通过http://nicoledotson.icu/debby/weatherford/ekspertyza URL获取功能命令(功能为截屏,
远程shell,以及下载文件)
③ . 发送屏幕快照
截取屏幕快照函数
向 URL地址 http://nicoledotson.icu/debby/weatherford/Zavantazhyty 发送截屏
④ . 远程 shell
远程shell主要代码
⑤ . 文件下载
下载文件 ,推测应该先另存为 base64编码的 txt文件再解密另存为为 exe文件 ,最后删除 txt文件 .由于环境问 题我们并没有捕获后续的代码
⑥ . 删除命令
通过URL http://nicoledotson.icu/debby/weatherford/vydalyty 获取删除指令
此外我们还关联到一个与之相似的样本 ,诱饵文档与之相同故不再赘述
(2).Employee-entitlements-2020 a. 样本信息
该样本属于包含恶意宏的文档,我们打开可以看到其内容关于财政部关于文职和军事雇员福利的声明,属 于涉及政治类的题材
b. 样本分析
通过使用olevba dump出其包含的恶意宏代码(如下图所示:)其主要逻辑为:
下载该URL http://linda-callaghan.icu/Minkowski/brown 上的内容到本台机器的%ProgramData%\IntegratedOffice.txt (此时并不是其后门,而且后门文件的base64 编码后的结果)。通过读取IntegratedOffice.txt 的所有内容将其解码后,把数据流写入%ProgramData%\IntegratedOffice.exe 中,并且延迟运
行%ProgramData%\IntegratedOffice.exe 删除%ProgramData%\IntegratedOffice.txt
该样本属于上一个样本中的 下载者 (Downloader) 部分 ,其还是通过创建 GUID .bin标记感染机器
并且创建指向自身的快捷方式于自启动文件夹中
(3).Brochure-Jerusalem_26082019_pdf a. 样本信息
通过FindResource 函数查找资源MYDATA ,通过下图我们可以看出该资源是一个PDF 文件
通过 CreateFile 函数将文件源数据写入 %Temp%\Brochure-Jerusalem_26082019.pdf (诱饵文件 )中
通过 ShellExecute 函数将 %Temp%\Congratulations_Jan-7.pdf 打开
该样本关于 耶路撒冷归属 的话题 ,属于 政治类 诱饵文档
b.样本分析
通过FindResource 函数查找资源MYDATA ,通过下图我们可以看出该资源是一个PDF 文件
通过CreateFile 函数将文件源数据写入%Temp%\Directory of Government Services.pdf (诱饵文件)中
通过 ShellExecute 函数将 %Temp%\Directory of Government Services.pdf 打开
该样本关于 政府部门秘书处 的话题 ,属于 政治类 诱饵文档
诱饵内容对应的官网图片
明天接着搞 一个小时 才搞了 一半
免费评分
查看全部评分