【深度】ADLab针对新型黑客组织“海毒蛇”深度追踪与剖析

宣布时间 2020-09-25

1.剖析配景


2020年8月中旬,尊龙凯官网入口ADLab发明了一起新型攻击运动,该攻击背后的黑客组织使用种种手艺手段做掩护已经活跃了多年,但黑客组织及攻击运动的情报信息依然未被果真披露。本文将针对本次攻击运动及其背后的黑客组织举行深入剖析,并果真我们溯源出的黑客组织成员以及其使用的基础设施、攻击工具、攻击手法等的信息。在剖析攻击运动的历程中,我们发明该黑客组织不但是针对企业举行定向攻击的黑客团伙,并且照旧恒久从事物联网攻击的惯犯。为了便于形貌该黑客组织,我们将其命名为“海毒蛇(SeaViper)”组织,该组织具有APT攻击和物联网攻击的特征,定向攻击的目的集中在金融机构、政府事业单位、细密仪器、旅馆和旅游业等相关的实体,物联网攻击涉x86、x64、arm、spc、mips、ppc等多个CPU平台,甚至还包括摩托罗拉的普遍用于街机和家用游戏机微处置惩罚器m68和m68k,以及日立的用于多媒体终端、电视游乐器或机顶盒的微处置惩罚器sh4。


“海毒蛇”一经使用如CVE-2017-0199、CVE-2017-8570之类的office误差来攻击企事业单位,同时也使用了大宗物联网装备的误差来构建物联网僵尸网络。从黑客的历史运动迹象上可以看出该黑客组织是一个以经济利益为目的的犯法团伙。别的针对企业攻击中,“海毒蛇”首次使用了诱饵文档的批注信息来隐藏恶意代码,同时接纳多级跳板、混淆加密等等手段来规避追踪与检测。


在溯源剖析历程中我们发明,该黑客组织极有可能来自于南亚的某个国家,至少包括有6名成员,其中一位认真恶意代码的编写事情,其他人认真设置并投放恶意代码,溯源到的6名成员的名称来自于黑客所使用的盘算机用户名(可能并不是其真实名称)。我们首先通过恶意代码的PDB路径及其普遍制作的恶意文件锁定了其中一个成员“Eng Moha”,厥后通过大宗的数据剖析锁定了其他五名成员:“mnb joker”、“Lye Gomes”、“Joselio Bonin”、“Emanoel Brito”和“aSmarany”。其中,“Eng Moha”认真恶意程序开发、误差使用等事情,其他人认真攻击代码的设置和分发。在已往的一年多时间里,该黑客组织先后使用Gafgyt、Mirai木马组建僵尸网络举行DDoS攻击、并使用OneDrive云存储空间和鱼叉式网络等方法向商业公司投放AgentTesla、Remcos RAT和Masslogger窃密木马牟利。同时,“海毒蛇”还持有大宗恶意域名和用于托管恶意文件的虚拟主机等网络基础设施。通过深度的关联,我们发明“海毒蛇”组织似乎与Gorgon APT组织尚有一定关联。


2.追踪与溯源


2.1 缘起


2020年8月中旬,尊龙凯官网入口ADLab监测到一封题为“电子转账付款账单”的恶意邮件,该邮件以“美国银行”的名义提倡垂纶邮件攻击,其附件为一个excel表格文件(图1为本次攻击的一个邮件样本,目的为美国阿拉巴马州亨茨维尔市公共事业公司“Huntsville Utilities”),通过多级代码跳转最终向目的植入Remcos RAT,以窃取目的主机的神秘信息。在起源剖析后,除了零星的样本信息外,我们没有在果真情报和私有情报库中找到任何与攻击及攻击背后的黑客组织相关的信息。通过对基础设施的关联剖析,发明该黑客组织与多次物联网攻击有着细密的关系,因此我们决议对本次攻击运动及其背后的攻击团伙举行一次摸底。我们很快关联到8月初另外几起相同手法的攻击,这几起攻击伪装成了“美国大通银行”和“美国富国银行”向金融机构“ENGS”投放攻击代码(图2)。


图1 伪装成美国银行的垂纶邮件



图2 伪装成大通银行的垂纶邮件


为了还原“海毒蛇”攻击运动的全貌,我们对其运动的线索举行周全地网络和剖析,发明了他们使用的大宗基础设施、定向攻击样本、使用的误差以及攻击物联网装备所使用的一些攻击武器,并进一步挖掘出了该组织的组成成员。


