尊龙凯官网入口ADLab:MSC文件的在野使用情形与黑客攻击运动剖析
宣布时间 2024-09-14一、背 景
2024年6月22日,一个使用MSC名堂的新型攻击手艺的恶意样本泛起在VT平台上,此时使用这种手艺的恶意样本在VT上均显示为零检测率。这种手艺被Elastic研究团队命名为“GrimResource”,其通过恶意构建的MSC文件在Microsoft管理控制台中执行恣意代码。尊龙凯官网入口ADLab在以后的两个月时间中,一连关注使用这种使用手法的攻击,通过监测的效果剖析发明:自该手艺果真后,同类攻击迅速增添,到现在为止能够监测到的有用攻击及其攻击样本有100多起。并且有越来越多的APT组织、黑产团伙和红队使用该手艺在全球规模内举行网络攻击,包括Kimusuky、银狐、海莲花等。现在已发明的目的有中国、韩国、越南、蒙古等国家的政府机构和企业,涉及政府、科技、教育、石油等敏感行业。
这些攻击普遍通过MSC文件作为恶意payload,通过种种方法发送给目的并诱使目的翻开该文件。由于MSC名堂的攻击文件是一种相对有数的文件类型(大都被攻击者可能熟悉.exe、.doc等常见的可执行文件扩展名,但并不相识.msc文件,因此可能在现实攻击中爆发奇效),并且现在防护系统也鲜有对此类文件的针对性检测,以是黑客使用该手艺实现攻击的乐成率高,被检测和发明的几率低,就现在我们视察到攻击诱饵,有包括如:“《**论坛》外审专家约请函与文章评审单”、:“匿名审稿专家回执 (校外) ”、“适用于南海的两种执法制度研究 (稿件)”、“美国战略缩短对中东地缘政治的影响”、“****网络大会”等极具引诱性的攻击,一旦点击其中的MSC文件,其系统便会被植入窃密木马,导致主要敏感数据被窃取。
通过我们对攻击的追溯发明早在2024年4月,Kimusuky APT组织就最先使用MSC文件来对其目的实验了大宗的攻击,但其使用手法与GrimResource手艺有所差别。由于MSC样本的果真使用和手艺演变尚处于生长初期,因此有关攻击样本和手法的转变值得引起一连关注。别的,Outflank于8月13日发文称GrimResource手艺源于其武器库,其在攻防演练中被防守方上传到公共沙箱。
二、近期在野攻击运动剖析
通过对现在网络到的100余个MSC样本的剖析,我们发明最早的使用样本泛起在2024年4月5日,所有样本中,泛起在4-5月的攻击样本主要属于Kimusuky组织。6月后,随着GrimResource手艺的果真,MSC名堂的样本数目以月为单位呈显着的递增关系,批注黑客们正起劲使用和测试相关攻击手艺并转化为现实攻击。以下是近几个月捕获到的MSC名堂的攻击样本数目图。

图1 MSC攻击样本数目统计图(单位:月)
在这批攻击样本中,其中一些是基于开源项目编译的样本(如下图中图标为“眼睛”的样本即为开源项目MSC_Dropper天生),这类样本可能是部分攻击者正在起劲地举行手艺准备和免杀测试。同时,一些真实的攻击运动也越来越频仍地泛起,在现实攻击中样本通�;岚淹急晡弊俺蒞ORD、PDF、MP4等种种常见的文件名堂用以疑惑受害目的,下图是部分样本及图标示例。

图2 捕获MSC样本示例
从中我们发明了数起针对全球多个国家和地区的攻击运动,目的主要包括中国、韩国、越南、蒙古等,攻击的目的行业则涉及政府、科技、教育、石油等敏感行业。其中,针对中国的APT攻击运动在近期最先显着增多。在7月初期,有关攻击主要以“易翻译助手”、”抖音千粉企业号”、“教育行业数据”等为诱饵的黑产组织攻击为主。而在8月之后,最先陆续泛起了多起以政治议题、专家约请、聚会日程、投诉建议、举报质料等针对政府组织或科研部分的针对性攻击,需要引起高度小心,部分诱饵文档如下所示。

图3 主题为“专家约请函”类的诱饵文档

图4 主题为“政策制度研究”类的诱饵文档

图5 主题为“****网络大会”的诱饵文档

图6 针对水利署的诱饵文档
除了针对中国以外,韩国、越南、蒙古等多国也接连遭遇到使用MSC文件的攻击运动,其中尤以韩国遭受的攻击最多,这可能与kimsuky组织的攻击目的倾向有关,部分攻击运动诱饵如下所示。

