《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 在APT活動(dòng)中發(fā)現(xiàn)了新的 "Victory "后門(mén)

在APT活動(dòng)中發(fā)現(xiàn)了新的 "Victory "后門(mén)

2021-06-17
來(lái)源:嘶吼專業(yè)版

  研究人員說(shuō),我們發(fā)現(xiàn)了一個(gè)正在秘密進(jìn)行的監(jiān)視行動(dòng),其目標(biāo)是使用一個(gè)以前從未見(jiàn)過(guò)的惡意軟件來(lái)攻擊一個(gè)東南亞國(guó)家的政府。

  據(jù)Check Point研究公司稱,該攻擊通過(guò)發(fā)送附加了惡意的Word文檔的魚(yú)叉式釣魚(yú)郵件,來(lái)獲得系統(tǒng)的初始訪問(wèn)權(quán)限,同時(shí)也會(huì)利用已知的微軟Office安全漏洞。研究人員說(shuō),最值得注意的是,我們發(fā)現(xiàn)了一個(gè)新的后門(mén)文件,這個(gè)APT組織三年來(lái)一直在開(kāi)發(fā)這個(gè)后門(mén)。

  根據(jù)Check Point的分析,這些文件發(fā)給了一個(gè)東南亞政府的不同雇員的郵箱中。在某些情況下,這些電子郵件含有欺詐信息,看起來(lái)像是來(lái)自其他政府的相關(guān)文件。這些電子郵件的附件看起來(lái)像是合法的官方文件,但是實(shí)際上是一個(gè)后門(mén)文件,并會(huì)使用遠(yuǎn)程模板技術(shù)從攻擊者的服務(wù)器上獲得要執(zhí)行的代碼。

  據(jù)分析,這些惡意文件會(huì)從不同的URL下載同一個(gè)模板,這些模板是嵌入了RoyalRoad weaponizer的。RTF文件,也被稱為8.t Dropper/RTF exploit builder。研究人員說(shuō),RoyalRoad是幾個(gè)APT的武器庫(kù)的一部分,如Tick、Tonto Team和TA428;它生成的武器化RTF文件實(shí)際上是利用了微軟方程編輯器的漏洞(CVE-2017-11882、CVE-2018-0798和CVE-2018-0802)。

  根據(jù)分析,RoyalRoad生成的RTF文件包含一個(gè)加密的有效載荷和shellcode。

  研究人員說(shuō):“為了從軟件包中解密有效載荷,攻擊者使用密鑰為123456的RC4算法,生成的DLL文件被保存為%Temp%文件夾中的5.t文件,shellcode還負(fù)責(zé)會(huì)話的持久性機(jī)制,它創(chuàng)建了一個(gè)名為Windows Update的計(jì)劃任務(wù),每天用rundll32.exe運(yùn)行從5.t文件導(dǎo)出的函數(shù)StartW”

  .DLL文件會(huì)收集受害者計(jì)算機(jī)上的數(shù)據(jù),包括操作系統(tǒng)名稱和版本、用戶名、網(wǎng)絡(luò)適配器的MAC地址和防病毒軟件信息。所有的數(shù)據(jù)都會(huì)被加密,然后通過(guò)GET HTTP請(qǐng)求方式發(fā)送到攻擊者的命令和控制服務(wù)器上(C2)。之后,后門(mén)模塊會(huì)通過(guò)一個(gè)多級(jí)的攻擊鏈成功安裝,它被稱為 “Victory”。Check Point稱,它似乎是一個(gè)定制的而且非常獨(dú)特的惡意軟件。

  Victory 后門(mén)

  該惡意軟件的目的是為了竊取信息并為受害者提供持續(xù)的訪問(wèn)。Check Point研究人員說(shuō),它可以進(jìn)行屏幕截圖,操縱文件(包括創(chuàng)建、刪除、重命名和讀取文件),收集打開(kāi)的頂級(jí)窗口的信息,并且可以關(guān)閉計(jì)算機(jī)。

  有趣的是,該惡意軟件似乎與以前開(kāi)發(fā)的工具有關(guān)。

  根據(jù)分析:“我們?cè)谒阉髟谝暗念愃频暮箝T(mén)文件時(shí),我們發(fā)現(xiàn)了一組在2018年提交給VirusTotal的文件,這些文件被作者命名為MClient,根據(jù)其PDB路徑,這似乎是一個(gè)內(nèi)部被稱為SharpM的項(xiàng)目的一部分。編譯時(shí)間戳也顯示是在2017年7月和2018年6月之間,在檢查這些文件時(shí),發(fā)現(xiàn)它們是我們VictoryDll后門(mén)及其加載器的舊版的測(cè)試版本。”