2.2 基础设施剖析与溯源


在追踪黑客的初期,我们首选黑客使用的几个典范控制下令服务器举行剖析,从定向攻击的几个样本中提取的基础设施来看,用于控制Remcos RAT的服务器“boyflourish.myq-see.com”剖析到了IP为“79.134.225.32”的这台主机。同时,我们发明另外一个剖析到该IP地址的黑客域名“rapture666.myq-see.com”,该域名是黑客另外一批Remcos RAT的控制下令服务器。由于黑客对使用的域名都做了隐私�;�,因此从域名注册信息上无法进一步获得溯源线索。但黑客域名“rapture666.myq-see.com”所控制的这批木马文件让我们进一步找到了黑客的另外一个服务器“plaitt.com”,该服务器主要用于托管恶意代码。我们通过剖析域名“plaitt.com”获得另外一个IP地址“104.219.248.49”,并通过该IP地址关联到了成百上千个域名,这些域名目今都同时唯一剖析到“104.219.248.49”。早先,我们以为这些域名可能与黑客有关,但经由我们查证后发明这些域名均是正常域名,这些域名绑定的网站漫衍于“房地产公司”、“社区银行”、“网站设计公司”和“购物网站”等多个行业,也包括一些小我私家站点,部分域名信息如表1。


域名

说明

www.propiedadescarazo.com  

房地产公司网站

www.carecounselling.co.uk

焦虑照顾护士咨询网站

www.aerainfosolutions.com

网站设计公司网站

www.api.btcmagnum.com

数字投资公司网站

www.trustwalletbd.com

钱币网站

www.celebgod.com

娱乐时尚网站

www.plaitt.com

恶意文件托管服务器

www.shayari.basantmallick.com

小我私家站点

www.younginnovatorslearning.org

小我私家站点

www.otechvich.com

购物网站

www.passionsq.com

旅游相关网站

www.fo2sh.info

小我私家站点

www.rockshorebank.com

社区银行网站

www.aliance-finances.com

金融公司网站

www.codycruz.com

小我私家站点

表1 关联到的部分域名


通过对IP地址“104.219.248.49”的验证,确认其只是一个CDN服务的中转地址。黑客组织在域名服务商“NameCheap(见图3)”上注册了“plaitt.com”域名并购置了CDN服务,使用NameCheap的CDN服务来隐藏黑客组织的存储服务器。图4是其现在仍使用的一个注册自NameCheap的恶意文件托管服务器地址,该地址托管了黑客的木马中转器、恶意剧本文件以及窃密程序。


图3 NameCheap CDN页面


图4 现在仍存活的恶意文件托管服务器


至此,使用以上要领我们已经无法找出更进一步的线索,可是我们获得了更多样本和黑客的运动时间信息。因此,我们转而对8月份攻击运动的另外两个存储服务器(IP:185.172.110.210 和185.172.110.214)举行剖析,并找到了“海毒蛇”对这两台服务器的使用纪录,表格2为我们整理出来的恶意代码上传纪录。


表2 文件托管服务器上恶意文件列表


从表2中我们可以看出,“海毒蛇”组织恒久坚持着对物联网攻击的兴趣,他们在已往一年时间里一连使用Gafgyt、Mirai等物联网僵尸以获取物联网攻击资源。从物联网僵尸的上传纪录来看,他们至少从2019年6月(这个时间应该会更早,由于我们并不可看到该黑客组织的所有基础设施的使用纪录)最先就使用Gafgyt、Mirai等物联网僵尸入侵物联网装备,以构建僵尸网络。2020年7月,使用OneDrive云存储空间作为前言向目的投放AgentTesla窃密木马。2020年8月,最先使用垂纶邮件向各企业投放Remcos RAT木马。这时代这些服务器同时依然存放着黑客的物联网攻击代码以供活跃的僵尸程序使用。


为了掌握更多的信息,我们加大了对该组织使用的物联网僵尸的网络,关联出1384个该组织使用的攻击样本,并通过ADLab物联网自动化剖析平台对这些样本举行自动化剖析,进一步关联出了100多个C&C服务器。剖析效果批注,该组织以往几年经常使用华为HG532系列路由器误差CVE-2017-17215、爱尔兰公司“Eir”的D1000调制解调器TR064服务误差CVE-2016-10372、Realtek路由器误差CVE-2014-8361、D-Link Devices HNAP SOAPAction-Header下令注入误差CVE-2015-2051、D-Link DSL-2750B 系统下令注入误差等主流的物联网装备误差攻击并控制装备。图5是某个样本的攻击代码片断。



图5 样本使用的物联网误差


我们对这些样本的活跃数目和活跃时间举行关联统计,绘制了物联网僵尸活跃时间漫衍图,见图6。从这批样本的攻击时间来看,至少从2018年1月最先,攻击者就最先使用Gafgyt、Mirai组建物联网僵尸网络,然后使用组建好的僵尸网络举行DDoS攻击牟利。2019年3月攻击最先活跃,2019年10月泛起了一个小岑岭,攻击的最岑岭则泛起在2020年8月。


