小心伪装成“企业网络清静部分”的网络攻击运动
宣布时间 2022-06-17一、背 景
从2022年4月最先,尊龙凯官网入口ADLab追踪到多起伪装为我国企业网络清静部分的网络攻击,这些攻击大部分被冠以“紧迫”之名,通过伪造种种政企内部需快速处置惩罚的主要事务如:“【紧迫】Windows-MS驱动误差补丁步伐”、“【紧迫】办公网络联通性测试”、“关于开展终端加固的通知”、“误差自查及清静补丁更新”、“关于开展WPS Office小我私家办公软件代码执行误差排查的通知”等主题的垂纶攻击,攻击目的涉及到我国金融机构、交通部分、通讯公司、手机厂商等企业。这一系列的攻击中,一些攻击看起来与某些红队的先期侦探和踩点攻击行动有关,并非真实的在野攻击,但依然值得相关企业提高小心度。
本文将对近期针对我国政企行业的部分网络垂纶攻击运动举行追踪和剖析,包括攻击手法、隐藏手段、对抗方法等手艺特点和共性特征,并以其中一个典范攻击案例举行详细剖析。别的,本文不再对此次攻击木马做详细的手艺剖析,详细手艺剖析见我们此前的专题剖析文章《渗透利器Cobalt Strike在野使用情形专题剖析》,该文中针对CobaltStrike木马做了深入周全的剖析和研究。
二、攻击运动剖析
2.1 垂纶邮件
本次发明的攻击基本都以全心结构的邮件垂纶攻击为主,攻击形式多样,例如伪装成企业网络清静部分或信息管理中心向员工发送误差排查通知、终端加固通知、误差补丁步伐、办公网络联通测试等紧迫事情事项。相关垂纶邮件示例如下所示:
垂纶邮件一:伪装成某金融机构信息清静与危害管理处向员工发送误差排查通知

图1 误差排查通知邮件

图2 附件内容
垂纶邮件二:伪装成某通讯公司清静部向员工发送终端加固通知

图3 终端加固通知邮件

图4 附件内容
垂纶邮件三:伪装成某交通部分的清静手艺部给员工发送误差补丁通知

图5 误差补丁步伐邮件

图6 附件内容
垂纶邮件四:伪装成某金融机构清静手艺部给员工发送清静补丁更新

图7 清静补丁更新邮件
垂纶邮件五:伪装成某企业信息中心向员工发送办公网络联通性测试

图8 办公网络联通性测试邮件

图9 邮件报毒情形
表1 垂纶类exe文件

以上所列只是黑客攻击的“冰山一角”,这一系列的垂纶攻击尚有许多,涉及的攻击诱饵除清静补丁类之外,还包括举报质料、求职简历、问题咨询、红蓝对抗情报、疫情疏散演练妄想等等多种形式,其中部分攻击载荷应该属于护网行动的攻击测试。这些恶意程序可能通过邮件、下载站、USB装备、社交软件等多种方法投递给目的用户以实验垂纶运动,需要引起相关政企职员的高度小心。
在本次事情中,尊龙凯官网入口ADLab捕获到数封以“补丁”,“更新”等为诱饵内容攻击我国企业的邮件。经由对捕获到的邮件举行深入的剖析和关联,我们发明这些运动的攻击手法大致相似,使用加载器加载CS木马的shellcode,从而执行后续的黑客攻击。下面将以其中一封攻击我国公共设施的邮件睁开剖析。

图10 本次攻击流程图
在此次攻击中,攻击者伪装为某交通部分的清静手艺部事情职员,向集团公司内部员工发送以《【紧迫】Windows-MS驱动误差补丁步伐》为主题带有恶意攻击载荷的垂纶邮件。

图11 垂纶邮件详情
垂纶邮件附件为被加密的“IE11-Mfc补丁压缩包.zip”压缩包,受害者通过邮件内容中提供的密码举行解压,能够获得两个文件。其中一个是名为“IE11-Mfc.exe”的恶意文件,另一个是使用说明。使用说明的内容将诱导受害者使用管理员权限运行恶意文件,使恶意木马纵然欠亨过提权操作,也能容易在管理员权限中运行。并且攻击者使用加密附件的方法,将解密密码留在邮件内容中,能够有用地规避杀软的检测,这将大大提高攻击者攻击乐成的可能性。

图12 压缩包内容

图13 邮件报毒情形
当恶意文件“IE11-Mfc.exe”在管理员权限中运行,首先会解密函数名称字符串并通过动态获取函数的方法来获取要害函数的地址。攻击者使用这种方法获取要害函数,更能有用规避杀软对敏感函数的检查,以便提高攻击的乐成概率。

图14 动态获取函数
乐成获取到要害函数后,恶意木马会将数据段中硬编码的数据使用BASE64算法解码。攻击者在恶意木马中大宗使用了代码膨胀手艺,从而将程序的控制流重大化,以加大剖析职员剖析的难度。例如,在BASE64算法中加入了许多条件判断来改变程序控制流。

图15 BASE64 算法
随后,恶意木马使用变形的TEA算法对BASE64解码后的数据举行解密从而获得后续攻击的shellcode并执行,其中解码后的数据前16个字节为变形TEA算法的密钥,剩余字节为shellcode的密文。

