10月16日讯 戴尔旗下安全公司Secureworks®事件响应与反威胁单位™(简称CTU™)的研究人员们对BRONZE BUTLER威胁组织(或称Tick)相关活动展开调查,Secureworks公司称BRONZE BUTLER的行动表明,其长期以来一直试图渗透日本企业以窃取知识产权及其它机密数据,相关入侵活动还证明,该恶意集团的入侵目标主要集中在关键基础设施、重工业 、制造业以及国际关系网络层面。CTU™研究人员怀疑该组织可能位于中国。 CTU™研究人员将这一威胁组织的相关威胁情报划分为两大类:战略与战术。各企业高管可利用对相关持续威胁的战略评估结论判断如何有效降低所在企业内日常业务及关键资产所面临的风险。计算机网络维护人员则可利用此次事故响应调查与研究中收集到的战术信息作为指导,从而降低应对该威胁组织相关活动所投入的时间与精力。 CTU™研究的键点
CTU™研究发现的战略性威胁情报分析BRONZE BUTLER组织的指向、来源以及能力,将能够确定哪些企业可能因此面临风险。此类信息能够帮助各企业就相关威胁作出战略性防御决策。 黑客组织瞄准哪些内容?CTU™分析结果表明,BRONZE BUTLER主要针对位于日本的企业机构。该威胁组织曾经以非法入侵与关键基础设施、重工业、制造业以及国际关系相关的组织机构的网络体系。Secureworks分析师观察到,BRONZE BUTLER曾提取以下几类数据内容:
对于知识产权、产品规格以及企业信息的关注表明,该威胁组织正在积极收集其认为可能对竞争性企业具有实际价值的信息。而多样的目标设置则证明,BRONZE BUTLER很可能由多个具备不同优先级考量的团队或者组织共同组成。 关于BRONZE BUTLER组织的归因以下特性使得CTU™的研究人员们认定BRONZE BUTLER很可能位于中国:
中国近年来经济迅猛发展,增长速度飞快。英国前内政部国务大臣麦克·贝茨勋爵表示,中国经济增长奇迹令世界叹服。 但仍有外媒认为,中国的网络间谍组织可能是受到中国雄心勃勃的经济增长目标的有力推动,高度关注竞争性经济体所掌握的知识产权与经济情报,且积极窃取可在国内实现竞争优势的信息。 然而,中国的基础设施年支出已经超过了美国和欧盟,拥有世界上最大的高速铁路网——截止2016 年里程已达到约2万公里,是欧洲已建或在建高速铁路总长度的两倍左右。此外,自2007年以来,中国机场的数量增加了62%,高速公路总长增加了157%,集装箱码头的数量增加了132%。而另一方面,《中国互联网经济白皮书:解读中国互联网特色》显示,中国已经成为全球互联网经济的先锋,并与美国一起成为驱动全球互联网发展的双引擎。 BRONZE BUTLER组织的网络能力BRONZE BUTLER曾使用多种广泛公开(包括Mimikatz与gsecdump)以及专用型(Daserf与Datper)工具。其似乎拥有充足的资源以长时间不断开发并替换各类专用工具。该组织开发出可生成并利用加密 C&C 通信机制的远程访问工具及恶意软件,从而提升了检测与问题缓解工作的复杂程度。另外,其组织成员亦能够流利使用日语编写指向日本本土的钓鱼邮件,并可在日语环境中成功开展攻击。 CTU™分析结果表明,BRONZE BUTLER曾经以购买形式获取到其 C&C 基础设施当中一部分方案。其基础设施当中的相当一部分立足日本运行,这可能是为了避免国际通信安全机构的监督与审查。该组织会定期更改各已入侵网络的 C&C IP地址与域名,从而限制其基础设施被列入黑名单的可能性。另外,该组织还通过访问已入侵网站补充自身运营基础设施,BRONZE BUTLER可能曾经具备专用基础设施的信息获取能力。 该组织已经被证明有能力发现一款高人气日本企业工具中存在的严重零日漏洞,而后通过扫描及利用这项漏洞无差别破坏日本国内各面向互联网的企业系统。该组织似乎首先建立初步立足点,而后有选择地对目标实施进一步入侵。该组织会关注已入侵网络的变化,并主动尝试通过修改工具及入侵方法以回避网络维护人员的审查。在长达5年时间内,其始终成功潜伏在多套已入侵网络当中且始终未被察觉。 CTU™研究发现的战术性威胁情报事件响应行动使CTU™研究人员们得以深入了解BRONZE BUTLER在入侵期间所使用的工具与具体策略。 攻击活动使用工具调查CTU™研究人员们已经观察到BRONZE BUTLER利用以下独有的工具方案。图一所示为该威胁组织在2012年到2017年期间所使用的部分专属工具。 图一:BRONZE BUTLER所使用恶意软件时间线。(来源:Secureworks)
图二:xxmm builder当中的可定制设置。(图片来源:Secureworks)
图三:Gofarer HTTP GET请求。(图片来源:Secureworks)
图四:DGet使用情况。(图片来源:Secureworks)