图6 物联网僵尸的活跃时间漫衍图


攻击者通过弱口令爆破或者误差使用乐成攻击路由器、调制解调器等物联网装备后,使用shellcode下载shell剧本,再通过shell剧本下载基于多个系统平台的Gafgyt、Mirai木马程序熏染目的装备,进而使用这些木马组建重大的物联网僵尸网络。如图7,攻击者曾在2020年6月使用Gafgyt变种向HooToo路由器(包括有远程下令执行误差CVE-2018-20841)提倡过一连一个月的网络攻击运动。


图7 使用Gafgyt攻击HooToo路由器


2020年7月前后,攻击者扩展了攻击运动,其在恶意文件托管服务器上增添了新的目任命于存放AgentTesla木马,然后使用OneDrive云存储空间撒播并向攻击目的投放该木马(见图8)。


图8 使用OneDrive云存储空间撒播AgentTesla木马


紧接着在2020年8月前后,也就是我们在8月中旬发明的这起攻击事务前后,该攻击者又最先使用鱼叉式网络垂纶邮件向商业公司投放带有误差使用(CVE-2017-0199、CVE-2017-8570)或恶意宏代码的诱饵文档,进而向目的投放Remcos RAT木马。


“海毒蛇”黑客组织持有大宗恶意域名和用于托管恶意文件的虚拟主机等网络基础设施,我们对掌握的该黑客组织持有的142个基础设施资源举行了地理位置漫衍统计,发明它们主要漫衍在21个国家和地区,其中漫衍较为麋集的国家为荷兰、美国、加拿大、俄罗斯和德国,尤以“荷兰”和“美国”最为麋集,划分是55个和31个,图9是我们绘制的海毒蛇黑客组织基础设施全球漫衍图。


图9 海毒蛇黑客组织基础设施全球漫衍图


2.3 攻击目的


从攻击目的上看,“海毒蛇”组织是以获取经济利益为目的,因此其攻击目的应该是不限制的。虽然其同时瞄准了物联网装备,但从使用的恶意代码上来看,应该主要以构建僵尸网络为目的,最终也是以提供攻击服务为目的,以是详细攻击目的是不受限制的。可是,近期最先活跃的定向攻击看起来是有一定目的导向的,好比上文提到的攻击者伪装成美国银行和美国大通银行提倡的定向攻击,因此这里我们主要以此类攻击为主举行攻击目的简直定。通过对近期攻击事务的剖析,我们获得了31种差别的诱饵文档。这些诱饵文档的攻击目的主要集中在金融机构、政府事业单位、细密仪器、旅馆与旅游等相关实体。



图10 攻击目的


攻击目的包括著名的商业金融公司“ENGS”、政府事业机构“Huntsville Utilities”,细密仪器设计公司“PrecisionConnector Design (Pcd)”等等。攻击使用的诱饵文档大多以“保密协议”、“预算表”、“付款通知”、“采购订单”、“订单确认”、“住客名单”、“发票”和“汇款”等命名,使用了包括英语、德语、波兰语、保加利亚语、罗马尼亚语、葡萄牙语、加利西亚语、意大利语、西班牙语以及马耳他语等十多种语言,可以说攻击者的攻击目的遍布全球。诱饵文档的内容有如旅馆订单图片、行政客户预订时间表、预算图片,也有居心模糊化以诱使目的用户启用宏审查更清晰的图片。图11是我们绘制的攻击目口号种漫衍图,从图中可以看到占比最大的划分是英语、葡萄牙语和西班牙语。



图11 攻击目口号种漫衍图

 

2.4 黑客组织溯源


由于黑客的基础设施基本都做了隐私�;ず虲DN防护,在没有更进一步的数据和线索的情形下无法更深入地去深挖黑客组织。因此,我们希望从恶意代码入手来挖掘线索,寻找突破口,然后通过黑客对恶意代码的操作时间来做时区定位剖析,确定黑客所在区域。


首先,该组织投放的诱饵文档是我们主要关注的,这些诱饵文档一样平常都是由黑客组织内部职员制作和分发。在恶意代码剖析历程中,我们发明许多诱饵文档(大部分都是excel或者word文档)的建设者都来自统一小我私家——“Eng Moha”。一样平常情形下,诱饵文档的建设者都是黑客伪造的,但若是黑客未做这方面的思量,该名称就会是黑客主机的用户名。早先我们也没太注重这个信息,直到我们在其中一款恶意代码上发明现实有用的证据。该名称位于恶意代码中未被扫除的PDB路径中(见图12),该路径中明确指示了制作该恶意代码的盘算机用户名,那么可以一定“Eng Moha”就是“海毒蛇”黑客组织的要害成员。同时,我们还通过其他手段印证了该组织在制作、升级、修改和宣布诱饵文档时,险些都没有做诱饵文档的隐私数据处置惩罚。


