Hermit(隐士)最新攻击样天职析

宣布时间 2019-06-04
Hermit(隐士)是一个专注于攻击朝鲜半岛的APT组织 ,其主要攻击目的为区块链、数字钱币、金融目的 ,外交实体等领域 。
 
克日 ,尊龙凯官网入口金睛清静研究团队通过VenusEye威胁情报中心狩猎系统捕获到一个可疑文档 。经太过析 ,我们确认其为Hermit(隐士)组织最新攻击样本 。



载荷剖析


本次攻击入口与以往相同 ,均以垂纶邮件为切入点 ,并最终释放木马以实现信息窃取 。

宏代码主体如下:

尊龙凯时 - 人生就是搏!

宏代码执行后 ,会下载两个文件 。其中一个文件是正常文档 ,该文档被重命名为与垂纶文档相同的文件名 ,之后宏会翻开这个正常文档以疑惑受害者 。

正常文档视图如下:

尊龙凯时 - 人生就是搏!


木马剖析


宏代码下载的另一个文件即是木马主体 ,即一个DLL文件 。下载后会挪用regsvr32.exe注册和运行该DLL 。DLL加载乐成后 ,会将自身拷贝到%APPDATA%\\ChromInst\\ChromSrch.dat ,并挪用rundll32执行导出函数中的"insrchmdl"函数 。同时建设开机自启项目以抵达恒久驻留的目的 。

 

尊龙凯时 - 人生就是搏!


1、"insrchmdl"函数剖析如下:

尊龙凯时 - 人生就是搏!
 
建设两个文件路径 ,一个用于存放从FTP服务器下载的加密数据 ,另一个用于存放解密后的文件 。

尊龙凯时 - 人生就是搏!
 
木马的FTP服务器地址 ,上岸账号 ,上岸密码均硬编码在程序内 ,可是数据经由加密 。解密函数如下:

尊龙凯时 - 人生就是搏!
 
解密后的FTP服务器地址 ,上岸账号密码如下所示:

尊龙凯时 - 人生就是搏!

程序会凭证差别的操作系统位数从FTP服务器的“Ftake”目录下选择下载对应的加密数据 。对应表如下:

尊龙凯时 - 人生就是搏!

下载的加密数据通过如下的解密算法举行解密并写到%APPDATA%\\ChromInst\\ChromInst.dat中 。

尊龙凯时 - 人生就是搏!

之后以相同的方法挪用解密后的Chromlnst.dat中的“insrchmdl”函数并注册开机自启项 。

尊龙凯时 - 人生就是搏!

最后建设批处置惩罚程序以整理ChromSrch.dat文件 。

尊龙凯时 - 人生就是搏!

2.ChromInst.dat剖析


首先建设互斥量“ChromInstMutex” ,然后获取磁盘信息 。

尊龙凯时 - 人生就是搏!

建设如下文件 。

尊龙凯时 - 人生就是搏!

建设5个线程 。

尊龙凯时 - 人生就是搏!

第一个线程用于设置全局键盘监控 ,并将日志纪录到%TEMP%\\ChromInst.klg中 。

尊龙凯时 - 人生就是搏!

第二个线程用于获取屏幕截图并生涯在%TEMP%\\ChromInst.scf中 。

尊龙凯时 - 人生就是搏!

第三个线程挪用cmd执行systeminfo ,将获取到的系统信息重定向到%TEMP%\\ChromInst.cif中 。

尊龙凯时 - 人生就是搏!
 
第四个线程用于读取同目录下的ChromInst.lst文件 。该文件为一个设置文件 ,程序通过读取设置文件中的FROM和TO字段将FROM字段中的文件移动到TO字段对应的路径中 。然后使用FTP的方法上传到指定目录 。

尊龙凯时 - 人生就是搏!

上传文件

尊龙凯时 - 人生就是搏!

最后一个线程会将前几个线程获取到的数据上传到FTP服务器 ,然后从服务器下载对应主机的控制文件 。指令文件名堂为ssl_[主机唯一标识].txt

尊龙凯时 - 人生就是搏!
 
然后将文件解密并生涯到同目录下的SSL.dat文件中 ,解密历程如下:

尊龙凯时 - 人生就是搏!

后续程序会凭证SSL.dat文件中的指令来执行差别的功效 。

尊龙凯时 - 人生就是搏!

支持的指令与指令对应执行的功效比照表如下:

尊龙凯时 - 人生就是搏!



关联剖析


由于攻击者的粗心大意 ,我们在其宏代码中 ,发明了一行被注释的代码 。

尊龙凯时 - 人生就是搏!
 
这段拼接的URL即http://fighiting1013.org/2/ ,该URL曾被友商披露为Hermit(隐士)APT组织所使用 ,并且其宏代码也与之前有一定的相似之处 。因此我们以为本次攻击与Hermit(隐士)APT组织有一定的关联 。

进一步剖析发明 ,该组织所使用的SYSCON木马与KONNI木马保存一定的关联 。例如将获取到的受害者主机信息是存放到差别命名前缀的TEMP文件中 ,然后再重命名上传 。因此我们以为该组织可能和一经使用过SYSCON木马的DarkHotel组织以及使用KONNI木马攻击的组织有着千丝万缕的联系 。


威胁指标(IOC)


715051f5028dc793e06b20b4048f33a6
cfac51f1a10d6a176617ffd3a3a261cb
naiei-aldiel.16mb[.]com


解决计划


1、 尊龙凯官网入口VenusEye威胁情报中心已经支持对本次攻击运动相关情报的盘问 。

2、 已安排尊龙凯官网入口APT检测产品的客户无需升级 ,即可有用检测此次攻击 。

 

尊龙凯时 - 人生就是搏!