图五:Screen Capture Tool使用情况。(图片来源:Secureworks)
图六:RarStar HTTP POST请求。(图片来源:Secureworks) BRONZE BUTLER还曾经利用以下公开工具,但CTU™的研究人员们发现该组织对其中大部分工具作出了修改。通过分析,研究人员确定其中曾使用多种打包工具、对源代码进行功能调整并加以重新编译。
从黑客组织攻击过程可以得到哪些启发?事件响应行动使得CTU™研究人员能够深入了解BRONZE BUTLER在入侵期间所采取的具体策略。 交付BRONZE BUTLER利用鱼叉式钓鱼邮件与SWC入侵目标网络,且大多借助Flash。该组织曾经利用包含Flash动画附件的钓鱼邮件下载并执行Daserf恶意软件,亦利用Flash安全漏洞进行SWC攻击。 CTU™研究人员们观察到,BRONZE BUTLER利用各已入侵网站(通常位于日本及韩国)作为其攻击基础设施的组成部分。该组织也表现出了在攻击活动中入侵并利用大量网站的实际能力。由于在同一次攻击活动中能够使用大量 C&C 服务器与多条IP地址,因此该组织似乎也在购买服务器以攻击基础设施。BRONZE BUTLER曾经面向不同目标使用特定攻击基础设施,这证明其会对运营基础设施进行主动分配,从而尽可能降低自身活动被安全研究人员归因的风险。 漏洞利用在对2016年的入侵事件进行调查时,Secureworks事件响应人员发现,BRONZE BUTLER曾利用SKYSEA Client View(一款日本高人气企业IT资产管理产品)中当时尚未得到修复的远程代码执行漏洞(CVE-2016-7836)。SKY集团于2016年12月21日正式公布此项安全漏洞,但受害者在SKYSEA Client View默认日志(Ctlcli.log)中的条目显示,至少自2016年6月以来,该黑客组织就已经开始利用这一漏洞。 图七:SKYSEA Client View日志条目显示出CVE-2016-7836漏洞利用情况。(图片来源:Secureworks) 在将便携式连接设备——例如LTE USB调制解调器——接入企业设备时,攻击者即有机会利用此项漏洞。事实上,差旅及远程协作的日本员工经常使用便携式连接设备以接入互联网及企业VPN。然而,其中部分设备会将互联网服务供应商的全局IP地址分配给接入的笔记本电脑。恶意攻击者能够利用这一漏洞来模拟管理控制台,同时破坏笔记本电脑中的SKYSEA代理以使其暴露在互联网之上。 BRONZE BUTLER会定期进行互联网扫描,旨在发现易受攻击的主机。CTU™研究人员们证实,一部分受到入侵的系统并没有遭遇进一步破坏或者横向移动。结果表明,该威胁组织可能会将恶意软件部署到所有已发现的易受攻击系统当中,而后验证目标系统与自身关注点之间的联系,最终仅针对特定目标执行进一步活动。 安装恶意攻击者利用多种依赖于可执行文件、PowerShell脚本或者VBS/VBE脚本的定制化下载工具,包括Gofarer、MSGet以及xxmm下载器。这些下载器使用HTTP流量,以压缩与编码格式下载其它有效载荷(例如Daserf、Dapter或者xxmm),并通常会在文件解码之后执行下载完成的恶意软件。 CTU™研究人员识别出一款下载器程序中的代码,如图八所示。此代码会在该可执行文件末尾插入“0”字符以将该文件大小提升至50到100 MB,从而尝试逃避反病毒软件的检测。在对BRONZE BUTLER攻击进行分析时,CTU™研究人员们观察到这种进行主动体积提升的文件确实能够逃过多种反病毒工具的法眼。 图八:用于提升有效载荷文件大小的下载器恶意软件代码。(图片来源:Secureworks) CTU™研究人员们还观察到,BRONZE BUTLER会在已入侵系统上将下载器源代码下载至一个文件当中(do.cs),而后将其编译为可执行文件(do.exe)。经过解密的代理日志显示,恶意攻击者确实在已入侵系统上编译定制化代码(详见图九)。 图九:解密代理日志显示,已入侵端点上曾进行定制化代码编译。(图片来源:Secureworks) 利用命令与控制(简称C&C)通信Daserf、Datper以及xxmm通过HTTP、加密命令以及数据同 C&C 服务器进行通信,具体加密算法如表一所示。只要已入侵系统在代理定义的授权时间内进行通信,这些工具即可利用IE浏览器组件绕过代理身份验证服务器。
表一:Daserf、Datper以及xxmm加密算法。 BRONZE BUTLER为每款工具配备特定的 C&C 服务器,同时会定期更改 C&C 服务器。该组织的 C&C 服务器中有很大一部分位于日本。代理日志(详见表二)中的特定URL模式能够揭露BRONZE BUTLER的具体活动。