图12 恶意代码中未被扫除的PDB路径 


编译时间也体现我们该黑客是在2020年7月21日天生的该恶意代码,并在接下来的时间构建了一套完整攻击计划。接下来我们将“Eng Moha”作为主要线索来追踪并获得了一批更普遍的攻击样本,通太过析确认这些样本接纳的攻击手法和本次攻击很是相似。更主要的是我们在这批样本中找到了该黑客组织的其他成员(“mnb joker”、“Lye Gomes”、“ Joselio Bonin”、“Emanoel Brito”和“aSmarany”等)。


这一系列攻击文档大部分都由“Eng Moha”建设,最早可追溯到2015年6月。通过建设时间溯源推断“Eng Moha”制作了最初的攻击模板文件,然后将模板文件分发给其他成员,这些成员会对恶意文件举行设置并撒播出去。我们为什么会将他们认定为统一组织的成员呢?主要有以下三个缘故原由:


(1)这些诱饵文档都是向攻击目的投放Remcos RAT和AgentTesla木马程序;

(2)他们都使用了高度一致的多阶段嵌套下载手艺和极为相似的加密和混淆脚原来投递木马;

(3)这些诱饵文档被某个黑客建设的时间和被其他成员修改的时间很是靠近。好比:攻击文件“Ostatnia notatka.docx”是“Eng Moha”在2020/4/1 4:07建设的一个包括有误差(cve-2017-0199)的docx诱饵文档,而一分钟后,该文档就被“mnb joker”编辑修改;另外一个攻击文件的文件信息显示“mnb joker”在2019/8/8 18:13建设一个包括恶意宏代码的ppt文档,一天后该文档又被“Joselio Bonin”编辑。类似地我们找到了至少有5个黑客之间保存类似这样的关系,如表3。


诱饵文档名称

制作者

宣布者

制作时间

设置时间

Ostatnia  notatka.docx

Eng Moha

mnb joker

3/10/20 22:23

3/10/20 22:24

Споразумение за  неразгласяване.docx

Eng Moha

mnb joker

3/11/20 23:41

3/11/20 23:42

Noul PO pentru  AEC Amersham Pharma Ltd.docx

Eng Moha

mnb joker

4/1/20 04:07

4/1/20 04:08

CNH.ppt

mnb joker

Joselio Bonin

8/8/19 18:13

8/12/19 02:13

Order.dotm

mnb joker

aSmarany

5/25/20 06:09

5/25/20 06:09

…

…

…

…

…

表3 黑客关联关系


履历批注,若是这个几名黑客属于不相关的组织关系或者工业链的上下游关系,他们操作统一个恶意代码的时间不会云云靠近,最短时间甚至只差几分钟,同时攻击手法也不会云云相似,因此我们推断这几个关联出来的黑客属于统一个组织,并且他们都是“海毒蛇”组织的成员。同时可以一定的是,“Eng Moha”是该黑客组织认真误差使用和恶意代码编写的工程师,他为组织提供攻击代码,而其他成员认真维护基础设施、定制诱饵文档和攻击工具、分发和投放恶意代码等事情(见图13)。


图13 黑客成员协作关系图


更进一步的证据是,我们以后还发明这些黑客成员一经使用统一个C&C服务器地址“gritodopovo.com.br”来控制恶意代码,当该C&C被曝光后,他们最先使用差别的经由隐私�;さ挠蛎魑狢&C。别的,我们还发明这样的C&C服务器地址也一经被APT组织Gorgon使用过,或许他们之间保存着某种关联,并且通过时区定位法发明他们同属于一个时区,可是我们依然没有证据证实两个组织之间的关系,由于他们的攻击目的和使用的武器差别都较量大�;蛐硭侵浔4婺持炙缴系暮献�,那么极有可能“海毒蛇”组织和“Gorgon”APT组织一样位于巴基斯坦,后续我们会通过时区定位法来确定其所属的国家。(注:“Gorgon”APT组织是一个被以为来自巴基斯坦的攻击组织,在已往的2年里,该组织成员针对英国、西班牙、俄罗斯和美国的政府部分发动了一系列攻击)。


为了进一步确定“海毒蛇”组织所在的区域,我们对黑客的运动时间做了一个时区定位剖析。首先我们尽可能多地网络了黑客基础设施上的文件建设时间、修改时间以及所有诱饵文档的原始时间,然后祛除日期信息保存时分秒信息,并将留取的时间数据归化成为UTC时间(见图14)。