  該公司表示,主要后門(mén)功能的實(shí)現(xiàn)方式是相同的;而且,連接方法也具有相同的特點(diǎn)。另外,MClient的連接X(jué)OR密鑰和VictoryDll的初始XOR密鑰也是一樣的。

  然而,據(jù)Check Point稱,兩者在架構(gòu)、功能和命名規(guī)則方面存在明顯的差異。例如,MClient有一個(gè)鍵盤(pán)記錄器,而Victory則沒(méi)有這個(gè)功能。而且,Victory的導(dǎo)出函數(shù)被命名為MainThread,而在MClient變體的所有版本中,導(dǎo)出函數(shù)被命名為GetCPUID。

  研究人員說(shuō):“總的來(lái)說(shuō),我們可以看到,在這三年中,MClient和AutoStartup_DLL的大部分功能都被保留了下來(lái),并將其分割成了多個(gè)組件,這樣可能是為了使逆向分析更加復(fù)雜,降低惡意文件在每個(gè)階段中被檢測(cè)到的概率”

  歸屬問(wèn)題

  Check Point將該攻擊活動(dòng)歸結(jié)為國(guó)內(nèi)的一個(gè)APT。其中的一個(gè)線索是,第一攻擊階段的C2服務(wù)器是由位于香港和馬來(lái)西亞的兩個(gè)不同的云服務(wù)托管的。這些服務(wù)器只會(huì)在每天特定的時(shí)間內(nèi)活躍,只在周一至周五的01:00 - 08:00 UTC返回帶有有效載荷的流量,這與中國(guó)的工作日是相吻合的。此外,Check Point還表示,這些服務(wù)器在5月1日至5日期間處于休眠狀態(tài),這正是中國(guó)的勞動(dòng)節(jié)假期期間。

  此外,RoyalRoad RTF漏洞構(gòu)建工具包是國(guó)內(nèi)APT組織的首選工具;一些測(cè)試版本的后門(mén)中包含與www.baidu.com(一個(gè)受歡迎的中國(guó)網(wǎng)站)的網(wǎng)絡(luò)連接檢查。

  Check Point總結(jié)說(shuō):“我們公布的似乎是一個(gè)長(zhǎng)期運(yùn)行在國(guó)內(nèi)的攻擊活動(dòng),該行動(dòng)在三年多的時(shí)間里一直沒(méi)有被發(fā)現(xiàn)。在這次活動(dòng)中,攻擊者利用了一套具有反分析和反調(diào)試技術(shù)的微軟Office漏洞加載器來(lái)安裝一個(gè)以前從未見(jiàn)過(guò)的后門(mén)。”




