中國南海和東南亞問題相關的網絡攻擊組織 捕獲Patchwork APT攻擊
如前所述,為了保證攻擊者的攻擊持續(xù)處于活動狀態(tài),我們虛構了對攻擊者來說非常感興趣的目標:一位處理安全問題的政府智庫人員。
創(chuàng)建欺騙網絡
• 首先,創(chuàng)建SMB共享,映射到目標電腦并顯示網絡備份;
• 其次,把一個運行云端服務的RDP憑據存放于電腦中,同時在遠程云端系統(tǒng)中部署欺騙數據,形成蜜罐系統(tǒng),同時造成正常服務的假象。
蜜罐文件系統(tǒng)
用 RDP憑據引向蜜罐系統(tǒng)
4 一連串的事件(1) 當一個 PowerPoint PPS文件被打開之后,釋放有效攻擊載荷。即CVE-2014-4114漏洞利用代碼(曾用作SandWorm沙蟲攻擊)。
釋放的Driver.inf 文件內容
(2) 主機被以下可執(zhí)行文件感染:
• sysvolinfo.exe – 執(zhí)行編譯腳本.
• PowerShell 以 HTTPS Meterpreter方式執(zhí)行攻擊腳本 ,同時保持與C2控制服務器連接,發(fā)起以下網絡請求:
(3) 目標電腦上的文件被攻擊者以加密通道方式上傳至遠程控制服務器,由于Meterpreter的“sstagerverifysslcert”功能 開啟,所以我們沒有檢測到相應的SSL通道;
(4) 攻擊者釋放第二階段惡意軟件7zip.exe,利用此程序掃描硬盤并連接遠程IP地址 212.83.191.156。
(5)7zip.exe復制自身在C:\Windows\SysWOW64\目錄下生成netvmon.exe文件,并添加進程序自啟動路徑,實現長期控制目的。
(6)在最初感染的前三天,攻擊者開始對SMB共享文件夾發(fā)起訪問;
(7)惡意軟件開始訪問映射共享,并掃描所有固定磁盤驅動器上的文件;
(8)在MazeRunner 系統(tǒng)的第一個警報產生之后,由于誘餌系統(tǒng)的IP地址被內置在RDP憑據文件里,所以,我們看到了攻擊者試圖利用RDP憑據連接誘餌系統(tǒng)的數據。警報提示攻擊發(fā)起于
IP 212.129.7.146,整個攻擊持續(xù)了12分鐘;
(9)從我們收到Mazerunner的警報綜合受害主機內的RDP連接文件表明,攻擊者登錄失敗了幾次,但讓我們感興趣的是,攻擊者并沒有使用系統(tǒng)密碼獲取工具Mimikatz。
(10)我們相信以上兩起攻擊連接發(fā)起于同一個攻擊源,因為:
• 攻擊者用來連接我們蜜罐系統(tǒng)的兩個IP地址都屬于rev.poneytelecom.euf 域名;
• 內部警報表明,兩起攻擊連接事件發(fā)生在同一天。

攻擊發(fā)起的網絡規(guī)劃圖
5 從攻擊者C&C控制服務器中獲得的信息我們通過另一個合作伙伴,成功地接手并控制了攻擊者的一個C&C服務器,服務器中包含了大量文件:
• 種類多樣的PPS文件–用作釣魚攻擊的惡意文件
• 大量的惡意代碼包
而且這些釣魚文件內容都與中國主題或色情性質相關,以下是一些樣本文件:
在C&C服務器中,我們還提取到了PPS文件的修改日期,這些日期從2015年12月持續(xù)到2016年1月。從日期上可以清晰看出攻擊者準備和實施攻擊的時間線。
相關文章

thinkphp代碼執(zhí)行getshell的漏洞解決
本文來介紹一下thinkphp官方修復的一個getshell漏洞,框架對控制器沒有進行足夠的檢測導致的一處getshell,小編覺得挺不錯的,現在分享給大家,也給大家做個參考。一起跟隨2018-12-12記 FineUI 官方論壇discuz所遭受的一次真實網絡攻擊
這篇文章主要介紹了記 FineUI 官方論壇discuz所遭受的一次真實網絡攻擊,需要的朋友可以參考下2018-11-30- 這篇文章主要介紹了Linux 下多種反彈 shell 方法,需要的朋友可以參考下2017-09-06
- 這篇文章主要為大家介紹了基于反射的XSS攻擊,主要依靠站點服務端返回腳本,在客戶端觸發(fā)執(zhí)行從而發(fā)起Web攻擊,需要的朋友可以參考下2017-05-20
- 這篇文章主要介紹了SQL注入黑客防線網站實例分析,需要的朋友可以參考下2017-05-19
- 這里為大家分享一下sql注入的一些語句,很多情況下由于程序員的安全意識薄弱或基本功不足就容易導致sql注入安全問題,建議大家多看一下網上的安全文章,最好的防范就是先學2017-05-19
- 對于目前流行的sql注入,程序員在編寫程序時,都普遍的加入防注入程序,有些防注入程序只要在我們提交一些非法的參數后,就會自動的記錄下你的IP地址,提交的非法參數和動作等,2017-04-29
- 我們友情進行XSS檢查,偶然跳出個小彈窗,其中我們總結了一些平時可能用到的XSS插入方式,方便我們以后進行快速檢查,也提供了一定的思路,其中XSS有反射、存儲、DOM這三類2016-12-27
- 這篇文章主要介紹了Python 爬蟲使用動態(tài)切換ip防止封殺的相關資料,需要的朋友可以參考下2016-10-08
- 這篇文章主要介紹了使用爬蟲采集網站時,解決被封IP的幾種方法的相關資料,需要的朋友可以參考下2016-10-08