图14 黑客运动时间漫衍


这里我们通过黑客运动时间来估算黑客可能的作息时间,以确定黑客所在地的时区。从图14中我们可以看出,黑客的休息时间主要集中在6:30到11:30,运动时间主要集中在11:30到19点之间(该漫衍时间是累积时间,纵然黑客无意会打乱作息时间,但并不影响统计效果)。正凡人晚上睡觉时间为23:30,起床时间为第二天破晓6:30,那我们将这个时间映射到时区地图上即是深红色区域的国家(UTC+5时区左右,见图15),其中包括俄罗斯、巴基斯坦、哈萨克斯坦、乌兹别克斯坦、塔吉克斯坦等国家。


图15 黑客时区映射图


纯粹通过时区定位法,我们是无法更进一步确认“海毒蛇”组织所在的详细国家的,可是从他们与来自巴基斯坦的“Gorgon”APT组织共用过统一个基础设施上来看,“海毒蛇”组织似乎位于巴基斯坦的可能性更大,我们以后还将一连跟踪,希望能够找到进一步的证据。


3.最新攻击案例剖析


在此次攻击运动中,“海毒蛇”黑客组织使用了新型的恶意代码隐身技巧来隐藏恶意代码。在以往的此类攻击中,攻击者大多将恶意代码或数据存放在excel电子表格的单位格内容中隐藏显示,或者隐藏到VBA工程中的用户控件里,也有黑客将恶意代码放入文档的内建属性中。而在本次攻击中,黑客将恶意代码加密存放在了电子表格空缺单位格的批注内容里,这种恶意代码隐藏方法在此类攻击中照旧首次泛起。恶意代码执行后,会通过多阶段的嵌套下载息争密执行来向受害者主机植入Remcos RAT木马。攻击历程中下载的多其中心文件都举行了代码变形、数据加密和垃圾数据填充,这样处置惩罚后的文件能在很洪流平上绕过Web应用防火墙、入侵检测系统等网络清静装备的检测。


我们将最新攻击的整个流程绘制成如图16所示:攻击者将带有恶意附件的垂纶邮件发送给美国阿拉巴马州亨茨维尔市公共事业公司“HuntsvilleUtilities”的员工,垂纶乐成后,附件中的恶意宏代码便会执行;恶意宏代码执行后会解密执行一个Powershell剧本,该剧本是一个下载器,其会从远程服务器下载一个恶意VBS文件;VBS文件执行后,同样会解密执行一个Powershell剧本,该剧本也是一个下载器,其会从远程服务器下载一个后缀为“.jpg”的恶意文件;该恶意文件并不是一个jpg名堂的图片文件,而是经由字符变形和垃圾代码填充的Powershell剧本文件,该剧本文件执行后,会解密出内嵌在其中的两个PE文件并执行它们。这两个PE文件一个是RemcosRAT木马,一个是用C#编写的经由混淆的Dll注入器文件,认真把Remcos RAT木马注入到“RegAsm.exe”历程中执行�?梢钥吹�,攻击者使用了多阶段的嵌套下载息争密执行将木马植入到了受熏染主机上,木马上线后会从攻击者控制的C&C服务请求指令来执行恶意操作。


图16 恶意攻击流程图


3.1 诱饵邮件投递


此次攻击始于一封未泉源伪装成“美国银行”的垂纶邮件(见图17),此邮件是发送给美国阿拉巴马州亨茨维尔市公共事业公司“HuntsvilleUtilities”的员工的。整个邮件看起来像是一个付款通知账单邮件:邮件以“美国银行美林付款通知”为主题,“电子转账付款账单-00130820”为诱饵文档名称,正文中简朴形貌了账单的支付方法和需要支付的金额,在邮件的末尾还提醒这封邮件是发送给该公司的应收账款部分。


图17 垂纶邮件


该诱饵文档被伪装成该公司8月份的付款通知账单,从诱饵文档翻开后的内容(如图18所示)可以看到,整个excel表格仅包括一张图片,图片中的文字大意为:要想看到被�;さ哪谌�,需要启用宏选项。一旦受害者被诱骗启用了宏选项,恶意宏代码便会连忙执行。


图18 恶意的邮件附件


3.2 恶意宏代码执行


恶意代码被加密生涯在诱饵文档excel表格的D500单位格的批注中(见图19)。在以往的此类攻击中,攻击者大多将恶意代码或数据存放在excel电子表格的单位格内容中隐藏显示,或者隐藏到VBA工程中的用户控件里,也有黑客将恶意代码放入文档的内建属性中。而在本次攻击中,攻击者将恶意代码加密存放在了电子表格空缺单位格的批注内容里,这种恶意代码隐藏方法在此类攻击中照旧首次泛起。


