自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

朝鮮黑客組織Kimsuky戰(zhàn)術(shù)披露,曝迄今未記錄的惡意組件

安全
APT組織“ Kimsuky”,據(jù)悉最早于2012年開始活動(dòng)。該組織因?yàn)槿蛐缘膹V泛攻擊行動(dòng)而臭名昭著,主要針對韓國智囊團(tuán)、美國、俄羅斯和歐洲各個(gè)國家。

APT組織“ Kimsuky”,據(jù)悉最早于2012年開始活動(dòng)。該組織因?yàn)槿蛐缘膹V泛攻擊行動(dòng)而臭名昭著,主要針對韓國智囊團(tuán)、美國、俄羅斯和歐洲各個(gè)國家。

1604457496_5fa214189198ccb13575a.png!small?1604457498518

目前,Kimsuky已與多達(dá)三種迄今未記錄的惡意軟件相關(guān)聯(lián),其中包括一個(gè)信息竊取程序,一個(gè)配備了惡意軟件反分析功能的工具,以及一個(gè)新的服務(wù)器基礎(chǔ)設(shè)施(與舊的間諜框架有很大的重疊)。

技術(shù)細(xì)節(jié)

上周,聯(lián)邦調(diào)查局與國防部和國土安全部聯(lián)合發(fā)布了一份備忘錄,詳細(xì)介紹了Kimsuky的技術(shù)細(xì)節(jié)。

(1) 初始訪問

大多數(shù)情況下,Kimsuky利用魚叉式網(wǎng)絡(luò)釣魚和社會(huì)工程學(xué)的技巧來獲得對受害者網(wǎng)絡(luò)的初步訪問。此外,還會(huì)利用以安全警報(bào)為主題的網(wǎng)絡(luò)釣魚電子郵件、水坑攻擊,通過torrent共享站點(diǎn)分發(fā)惡意軟件,以及指示受害者安裝惡意瀏覽器擴(kuò)展程序等獲取訪問權(quán)限的手段。

(2) 執(zhí)行

獲得初始訪問權(quán)限后,Kimsuky使用BabyShark惡意軟件和PowerShell或Windows Command Shell執(zhí)行。其中,BabyShark是基于Visual Basic腳本(VBS)的惡意軟件,往往通過包含鏈接或附件的電子郵件傳遞。

(3) 維持權(quán)限

Kimsuky通過使用惡意瀏覽器擴(kuò)展,修改系統(tǒng)進(jìn)程,操縱執(zhí)行,使用遠(yuǎn)程桌面協(xié)議(RDP)以及更改應(yīng)用程序的默認(rèn)文件關(guān)聯(lián)等手段,從而獲取登錄名和密碼信息,或在某些應(yīng)用程序允許列表解決方案之外啟動(dòng)惡意軟件。

(4) 特權(quán)提升

在特權(quán)提升方面,Kimsuky使用的是眾所周知的方法:將腳本放入Startup文件夾,創(chuàng)建和運(yùn)行新服務(wù),更改默認(rèn)文件關(guān)聯(lián)以及注入惡意代碼。

(5) 防御規(guī)避

包括禁用安全工具,刪除文件以及使用Metasploit等。

(6) 憑證訪問

Kimsuky使用合法工具和網(wǎng)絡(luò)嗅探器從Web瀏覽器、文件和鍵盤記錄器中收集相關(guān)憑證。

1604457510_5fa21426806e2790038e6.png!small?1604457511789

發(fā)送嵌入BabyShark惡意軟件的電子郵件

新的惡意組件

近幾個(gè)月來,Kimsuky被歸因于許多以冠狀病毒為主題的郵件攻擊活動(dòng),以郵件中包含的武器化Word文檔為其感染媒介,在受害者計(jì)算機(jī)上發(fā)起惡意軟件攻擊。

現(xiàn)在,據(jù)Cybereason稱,名為“ KGH_SPY”的模塊化間諜軟件套件有了新功能,可以對目標(biāo)網(wǎng)絡(luò)進(jìn)行偵察,捕獲擊鍵并竊取敏感信息。

除此之外,KGH_SPY后門還可以從C2服務(wù)器下載輔助負(fù)載,通過cmd.exe或PowerShell執(zhí)行任意命令,甚至可以從Web瀏覽器,Windows憑據(jù)管理器,WINSCP和郵件客戶端中獲取憑據(jù)。

同樣值得注意的是,還發(fā)現(xiàn)了一種名為“ CSPY Downloader”的新惡意軟件,該惡意軟件旨在逃避分析和下載額外有效負(fù)載的工具。

最后,研究人員還發(fā)現(xiàn)了在2019-2020年之間注冊的新工具集基礎(chǔ)架構(gòu),該基礎(chǔ)架構(gòu)與該組織的BabyShark惡意軟件重疊。

1604457521_5fa21431cf04e452bd3e4.png!small?1604457523158

 

不同Kimsuky域的基礎(chǔ)結(jié)構(gòu)圖及其之間的重疊

最后,雖然這次活動(dòng)的受害者仍不清楚,但有線索表明,這些基礎(chǔ)設(shè)施針對的是處理侵犯人權(quán)行為的組織。未來,Kimsuky可能會(huì)針對許多行業(yè)、組織和個(gè)人進(jìn)行攻擊。

參考來源:

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2020-02-17 11:21:01

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2013-04-07 17:09:21

2020-05-13 14:32:21

惡意軟件黑客網(wǎng)絡(luò)攻擊

2024-11-13 14:38:58

2025-03-14 12:57:43

2023-08-02 07:03:39

2009-07-22 21:29:35

2024-11-25 15:41:40

2011-10-10 10:58:40

黑客

2023-01-06 09:20:35

2021-06-18 09:49:27

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-01-14 13:53:59

2022-05-12 16:37:12

勒索軟件惡意軟件網(wǎng)絡(luò)攻擊

2012-03-13 16:36:21

2014-12-03 11:32:06

2021-02-02 09:32:06

黑客攻擊l安全

2022-05-10 11:14:36

黑客洗錢比特幣

2024-05-13 16:18:36

2021-01-21 11:29:27

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)