网易首页 > 网易号 > 正文 申请入驻

疑似APT-C-26(Lazarus)组织通过加密货币钱包推广信息进行攻击活动分析

0
分享至

APT-C-26

Lazarus

ISO文件是未压缩的存档磁盘映像文件,它代表光盘(CD\DVD)上的全部数据,大多数时候ISO文件被刻录到USB/CD/DVD作为可引导内容,用于引导机器进行安装。由于ISO文件的特性,在诱饵文件的使用上深受Lazarus、Winnti、TA505等APT组织的青睐。

近日360高级威胁研究院监测到一起疑似APT-C-26(Lazarus)组织以加密货币钱包推广信息为主题投递恶意ISO文件的攻击事件,攻击者在ISO文件内打包了一个恶意快捷方式(.lnk)文件,当用户打开该快捷方式文件时会调用powershell.exe进程从自身文件中查找数据释放3个文件并执行其中的恶意DLL文件(诱饵PDF、加载器DLL、密文文件),在执行了DLL加载器后最终解密出的后门软件疑似Lazarus组织的NukeSped家族后门。

一、受影响情况

该起攻击事件中主要针对加密货币持有者,攻击者以一款名为Somora的加密货币钱包推广文件向加密货币持有者投递,主要目的疑为窃取加密货币。

二、攻击活动分析1.攻击流程分析

完整的攻击流程如下:

2.恶意载荷分析

攻击者在ISO文件中打包了几张Somora加密钱包程序页面截图和一个命名为“Somora Cryptocurrency Wallet”的快捷方式文件。当受害用户运行了包含恶意代码的快捷方式文件,快捷方式文件会调用powershell.exe进程从自身文件中截取数据分别在%userprofile%\Documents目录下释放一个PDF文件,在%temp%目录释放一个DLL文件和一个密文数据文件。

图 1:ISO打包的文件

打包在ISO文件内的Somora加密钱包截图文件。

图 2:ISO内的Somora加密钱包应用截图

释放的Somora加密货币钱包应用推广PDF文档信息。

图 3:释放的PDF推广信息

Powershell进程执行了指令后,先后打开诱饵PDF文件以及调用rundll32.exe以指定导出函数和命令行执行落地在%temp%目录下的DLL文件。

图 4:lnk文件执行的恶意代码

落地%temp%目录下的DLL文件实则为loader程序,loader程序正常运行的话从指定导出函数执行,并通过命令行获取密文数据的文件名将其文件数据读取到内存中,随后使用特定key进行异或运算解密得到第一阶段的Shellcode运行。

图 5:异或解密Shellcode

3.攻击组件分析

Lazarus组织使用的NukeSped家族后门历史悠久,其使用历史可追溯到2015年前。发展至今衍生出多个版本其后门功能也五花八门,因此次事件中Shellcode解密出来的后门程序中使用的特殊字符、代码结构、代码习惯上都与NukeSped家族后门存在相似度,所以推测是NukeSped家族后门的某变种版本。

一阶段中解密出的Shellcode其主要功能是将Shellcode中打乱编码的后门程序数据进行还原并装载运行。

图 6:编码打乱的PE数据

由于是从多段Shellcode中解密数据进行装载和经典NukeSped后门不同它显得更加“简洁”,后门程序所需使用的敏感字符信息以及敏感API信息都未做“掩饰”处理。

后门的C&C地址以及运行过程中使用的字段信息都以硬编码的形式存储。

图 7:C&C地址

在正式发送上线包之前程序获取当前进程的PID充当上线包tuid字段值,并获取一个随机数使用自定义编码进行异或运算后转成base64字符充当上线包payload字段值。

图 8:上线字段信息

发送上线包时后门程序通过检索注册表判断当前机器是否使用代理确保上线包正常发出,上线包以POST请求指定443端口向攻击者C&C服务器进行发送。

图 9:上线包发送

攻击者返回的base64指令数据先进行base64解码处理后再使用自定义的编码进行异或解码。

图 10:异或编码

后门指令支持攻击者在受害用户机器上获取用户机器信息、落地文件、执行指定命令等操作。

指令

行为

0x892

休眠

0x899

退出

0x895

重试

0x894

文件落地

0x896

模块信息获取

0x89C

进程注入

0x893

获取指定文件信息

0x898

执行指定命令

0x897

执行指定进程

三、技战法变化

与以往披露的NukeSped家族后门不同,此次发现的后门未与杀毒引擎的静态扫描做对抗,而以往发现的NukeSped家族后门则使用RC4或者是DES加密对C&C服务器列表和所使用的字符信息进行加密处理用以规避杀毒引擎的静态扫描。

在网络行为中也抛弃了使用对称加密算法对受害机器信息进行加密,换用了自定义的异或算法加密。

四、归属研判

Lazarus组织的NukeSped家族后门历史悠久期间衍生了多个版本变种,此次捕获到的后门软件在某些地方让人不禁联想到NukeSped家族后门。

在ESET公司2018年Lazarus行动总结报告[1][2]中披露有用于命令行格式化字符串多次被Lazarus所使用。

图表 11:所披露用于的格式化字符

此次活动中使用的后门程序中回传命令执行代码。

图 12:此次事件样本

以往Lazarus活动中使用的NukeSped后门样本中的回传命令执行代码,对比之下几乎一致。

图 13:0ae1172aaca0ed4b63c7c5f5b1739294(以往)