图19 以文档批注形式存放的恶意代码


恶意宏代码执行后,会首先使用“.ActiveSheet.Range("D500").Comment.Text”函数读取D500单位格批注内里的恶意代码,然后挪用自界说的“Reverse”函数逆序排列该恶意代码,最后挪用自界说函数“eZoKg”启动Powershell历程执行该恶意代码(见图20)。


图20 恶意宏代码


最后执行的恶意代码是图21所示的一个Powershell剧本,不过该剧本执行的下令做了字符混淆处置惩罚。剧本在执行时先是将混淆过的字符串转换成字符数组,然后挪用Reverse函数逆序排列该字符数组,再将逆序后的字符数组拼接成字符串,后面的操作是将字符串中的填充字符‘&’去掉再转化成16进制编码。经由这样的几步处置惩罚,执行下令就被还原出来了(见图22),从图22中我们可以看到该Powershell剧本现实上是一个下载器,它会从远程服务器http://185.172.110.214/dkhh/venus.vbs上下载一个VBS文件来执行。



图21 执行的恶意Powershell剧本


图22 还原后的执行下令


3.3恶意VBS文件执行


托管在远程服务器的VBS文件的部分内容见图23,可以看到该文件经由了字符混淆和代码加密。


图23 VBS文件


VBS文件经由字符去混淆和代码解密,最终执行的Powershell见图24,我们可以看到这段Powershell也是一个下载器。其先是使用ping google.com的方法确定自身所在的受熏染主性能够正常联网,然后挪用Net.WebClient.DownloadString函数从远程服务器“http://185.172.110.214/dkhh/wit.jpg”上下载一个名为“wit.jpg”的文件。


图24 去混淆息争密后到Powershell


我们抓包获得的“wit.jpg”文件的部分内容见图25�?梢钥吹轿募菥闪俗址湫魏突煜χ贸头�,这在很洪流平上能够绕过Web应用防火墙、入侵检测系统等网络清静装备的检测,同时也增添了清静研究职员的剖析本钱。


图25 抓包获得的服务器返回的恶意代码


3.4 恶意“jpg”文件执行


名为“wit.jpg”的文件并不是一个jpg名堂的图片文件,而是经由字符编码和加密混淆后的Powershell剧本文件。图26是该剧本文件还原后的部分内容,我们可以看到,经由混淆和变形后的可执行PE文件数据是以字符串的形式存储在剧本代码中的。剧本执行后会解密出内嵌在其中的两个PE文件并执行它们。这两个PE文件一个是Remcos RAT木马,另一个是C#编写的经由混淆的Dll注入器文件,其会将Remcos RAT木马注入到“RegAsm.exe”历程中执行,我们下文将对Remcos RAT木马举行剖析说明。




图26 还原后的Powershell剧本文件


3.5 Remcos RAT木马剖析


自2016年在暗网上的地下黑客社区最先出售以来,Remcos RAT非�;钤�,基本上每个月都会宣布两个左右的新版本。其具有键盘纪录、屏幕纪录、挪用摄像头和麦克风举行录像录音、远程执行Shell下令、远程执行剧本、上传文件以及下载文件等功效。该工具由一家名为BreakingSecurity的公司刊行出售,图27是Remcos RAT的官网界面。通过果真的信息可以发明,其已被黑客频仍地使用在种种攻击运动中。


图27 Remcos RAT的官网界面


此次攻击运动释放的Remcos RAT版本为Remcos Professional 2.6.0(见图28),该版本宣布于2020年7月10日,现在Remcos RAT官网上最新的版本为2.7.1,宣布于2020年9月14日。


图28 Remcos RAT的版本信息


Remcos RAT木马将其“事情”需要用到的设置信息包括C&C服务器地址、网络通讯加密的key、互斥工签字、licence编号,以及和截屏、录音操作等相关的其他信息,使用RC4算法加密存储在其PE资源名为“SETTINGS”的数据块中(见图29)。数据块由三部分组成,划分是key的长度、key和密文数据,图29中第一个字节0x66为key的长度,紧接着被选中蓝底的数据为key,最后是密文数据。


图29 资源中加密存储的设置信息


Remcos RAT木马运行后会提取并使用RC4算法解密这些设置信息,图30是RemcosRAT木马提取SETTINGS数据的代码部分。


图30 提取SETTINGS数据的代码部分


RC4算法中sbox的初始化操作代码见图31。

图31 RC4算法的sbox初始化操作代码


解密出来的设置信息如图32所示,设置信息包括C&C服务器地址“boyflourish.myq-see.com:46617”、网络通讯加密的key“C4C3E3D83BE2B509C679E52AD999FFF8”、互斥工签字“Buddha-UL8D7Q”、licence编号“DCB9C483DA3351BB8231C303CAA1CA0F”以及和截屏、录音操作等相关的一些其他信息。