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产一区二区三区黄视频| 亚洲精品视频免费| 久久久噜噜噜| 亚洲免费在线视频一区 二区| 日韩一级二级三级| 最新中文字幕亚洲| 亚洲黄色免费网站| 亚洲电影免费| 亚洲高清免费视频| 久久精品国产欧美激情| 午夜欧美精品| 性欧美长视频| 香蕉乱码成人久久天堂爱免费| 亚洲欧美日韩综合aⅴ视频| 亚洲一级高清| 亚洲欧美韩国| 性欧美大战久久久久久久免费观看| 亚洲欧美日本国产专区一区| 亚洲综合色视频| 亚洲欧美日韩一区二区在线| 亚欧成人在线| 性做久久久久久| 午夜精品久久久久99热蜜桃导演| 亚洲免费视频成人| 亚洲欧美一区二区三区极速播放| 亚洲一区二区三区四区在线观看| 亚洲午夜小视频| 亚洲综合色自拍一区| 欧美在线免费播放| 91久久精品美女高潮| 99精品热视频| 亚洲欧美日韩国产综合在线 | 国产精品99久久99久久久二8 | 欧美激情综合五月色丁香小说| 欧美高清在线视频| 欧美三级特黄| 国产精品欧美经典| 国产一区二区成人| 亚洲国产精品成人| 99伊人成综合| 亚洲综合社区| 亚洲国产美国国产综合一区二区| 亚洲精品欧美在线| 亚洲一区网站| 久久精品亚洲一区二区| 免费成人在线视频网站| 欧美日韩亚洲另类| 国产欧美视频一区二区| 精品动漫3d一区二区三区免费| 91久久久亚洲精品| 亚洲视频国产视频| 久久精品国产欧美激情| 亚洲精品之草原avav久久| 亚洲一区二区欧美| 久久久久在线观看| 欧美日韩免费精品| 国产亚洲欧美色| 亚洲精品黄网在线观看| 亚洲主播在线观看| 亚洲激情一区二区| 亚洲欧美视频在线观看| 免费不卡在线观看| 国产精品户外野外| 精品成人在线视频| 制服诱惑一区二区| 亚洲日韩欧美视频一区| 午夜精品区一区二区三| 蜜月aⅴ免费一区二区三区| 国产精品成人av性教育| 好看的av在线不卡观看| 99亚洲一区二区| 久久精品一本| 亚洲午夜精品国产| 免费成人你懂的| 国产情人节一区| 日韩午夜剧场| 亚洲激情视频在线播放| 欧美一区二区高清| 欧美日韩在线播放| 亚洲国产成人午夜在线一区| 午夜精品久久| 亚洲免费一级电影| 欧美女主播在线| 精品999在线观看| 亚洲综合色自拍一区| 亚洲色诱最新| 欧美va天堂在线| 国产欧美在线观看| 亚洲午夜羞羞片| 在线午夜精品自拍| 免费永久网站黄欧美| 国产一区二区日韩精品欧美精品| 一区二区三区视频在线播放| 亚洲精品麻豆| 久久综合狠狠综合久久综合88| 国产精品私人影院| 99亚洲精品| 一区二区三区久久| 欧美高清日韩| 激情自拍一区| 久久国产直播| 久久久久国产成人精品亚洲午夜| 国产精品普通话对白| av成人天堂| 亚洲最新视频在线| 欧美另类人妖| 亚洲精品国偷自产在线99热| 亚洲精品一二| 欧美99久久| 在线观看视频一区二区| 久久精品国产一区二区三区免费看 | 欧美日韩国产综合视频在线观看 | 国产日韩三区| 亚洲欧美变态国产另类| 亚洲在线观看| 国产精品久久久久久久久借妻| 一本久道久久综合中文字幕| 在线亚洲一区| 欧美性大战久久久久久久蜜臀| 亚洲看片免费| 亚洲一级黄色片| 欧美色视频在线| 夜夜嗨av一区二区三区免费区| 亚洲视频1区| 国产精品成人午夜| 亚洲一区中文| 欧美一区二区视频在线| 国产日韩欧美视频| 欧美在线91| 理论片一区二区在线| 亚洲福利在线视频| 亚洲免费av观看| 欧美精品1区2区| 亚洲精品日日夜夜| 亚洲网友自拍| 国产精品久久一卡二卡| 亚洲欧美日韩综合一区| 久久大逼视频| 国产亚洲欧美一区| 91久久精品日日躁夜夜躁欧美| 欧美成人在线免费观看| 91久久精品国产91性色tv| 亚洲美女av网站| 欧美日韩亚洲一区二区三区在线观看| 亚洲美女精品一区| 亚洲欧美视频在线观看| 国产精品综合视频| 亚洲高清不卡| 欧美日韩精品不卡| 亚洲无线一线二线三线区别av| 欧美一级在线视频| 黑人极品videos精品欧美裸| 亚洲欧洲日本在线| 欧美午夜电影完整版| 午夜在线观看欧美| 免费影视亚洲| 一本色道久久综合精品竹菊| 欧美一区亚洲一区| 在线观看国产精品网站| 99在线精品视频在线观看| 国产精品日韩在线一区| 亚洲国产精品黑人久久久| 欧美啪啪一区| 小嫩嫩精品导航| 欧美精品观看| 午夜精品一区二区三区在线播放| 蜜桃av综合| 亚洲午夜av| 裸体歌舞表演一区二区| 99国内精品久久| 久久精品亚洲精品| 亚洲免费观看高清完整版在线观看熊| 亚洲欧美在线一区| 亚洲国产精品久久久久秋霞不卡| 亚洲免费在线| 亚洲电影免费在线观看| 亚洲综合导航| 亚洲第一福利社区| 午夜精品一区二区三区在线视| 亚洲第一精品福利| 欧美中文字幕精品| 91久久久久久久久| 久久精品av麻豆的观看方式 | 欧美在线观看视频| 欧美日韩综合视频网址| 久久精品国产99精品国产亚洲性色 | 日韩视频在线一区二区三区| 久久精品系列| 一区二区三区免费网站| 久久综合影视| 亚洲欧美视频在线| 欧美无乱码久久久免费午夜一区 | 欧美在线视频播放| 亚洲伦理在线观看| 玖玖玖国产精品| 亚洲女与黑人做爰| 欧美先锋影音| 一本色道久久综合亚洲精品小说 | 国产一区二区精品久久99| 亚洲自拍另类|