图7 针对韩国的诱饵文档

图8 针对越南石油公司的诱饵文档
在针对这批样本举行深入剖析后,我们发明了攻击者使用的多个基础设施,包括多阶段下载服务器和C2服务器等,其中大部分都接纳了云服务来滋扰溯源追踪,其中一些服务器归属于美国、日本、瑞典、法国、新加坡等国家。部分样本及C2服务器如下所示。
表1 恶意服务器地址


同时,我们也捕获到了部分样本的投递URL地址如下表所示。


三、MSC文件使用手艺原理剖析
MSC(Microsoft Snap-In Control)文件,是微软管理控制台(MMC)用来添加/删除的嵌入式管理单位文件, 管理员通过建设控制台可以管理盘算机的种种设置,添加种种功效如用户账户管理、系统服务、装备驱动程序等,然后可以将这些管理单位的自界说设置以XML的形式生涯到磁盘上,即MSC名堂。Windows中常见的装备管理器、磁盘管理器、组战略管理器等都是MSC名堂文件。如下图是自界说MSC文件的管理单位使命板界面,攻击者可以通过编程的方法与MMC举行交互,从而结构自界说的界面和内容。

图9 MSC文件管理单位使命板

图10 MSC文件手艺使用流程图

图11 使用方法一

图12 控制台使命板执行恣意下令示例

图13 使命板执行恣意下令XML
将ActiveX工具加载到“ActiveX控件”管理单位中。
将HTML文件加载到“链接到Web地址”管理单位中。
在HTML文件中,使用JavaScript与加载的ActiveX工具举行交互。并通过 MSXML要领,触发XSL转换来执行JScript代码。
最后从JScript代码中挪用系统函数,或者通过 DotNetToJScript 执行.NET代码。
首先,在MMC程序中,攻击者可以自界说插入ActiveX控件。通过文件编辑器翻开建设的MSC文件时,可以看到建设的ActiveX控件存储在XML的StringTable中。

图14 插入ActiveX控件工具
但若是想乐成加载工具,就要绕过ActiveX 控件的清静忠言。攻击者接纳了一种巧妙的要领,通过Microsoft Internet Explorer浏览器组件会见external 工具,从而与MMC控制台的其他元素举行交互,这是微软官方支持的一种方法。如下图中,scopeNamespace和docObject即是通过external.Document获取现有工具,而非建设新的ActiveX工具,进而绕过了直接建设ActiveX控件时的清静限制。

图15 GrimResource手艺使用代码
XSLT是一种用于将XML文档转换为其他文档名堂的语言,XSLT样式表(XSL)则界说了怎样将一个XML文档转换为其他形式。微软支持MSXML XSLT使用

图16 剧本中的
四、案例剖析
尊龙凯官网入口ADLab接连捕获到了多起使用MSC文件针对全球目的的攻击运动。其中已发明针对中国、韩国、越南、蒙古等国家的政府机构和企业的攻击,越来越多的APT组织、黑产团伙和红队正在使用相关手艺在全球规模内举行网络攻击,包括Kimusuky、银狐、海莲花等。在诸多的攻击案例中,我们选取了在手艺层面较有代表性且相对敏感的两类攻击样本作为此次的剖析案例,使用GrimResource手艺针对中国的攻击运动,以及Kimsuky组织使用MMC控制台使命板针对韩国的最新攻击运动。下面我们将对选取的两个案例举行深入的剖析。
4.1 以政治话题为诱饵针对中国的攻击运动
此案例使用的是GrimResource手艺,当受害者点击运行msc文件时,mmc.exe会执行样本中的js代码,继而执行嵌入在xml中的VBScript代码。其中,引致VBA代码的执行的要害点是transforNode(xsl)要领的挪用。

图17 引致VBA代码执行的要害点
transforNode要领常用于将一个XML文档通过XSLT样式表(作为参数)转换为其他文档名堂。若是XSLT样式表中含有

图18 XSLT样式表内容
被执行的VBScript代码通过自界说编码息争码、字符串拼接、特殊字符混淆编码等混淆手艺,能够有用地隐藏其真实逻辑和恶意行为,同时增添了剖析职员举行逆向剖析的时间本钱。下图展示了在首次解码之后的部分代码块,能够看到代码中依然保存着其他混淆。

图19 混淆的VBScript代码
我们继续对代码举行去混淆以及函数重命名处置惩罚后,可以看到剧本先是设置文件路径和目录结构,再从XML结构中提取数据举行base64解码并生涯为指定文件(诱饵文档),最后翻开该文件。