图32 解密出来的设置信息


Remcos RAT木马会建设互斥体工具“Buddha-UL8D7Q”(互斥工签字称来自上面解密出的设置文件),以包管受熏染主机目今只运行一份自身的实例(见图33)。


图33 建设互斥体


Remcos RAT木马会启动键盘纪录线程来窃取受熏染主机的键盘输入信息和剪切板数据。木马将窃取的这些信息生涯在外地文件“%Appdata%\remcos\logs.dat”中。在以前的有些版本中logs.dat文件是加密的,不过在此次我们剖析的这个版本中log.dat文件没有加密,数据的纪录名堂和之前的版本基本类似(如图34),木马后续会将网络到的这些纪录日志发送到C&C服务器。


图34 纪录日志文件内容


Remcos RAT木马会网络受熏染主机装备信息用于上线。网络的装备信息包括:受熏染主机的用户名、CPU信息、操作系统名称、键盘纪录日志完整路径、木马的完整路径和版本等等(如图35所示),木马会将网络到的以上信息加密发送到攻击者控制的C&C服务器举行上线,通讯使用的加密算法为同为RC4,密钥为“C4C3E3D83BE2B509C679E52AD999FFF8”(来自前文解密出的设置文件)。


图35 网络熏染主机信息上线


乐成上线后,木马则期待C&C服务器下发控制指令以执行恶意功效。木马剖析C&C服务器控制指令的代码片断见图36。这些控制指令的功效包括执行文件管理、历程管理、键盘纪录、屏幕纪录、挪用摄像头和麦克风举行录像录音、远程执行Shell下令、远程执行剧本、上传下载文件,注册表操作、装置卸载远控等,我们将主要的控制下令和功效形貌列在表4中。


图36 木马剖析控制指令的代码片断


控制下令

功效形貌

0x01

获取受熏染主机最顶端程序问题

0x03

网络受熏染主机所有已装置软件的相关信息,包括其软件供应商信息、版本信息、装置的路径信息、装置的日期等

0x04

从给定的URL下载文件并执行

0x05

吸收从C&C服务器发送的文件并执行

0x06

网络受熏染主机所有正在运行的历程信息

0x07

竣事指定的历程

0x08

枚举所有的窗口并获取窗口问题

0x09

关闭指定的窗口

0x0A, 0x0B, 0xAD

显示/隐藏指定的窗口

0x0C

获取指定窗口的PID

0x0D

执行指定的下令行下令

0x10

处置惩罚jpeg数据

0x11

关闭socket

0x12

网络键盘信息

0x13

启动在线键盘纪录器

0x14

阻止在线键盘纪录器

0x15, 0x16

读取指定的文件并将其发送到C&C服务器

0x17

删除指定的文件或路径

0x18

扫除IE、Firefox、Chrome等浏览器的上岸信息和cookie信息

0x1B

控制受熏染装备摄像头

0x1D

纪录受熏染主机周围的声音信息并发送到C&C服务器

0x1E

阻止纪录受熏染主机周围声音信息

0x20

删除指定文件

0x21

竣事木马自身历程

0x22

卸载自身,同时会移除木马爆发的相关文件

0x23

执行vbs剧本“restart.vbs”来重启自身

0x24, 0x25

更新木马,该下令会从指定的URL下载文件并执行

0x26

在受熏染主机显示信息

0x27

注销用户,关闭系统或重启熏染主机

0x28

获取受熏染主机剪切板数据

0x29, 0x2A

清空受熏染主机剪切板

0x2B

建设一个共享内存来共享数据

0x2C

从指定的URL下载数据并将数据共享到建设的共享内存中

0x30

毗连给定的服务器并与之通讯

0x31

在注册表中生涯用户名

0x32

设置代理

0x34

执行服务控制,包括更改指定服务设置,启动、暂停、终止指定服务,将指定的服务状态返回给C&C服务器

0x8F

枚举指定路径的文件,并将文件列表发送给C&C服务器

0x92

设置受熏染主机桌面图片气概

0x94

修改指定窗口问题

0x95

获取实时物理内存状态并报告给C&C服务器

0x98

向C&C服务器上传文件或从C&C服务器下载文件

0x9E, 0xA2

在熏染主机播放忠言声音

0xA3

控制受熏染主机播放或者阻止音频文件

0xAB

在受熏染主机上提权,并将效果返回到C&C服务器

0xAC

在受熏染主机显示弹出菜单

表4 C&C服务器的控制下令和功效形貌


可见,一旦Remcos RAT被乐成植入到目的主机,其背后的黑客便可完全控制这台主机,对其举行监控、数据窃取甚至是破损运动。


4.总 结


本文中,我们对“海毒蛇”组织使用的基础设施、攻击武器、运动历史等信息举行了周全而深入的剖析,并团结运动时间剖析以实时区剖析等要领对该组织的成员及其所属国家举行溯源追踪,发明了其中的六名黑客成员并剖析了该组织与“Gorgon”APT组织之间的关系,最后我们对最近泛起的一次攻击举行了详细的逆向剖析。