表二:与BRONZE BUTLER恶意活动相关的URL模式。 BRONZE BUTLER在这些工具当中利用远程访问能力,通常借用现有PC供应商的目录——例如C:\DELL以及C:\HP——作为入侵环境的工作目录。CTU研究人员们也已经发现,这些恶意攻击者亦会使用以下工作目录:
凭证访问BRONZE BUTLER利用Mimikatz以及WCE等凭证窃取工具从已入侵主机的内存当中获取验证信息。CTU研究人员对包括Mimikatz在内的多份xxmm样本进行分析,并发现其允许恶意攻击者直接立足xxmm执行Mimikatz命令(详见图十)。另外,xxmm还整合了一款UAC旁路工具,用于在窃取密码之前提升权限。 图十:xxmm中的Mimikatz命令。(图片来源:Secureworks) CTU™分析结果显示,BRONZE BUTLER还创建了伪造的Kerberos Ticket Granting Ticket(简称TGT)与Ticket Granting Service(简称TGS)标签,亦分别被称为‘金票’与‘银票’,用以维持管理访问能力。图十一所示即为恶意攻击者创建“金票”的相关示例。 图十一:BRONZE BUTLER创建的伪造“金票”。(图片来源:Secureworks) 金票需要用户名,但域控制器不会验证其是否合法。CTU™研究人员检测到,BRONZE BUTLER攻击者曾使用过以下金票用户名:
主机列举攻击者们通常会使用内置的Windows ping与net命令进行网络与主机列举活动,从而最终同文件共享服务器建立联系(详见图十二)。BRONZE BUTLER还利用T-SMB Scan工具罗列当前可用SMB主机,并使用多种屏幕捕捉工具以获取其它相关信息。 图十二:BRONZE BUTLER的主机列举行为。(图片来源:Secureworks) 横向移动在完成对一台主机的入侵后,恶意攻击者会进一步尝试在网络内移动以破坏更多接入系统。BRONZE BUTLER通常利用以下流程实现横向移动:
此恶意文件通常为批处理文件,其负责下载恶意软件,并在注册表中注册恶意软件以实现自动执行。图十三所示为使用at以执行计划内任务的zrun.bat执行文件(为批处理文件)。
图十三:计划内任务注册。(图片来源:Secureworks) 图十四所示为该批处理文件(zrun.bat)的执行流程,其添加新的注册表项以实现恶意软件的自动执行。 图十四:添加注册表项以自动执行恶意软件。(图片来源:Secureworks) CTU研究人员们还观察到,BRONZE BUTLER在为恶意软件命名时会使用与当前文件共享服务器上已有文档文件相同的名称,这意味着用户可能会在毫不知情的前提下在其它系统上启动并安装该恶意软件(详见图十五)。 图十五:恶意软件使用与现有文档文件相同的名称。(图片来源:Secureworks) 文件提取BRONZE BUTLER通常会为已入侵主机与文件共享服务器创建一份文件列表(类似于购物清单)。如果这份列表较为短小,则该威胁组织会直接进行文件提取。但如果列表内容较多,恶意攻击者则会采用以下流程:
图十六所示为BRONZE BUTLER整理出新的文件清单,并将特定文件归档为RAR格式以供窃取。 图十六:整理一份新的文件清单并对目标文件进行归档,从而完成窃取。 (图片来源:Secureworks) 该组织会使用密码对RAR归档文件进行加密。CTU™研究人员们观察到,BRONZE BUTLER网络恶意活动当中曾经使用以下密码:
总结BRONZE BUTLER对目标组织进行细化划分,且主要针对日本企业。其初始攻击载体包括发布邮件、SWC以及利用企业日常软件当中存在的安全漏洞。该组织能够攻克安全控制机制以提取知识产权,而受害者应在与其接触之前制定可靠的清理计划,从而防止其重新入侵企业网络。 CTU™研究人员们建议称,各类企业——特别是掌握着大量对BRONZE BUTLER而言具备重要价值的资产与知识产权的企业,应当采取以下安全措施:
威胁指标表三中的指标与BRONZE BUTLER恶意活动相关。这些URL可能包含恶意内容,因此在浏览器中打开此类内容之前,请慎重考虑相关风险。
72小时资讯榜
2
NVIDIA首款Windows PC处理器首个跑分出炉!
业界
1639人已阅读
3
你敢信吗?点一个网址,你的安卓手机就能被
网安动态
506人已阅读
4
19岁黑客跨三国换IP狂奔,还是被Windows一
网安动态
508人已阅读
5
18K Star,让AI自己跑渗透测试,这个开源项
渗透测试
466人已阅读
6
一个 1.5B 的模型,把网络安全攻防都装进了
安全学院
552人已阅读
社区热门
1
━※☆※━★===二〇二六年论坛每日签到帖=
2026-03-13
2
人工智能最终是否替代人类??人类该何去何
2026-07-22
5
从上大学一直玩黑基 到现在已经37岁 感谢黑
2025-06-03
|