最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

中國南海和東南亞問題相關的網絡攻擊組織 捕獲Patchwork APT攻擊

FreeBuf   發(fā)布時間:2016-07-13 10:34:37   作者:佚名   我要評論
南海仲裁這樣的鬧劇昨天還是宣布了一個可笑的判決,我泱泱大國昨天在海南廣東等地派出的各種軍隊戰(zhàn)艦證明這次我們可不是說著玩玩。“若有戰(zhàn),召必回”濕了多少人的眼眶。這邊,黑客軍團里,也開始借南海問題各種攻擊

3 開始

如前所述,為了保證攻擊者的攻擊持續(xù)處于活動狀態(tài),我們虛構了對攻擊者來說非常感興趣的目標:一位處理安全問題的政府智庫人員。

創(chuàng)建欺騙網絡

• 首先,創(chuàng)建SMB共享,映射到目標電腦并顯示網絡備份;

• 其次,把一個運行云端服務的RDP憑據存放于電腦中,同時在遠程云端系統(tǒng)中部署欺騙數據,形成蜜罐系統(tǒng),同時造成正常服務的假象。

圖片9.png

蜜罐文件系統(tǒng)

圖片10.png

用 RDP憑據引向蜜罐系統(tǒng)

4 一連串的事件

(1) 當一個 PowerPoint PPS文件被打開之后,釋放有效攻擊載荷。即CVE-2014-4114漏洞利用代碼(曾用作SandWorm沙蟲攻擊)。

圖片11.png

釋放的Driver.inf 文件內容

(2)  主機被以下可執(zhí)行文件感染:

         • sysvolinfo.exe   – 執(zhí)行編譯腳本.

        • PowerShell 以 HTTPS Meterpreter方式執(zhí)行攻擊腳本 ,同時保持與C2控制服務器連接,發(fā)起以下網絡請求:


(3)  目標電腦上的文件被攻擊者以加密通道方式上傳至遠程控制服務器,由于Meterpreter的“sstagerverifysslcert”功能 開啟,所以我們沒有檢測到相應的SSL通道;

(4) 攻擊者釋放第二階段惡意軟件7zip.exe,利用此程序掃描硬盤并連接遠程IP地址  212.83.191.156。

(5)7zip.exe復制自身在C:\Windows\SysWOW64\目錄下生成netvmon.exe文件,并添加進程序自啟動路徑,實現長期控制目的。

(6)在最初感染的前三天,攻擊者開始對SMB共享文件夾發(fā)起訪問;

(7)惡意軟件開始訪問映射共享,并掃描所有固定磁盤驅動器上的文件;

(8)在MazeRunner 系統(tǒng)的第一個警報產生之后,由于誘餌系統(tǒng)的IP地址被內置在RDP憑據文件里,所以,我們看到了攻擊者試圖利用RDP憑據連接誘餌系統(tǒng)的數據。警報提示攻擊發(fā)起于

IP 212.129.7.146,整個攻擊持續(xù)了12分鐘;

(9)從我們收到Mazerunner的警報綜合受害主機內的RDP連接文件表明,攻擊者登錄失敗了幾次,但讓我們感興趣的是,攻擊者并沒有使用系統(tǒng)密碼獲取工具Mimikatz。

(10)我們相信以上兩起攻擊連接發(fā)起于同一個攻擊源,因為:

           • 攻擊者用來連接我們蜜罐系統(tǒng)的兩個IP地址都屬于rev.poneytelecom.euf 域名;

          •  內部警報表明,兩起攻擊連接事件發(fā)生在同一天。

圖片12.png

攻擊發(fā)起的網絡規(guī)劃圖

5 從攻擊者C&C控制服務器中獲得的信息

 我們通過另一個合作伙伴,成功地接手并控制了攻擊者的一個C&C服務器,服務器中包含了大量文件:

•  種類多樣的PPS文件–用作釣魚攻擊的惡意文件
•  大量的惡意代碼包

而且這些釣魚文件內容都與中國主題或色情性質相關,以下是一些樣本文件:

2016-07-08_155208.jpg 

在C&C服務器中,我們還提取到了PPS文件的修改日期,這些日期從2015年12月持續(xù)到2016年1月。從日期上可以清晰看出攻擊者準備和實施攻擊的時間線。

圖片13.png 

相關文章

最新評論

乾安县| 拉萨市| 南郑县| 治县。| 宁南县| 柳林县| 长治县| 乌鲁木齐市| 武城县| 九寨沟县| 河东区| 班戈县| 彰化市| 清河县| 苗栗县| 阳信县| 手游| 克拉玛依市| 陆良县| 普陀区| 昌吉市| 芒康县| 裕民县| 海南省| 滦平县| 遵义县| 昭平县| 迁西县| 池州市| 岑溪市| 广河县| 饶阳县| 东海县| 聊城市| 湖口县| 汕尾市| 中方县| 改则县| 财经| 尖扎县| 凤翔县|