从我们剖析的效果来看,“海毒蛇”组织持有大宗恶意域名和用于托管恶意文件的虚拟主机等网络基础设施,同时还使用物联网僵尸控制大宗的物联网装备,其同时具备APT攻击和物联网攻击的特征。在最近的这次攻击运动中,黑客还定制了大宗的具有疑惑性的诱饵文档来捕获目的。“海毒蛇”组织善于使用加密和变形的恶意脚原来逃避Web应用防火墙、入侵检测系统等网络清静装备的检测,其恶意剧本通过多阶段的嵌套下载息争密执行,以从远程服务器下载更多的恶意程序执行。


鱼叉式垂纶具有定制化、精准化的特征,且具有很强的疑惑性,一旦员工失慎点击了垂纶邮件,就可能会对企业带来严重的效果。黑客可以将窃取到的数据转售投契,或者使用这些数据举行更进一步的攻击运动。除此之外,攻击者还可以使用鱼叉式垂纶攻击安排恶意软件来挟制盘算机,将目的盘算机所在的网络酿成可用于DoS攻击的重大僵尸网络。建议企事业单位未必期为员工举行清静教育培训,提升员工的清静提防意识。务必注重不要随意翻开未知泉源的电子邮件,特殊是带有附件的电子邮件。若有需要,可通过翻开office文档中的:文件-选项-信任中心-信任中心设置-宏设置,来禁用一切宏代码执行。并做好邮件系统的防护事情,催促员工实时更新系统和office应用补丁。若是发明系统或服务器泛起异常,应当实时报告并请专业职员举行排查,以消除清静隐患。


IOC:


Hash

说明

c1ad13e65ca16578fe507339eb92ee40

诱饵文档

b687bbc1c9ab0d3b2313766d38b3db61

vbs剧本

f2dbb624c007f0d041f6646638f4976d

Powershell

71ebdb4ebcef964c45193e2df0968ade

注入器

31539c9ae3f23ef851ca6e9a3c59227e

Remcos RAT

d77e6878fe18848abd4264ed7641ad33

诱饵文档

085f0912018f137fc35173a2f118712b

Remcos RAT

2f0126e9145e12a1e9b498ca55d3a245

诱饵文档

c8fdf886ae4301918b79995330634a37

vbs剧本

e5a478872b61c8b4ff309d38954874b9

Powershell

143c76586eb02d515ae68046c34849fe

注入器

dc295718025e3cc7013db7df026ad3ad

Remcos RAT

6da083f6d4ddda45cc06b257ea43e6de

下载器

95dac87cec4a40d4626ee710402c1d70

Powershell

3da5021331de7a4593219b93fe9ac5ba

Masslogger

0a4fa8c861ed733b116ce6ed790629d0

Powershell

4f00af0f16b5010ba7a0c4ecca7312b0

Powershell

eb1ac927ff3f3a9f2230cb4138389fe7

Mirai

db23c3dbb5d21d6daab22c548a3b6522

Mirai

4703788977bd0d98d41531766fa91e98

Gafgyt

f63a7d569c019de1f0ff401c4cc22b41

Gafgyt

……



IP和域名

说明

185.172.110.214

恶意文件托管服务器

185.172.110.210

恶意文件托管服务器

185.244.30.243

C&C服务器

79.134.225.32

C&C服务器

boyflourish.myq-see.com

C&C服务器

rapture666.myq-see.com

C&C服务器

plaitt.com

恶意文件托管服务器

……



尊龙凯官网入口起劲防御实验室(ADLab)


ADLab建设于1999年,是中国清静行业最早建设的攻防手艺研究实验室之一,微软MAPP妄想焦点成员,“黑雀攻击”看法首推者。阻止现在,ADLab已通过CVE累计宣布清静误差近1100个,通过 CNVD/CNNVD累计宣布清静误差900余个,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖操作系统与应用系统清静研究、移动智能终端清静研究、物联网智能装备清静研究、Web清静研究、工控系统清静研究、云清静研究。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。


3.jpg