自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

APT組織Donot多階段通信過(guò)程分析

安全 應(yīng)用安全
Donot組織在攻擊的各個(gè)階段使用不同的服務(wù)器提供服務(wù),在使用了TLS協(xié)議進(jìn)行加密通信后,還通過(guò)AES-128-CBC對(duì)上傳的數(shù)據(jù)再次進(jìn)行了加密,這些操作增加了通信的隱蔽性,降低了被檢出的概率。

1、概述

Donot(肚腦蟲)是一個(gè)從2016年開(kāi)始一直活躍至今的APT組織。該組織主要針對(duì)巴基斯坦、中國(guó)、斯里蘭卡、泰國(guó)等國(guó)家和克什米爾地區(qū)發(fā)起攻擊,攻擊目標(biāo)包括政府機(jī)構(gòu)、國(guó)防軍事部門、外交部以及大使館。Donot組織主要使用釣魚郵件作為初始接入的手段,利用宏代碼加載下一階段載荷,通過(guò)下載者下載各類功能插件,包括:鍵盤記錄、屏幕捕捉、文件竊取、瀏覽器信息竊取以及反向shell等插件。

近日,觀成科技捕獲到Donot組織的一個(gè)惡意文檔類樣本(Hash:ab5cc990a6f4a196daa73bf655286900e7c669b2a37c32f92cbb54631bc3a565),該樣本的執(zhí)行過(guò)程與Donot以往的此類樣本基本一致,通過(guò)HTTP協(xié)議從服務(wù)器處獲取模塊下載器,下載器的插件下載以及數(shù)據(jù)上傳階段通信均通過(guò)TLS加密協(xié)議實(shí)現(xiàn)。

2、多階段通信過(guò)程

惡意文檔執(zhí)行后,通過(guò)3個(gè)階段的通信完成整個(gè)竊密過(guò)程。第一階段,從服務(wù)器A處通過(guò)HTTP協(xié)議獲取模塊下載器;第二階段,模塊下載器從服務(wù)器B處通過(guò)TLS協(xié)議獲取多個(gè)插件;第三階段,各個(gè)插件將竊取的數(shù)據(jù)通過(guò)TLS協(xié)議上傳到服務(wù)器C上。

圖片

 執(zhí)行過(guò)程

2.1第一階段:獲取下載者木馬

文檔中包含惡意宏代碼,執(zhí)行后會(huì)將shellcode注入到Excel.exe進(jìn)程中。shellcode通過(guò)HTTP協(xié)議從http://one.localsurfer.buzz/*****/MU3gLGSnHhfDHRnwhlILSB27KZaK2doaq8s9V5M2RIgpeaD8.(png|mp4)獲取下載者木馬。

圖片

獲取下載者木馬

2.2第二階段:獲取多個(gè)插件

下載者木馬difg02rf.dll創(chuàng)建名為“OneSingUpdate”的計(jì)劃任務(wù),從服務(wù)器下載3個(gè)插件,插件名稱硬編碼在樣本中,分別為Kyingert(鍵盤記錄器插件)、tr2201dcv(文件竊取插件)和SSrtfgad(屏幕截圖插件)。下載者木馬使用TLS協(xié)議與服務(wù)器進(jìn)行通信,通過(guò)https://grap******/DoPstRgh512nexcvv.php將用戶名和插件名發(fā)送給服務(wù)器。

圖片

獲取Kyingert.dll(TLS)

圖片

獲取Kyingert.dll(TLS解密后)

2.3第三階段:數(shù)據(jù)竊取

文件竊取插件讀取Desktop、Document、Downloads文件夾中后綴名為xls、xlxs、ppt、pptx、pdf、inp、opus、amr、rtf、ogg、txt、jpg和doc的文件,將相關(guān)數(shù)據(jù)使用AES-128-CBC加密后存儲(chǔ)到C:\ProgramData\Pack0ges\Tvr\目錄下,通過(guò)TLS協(xié)議經(jīng)過(guò)https://*****/kolexretriya78ertdcxmega895200.php上傳到服務(wù)器。

圖片

使用TLS協(xié)議傳輸數(shù)據(jù)

圖片

 解密后的HTTP頭部

鍵盤記錄插件和屏幕捕捉插件使用相同URL將竊取的數(shù)據(jù)上傳到服務(wù)器。

3、總結(jié)

Donot組織在攻擊的各個(gè)階段使用不同的服務(wù)器提供服務(wù),在使用了TLS協(xié)議進(jìn)行加密通信后,還通過(guò)AES-128-CBC對(duì)上傳的數(shù)據(jù)再次進(jìn)行了加密,這些操作增加了通信的隱蔽性,降低了被檢出的概率。

責(zé)任編輯:武曉燕 來(lái)源: 安全牛
相關(guān)推薦

2017-11-13 17:17:11

Docker鏡像Go

2023-07-03 08:52:31

容器Golang

2024-03-04 14:51:13

Golang鏡像二進(jìn)制文件

2025-03-20 10:07:55

2023-04-09 16:31:30

Phaser工具Java

2017-11-21 14:34:30

2020-03-30 21:32:50

物聯(lián)網(wǎng)IOT多階段驗(yàn)證

2022-11-03 10:28:43

Docker

2020-10-10 10:40:20

APT組織分析

2021-01-27 11:35:34

高級(jí)持續(xù)威脅APT網(wǎng)絡(luò)安全

2019-06-05 10:27:26

UCloud徐亮

2022-03-28 08:41:27

惡意軟件勒索軟件網(wǎng)絡(luò)攻擊

2020-12-14 09:50:37

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-09-08 18:41:34

惡意軟件ShikitegaLinux

2022-05-10 11:51:42

APT組織網(wǎng)絡(luò)攻擊

2022-05-26 11:53:48

ProofpointNerbian

2020-06-08 14:44:56

SIM卡攻擊交換攻擊

2017-06-07 12:25:37

Shuffle代碼Map階段處理

2021-11-08 07:26:36

Vailyn漏洞安全工具

2023-10-24 15:25:09

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)