图16 硬编码数据
值得一提的是,为了阻止剖析职员在剖析的历程中识别出TEA算法中常用的Delta值: 0×9E3779B9,攻击者还将该值取反为0x61C88647。

图17 变形的TEA解密算法
经太过析,发明该恶意shellcode实则为CS的stager shellcode,恶意木马将使用该shellcode从黑客服务器中下载运行CS木马,睁开后续的黑客攻击。一旦受害者凭证使用说明运行恶意文件,受害者的电脑将被攻击者使用CS木马容易掌控,实验横向移动,神秘文件窃取等恶意行为。

图18 解密后的CS stager shellcode
关于CS木马,我们曾在《渗透利器Cobalt Strike在野使用情形专题剖析》一文中举行过详细的剖析。CS全称Cobalt Strike,是一款基于Java编写的全平台多方协同后渗透攻击框架,其支持多种通讯协议,包括http、https、dns、smb等,同时集成了提权、凭证导出、端口转发、端口扫描、横向移动、Socks代理、垂纶攻击等功效,且支持富厚的扩展插件,险些可以笼罩APT攻击链所需的各个手艺环节。木马天生方面也涵盖了大大都的平台和攻击场景,包括PE木马、ELF木马、网页木马、Office宏病毒木马等,木马功效及指令详见附录所示。在该文中,我们曾提到多种CS隐匿流量的方法,包括域名仿造、CDN,流量伪装等。而在本次攻击中,攻击者则是使用云函数来隐匿流量。云函数,顾名思义就是云服务器上的函数,是将代码运行在云服务器上的一种要领。通常,攻击者会在云服务器上添加CS流量转发的函数,包括处置惩罚http-get请求、http-post请求以及用于下载后续CS木马的http-stager请求,即可有用隐匿CS流量。在本次攻击的样本中,则是向service-gk8t2t63-1308736846[.]bj[.]apigw[.]****[.]com/bootstrap-2.min.js请求下载下一阶段的CS木马,从而执行后续的恶意行动。

图19 从云服务器上下载后续的shellcode

图20 云函数流程
尊龙凯官网入口ADLab清静研究职员通过恒久追踪,收罗和剖析了大宗的关联CS木马样本,发明在CS中使用云函数隐匿流量是近年来较为常见的一种要领。这是由于相较于其他隐匿流量要领的缺乏,如:域前置需要厂商CDN功效验证缺陷、CDN手艺需要建设域名从而增添袒露的危害,使用免费的云函数隐匿流量更具便当性。攻击者仅需购置云服务器并在云厂商提供的功效面板中设置用于转发CS流量的云函数,即可实现CS流量的隐匿。而剖析职员在剖析后门的历程中,只能追溯出攻击者使用的云函数服务器域名和ip。并且由于云函数服务器通常是自带CDN服务,使得剖析职员将更难找出攻击者真实的C2服务器。由此可见,使用云函数隐匿CS流量无疑大大提高攻击者在攻击历程中的便当性。在本次发明的数封邮件中,大部分CS样本也同样使用云函数隐匿流量,部分样本如下表:
表2 样本详情

三、总 结
本文披露了近期针对我国企业的多起网络攻击运动,涉及到我国金融机构、交通部分、通讯公司、手机厂商等企业。政企行业中,尤其是涉及到要害信息基础设施的部分,对国家清静、经济清静、社会稳固、公众康健和清静至关主要,一旦遭到网络攻击可能给社会带来重大的危害。从攻击手法来看,这批攻击大多是以常见的垂纶邮件为攻击入口,辅以高度仿真且疑惑性极强的诱饵内容举行垂纶,并通过加密压缩附件的形式来对抗邮件清静检测。投递木马主要为CobaltStrike,且大宗样本是通过云函数来隐匿通讯流量,以对抗溯源追踪和清静剖析。类似的云服务应用可能是把利弊兼具的双刃剑,怎样更好地服务公众,又能阻止正当应用被恶意运动滥用,还需要相关企业引起更多的关注。
鱼叉式垂纶具有定制化、精准化的特征,且具有很强的疑惑性,一旦企业内部保存清静意识薄弱的员工失慎点击了垂纶邮件,就可能会对企业带来严重的效果。黑客可以将窃取到的敏感信息和主要文件转售投契,或者使用这些信息做更进一步的攻击。除此之外,攻击者还可以使用鱼叉式垂纶攻击安排恶意软件来挟制盘算机,将目的盘算机所在的网络酿成可用于DoS攻击的重大僵尸网络或者投掷勒索病毒实验经济勒索,给企业造成不可估量的损失。建议企事业单位未必期为员工举行清静教育培训,提升员工的清静提防意识。务必注重不要随意翻开未知泉源的电子邮件,特殊是带有附件的电子邮件。若有需要,可通过翻开office文档中的:文件-选项-信任中心-信任中心设置-宏设置,来禁用一切宏代码执行。并做好邮件系统的防护事情,催促员工实时更新系统和office应用补丁。若是发明系统或服务器泛起异常,应当实时报告并请专业职员举行排查,以消除清静隐患。



京公网安备11010802024551号