图20 释放诱饵文档
在本案例中,用于疑惑受害者的是三个伪装成Word的诱饵MSC文件,详细内容如下图所示。

图21 诱饵文档示例一

图22 诱饵文档示例二

图23 诱饵文档示例三
接着提取息争码其他base64数据,再将解码后的数据生涯为最终的Warp.exe和7z.dll可执行文件。随后将“ t 8.8.8.8”作为参数(自动加载同目录下“7z.dll”的所需条件)启动Warp.exe程序。

图24 天生并执行warp.exe程序
经审查,“Warp.exe”具有 “Lenovo (Beijing) Co., Ltd.”的正当数字署名,其原文件名为“7zwrap.exe”。详细信息如下图所示。

图25 “Warp.exe”详细信息
当恶意“7z.dll”文件被“Wrap.exe”乐成加载后,其会在内存中对指定命据举行解密。经内存特征扫描后,判断最终被加载执行的是CobaltStrike,我们提取出的CS设置信息如下图所示。

4.2 以学术演讲为诱饵针对韩国的攻击运动
该案例是Kimsuky APT黑客组织在今年所引入的一种新的攻击战略,攻击者通过XML的设置属性将MSC恶意文件的图标设置为Word图标,借以伪装成WORD文档来疑惑受害者。

图27 伪装的Word图标
当受害者点击MSC文件时,用户账户控制(UAC)会弹出请求权限选择,若是选[是],则会通过执行msc毗连程序mmc.exe,展示攻击者定制的名为“?????.docx”的Microsoft管理控制台界面。详细如下图所示。

图28 “?????.docx”的Microsoft管理控制台界面
表3 特殊符号内容剖析


图29 含有特殊符号的cmd参数下令行内容
通过该符号所对应的剖析举行替换后,获得了如下图所示的批处置惩罚下令。该串批处置惩罚下令则是执行MSC后的管理控制台根使命窗口的下令行参数。该段下令的主要功效是从指定URL下载名为“Grieco Kavanagh Passive Supporters.docx”的用于伪装的诱饵文档,以及后续阶段的“pest.exe”和“pest.exe.manifest”文件。除此之外,其还会建设一个名为“TemporaryClearStatesesf”的妄想使命,每58分钟执行一次“%appdata%\pest.exe”文件。内容如下图所示。

图30 cmd参数下令行内容
审查“pest.exe”程序详细信息,发明该程序的数字署名名称为“Adersoft”,原始文件名为“launcher.exe”。该程序为VBSEdit(由Adersoft公司出品的一款小巧而强悍的VBScript编辑工具)剧本启动器。

图31 “pest.exe”程序详细信息

图32 “pest.exe”程序执行报错
“pest.exe.manifest”文件内容是XML名堂,恶意代码包括在“”标签之间。该文件的主要功效是由一段经base64编码的VBScript代码来实现。部分代码如下图所示。

图33 base64编码的VBScript代码

图34 bat文件操作代码
若是“sim.sid”文件不保存,则向指定的Google drive链接发送HTTP请求,并获取响应内容。

图35 向Google drive共享链接发送请求
乐成获取后,从吸收到的内容中提取base64编码的数据(在"pprbstart--"和"--pprbend"标签之间),最后替换特殊字符并将解码后的数据写入至”%appdata%\Microsoft\sif.bat"。

图36 剖析响应内容
五、总 结
本文针对我们近期捕获到的一系列基于新型MSC文件的攻击运动举行了剖析,重点先容了现在MSC文件在野使用的两种使用手艺原理,披露近期使用MSC文件的多起敏感攻击运动,并针对其中的两个案例举行了深入剖析。从近几个月MSC文件相关攻击的活跃趋势来看,攻击运动涉及到越来越多的APT组织、黑产组织以及红队等,尤其是近期针对政治、科技、教育、石油等领域的APT攻击最先显著增多,需要引起相关政企和小我私家用户的重点关注。
尊龙凯官网入口起劲防御实验室(ADLab)
ADLab建设于1999年,是中国清静行业最早建设的攻防手艺研究实验室之一,微软MAPP妄想焦点成员,“黑雀攻击”看法首推者。阻止现在,ADLab已通过 CNVD/CNNVD/NVDB/CVE累计宣布清静误差5000余个,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖基础清静研究、数据清静研究、5G清静研究、人工智能清静研究、移动清静研究、物联网清静研究、车联网清静研究、工控清静研究、信创清静研究、云清静研究、无线清静研究、高级威胁研究、攻防系统建设。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。



京公网安备11010802024551号