此次攻击活动中发现的后门程序和以往披露的NukeSped家族后门一样习惯使用硬编码存储C&C服务器地址和端口信息,习惯在代码中引用随机数,以及其标志性的后门指令都让人联系到Lazarus组织的NukeSped家族后门。

因此我们有理由怀疑此次攻击活动中使用的后门软件是Lazarus组织所使用的NukeSped家族后门某一变种。

图14:此次事件中后门指令的识别于执行

以往的NukeSped家族后门指令提取。

图15:后门指令格式

附录 IOC

10d0ad8268ced4558153c235d0b95fdf

d71a8f5d20bf54ea9004881dd94a14e2

90231bdcab5532fec182f0150e001634

db5c662750952b87fc9d7e820664acc6(密文数据)

3099980ca44cae6a68887bbcb37ac5e6

droidnation[.]net/nation.php

参考

https://www.virusbulletin.com/uploads/pdf/magazine/2018/VB2018-Kalnai-Poslusny.pdf

[2]

https://github.com/eset/malware-ioc/blob/master/nukesped_lazarus/README.adoc

360高级威胁研究院

360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
在美国,当犹太人遇上黑人谁怕谁呢,结局很有酸爽

在美国,当犹太人遇上黑人谁怕谁呢,结局很有酸爽

低调看天下
2024-06-13 12:36:39
售价 17.59 万元起,长安深蓝 G318 上市一小时订单突破 3000 辆

售价 17.59 万元起,长安深蓝 G318 上市一小时订单突破 3000 辆

IT之家
2024-06-13 22:04:58
国台办希望这个美国人好好补补课!补什么?怎么补?

国台办希望这个美国人好好补补课!补什么?怎么补?

新民周刊
2024-06-13 13:05:02
女生私处「小花瓣」长什么样,才正常?

女生私处「小花瓣」长什么样,才正常?

喜马拉雅主播暮霭
2024-06-09 13:13:48
普京宣布:金砖国家运动会开幕!近百国参加,巴以日英参赛引关注

普京宣布:金砖国家运动会开幕!近百国参加,巴以日英参赛引关注

说天说地说实事
2024-06-13 16:47:54
黄一鸣赢了!王健林王思聪父子财富大涨568亿,重回前十名

黄一鸣赢了!王健林王思聪父子财富大涨568亿,重回前十名

财话连篇
2024-06-13 09:16:28
甘肃景泰两男孩引水渠溺亡,水渠无防护网引家属质疑

甘肃景泰两男孩引水渠溺亡,水渠无防护网引家属质疑

重案组37号
2024-06-13 19:11:02
约基奇突然决定加盟!NBA,真怕了!这可是今夏第一重大对决……

约基奇突然决定加盟!NBA,真怕了!这可是今夏第一重大对决……

篮球实战宝典
2024-06-13 15:09:41
5位厅干(拟)履新,2人为博导

5位厅干(拟)履新,2人为博导

鲁中晨报
2024-06-13 19:43:10
中国篮协官宣,郭士强并非主教练,前山东男篮主帅进入国家队

中国篮协官宣,郭士强并非主教练,前山东男篮主帅进入国家队

极度说球
2024-06-14 01:08:19
性生活时,为何轻柔触摸乳房更为关键?

性生活时,为何轻柔触摸乳房更为关键?

智见派
2024-06-12 00:46:52
110名村民自称有前世记忆,749局前往“转世村”,竟见奇观

110名村民自称有前世记忆,749局前往“转世村”,竟见奇观

星辰故事屋
2024-06-11 13:28:53
暴赚530亿!144小时中国游,震碎老外三观

暴赚530亿!144小时中国游,震碎老外三观

金错刀
2024-06-13 14:59:49
最后一搏?孙杨压哨赴意大利参赛!争取达标巴黎奥运,仍有2阻碍

最后一搏?孙杨压哨赴意大利参赛!争取达标巴黎奥运,仍有2阻碍

我爱英超
2024-06-13 22:22:48
李莉女士怀抱着无畏的精神,披露国际风云,却不幸陷入网暴漩涡中

李莉女士怀抱着无畏的精神,披露国际风云,却不幸陷入网暴漩涡中

橘色数码
2024-06-06 12:51:20
“我真的很喜欢这个地方”!亲绿网红分享大陆旅游心得,气得绿营直跳脚

“我真的很喜欢这个地方”!亲绿网红分享大陆旅游心得,气得绿营直跳脚

环球网资讯
2024-06-14 06:57:08
证监会彻底亮剑,A股能打破3000点魔咒吗?

证监会彻底亮剑,A股能打破3000点魔咒吗?

智谷趋势
2024-06-13 21:38:35
深圳一小区使用20年停车场被通知收回,街道办:待明确权属

深圳一小区使用20年停车场被通知收回,街道办:待明确权属

南方都市报
2024-06-13 16:37:10
部分牛肉降至30元以下,养殖户称有大量奶牛进入牛肉市场,专家称下半年价格或回升

部分牛肉降至30元以下,养殖户称有大量奶牛进入牛肉市场,专家称下半年价格或回升

红星新闻
2024-06-13 22:58:19
曾仕强:凡事没有到最后一刻,能拖就拖能推就推,千万别早做决定

曾仕强:凡事没有到最后一刻,能拖就拖能推就推,千万别早做决定

纳兰唐儿
2024-06-14 00:01:47
2024-06-14 09:00:49
360企业安全
360企业安全
360出品,聚焦网络信息安全
1188文章数 101关注度
往期回顾 全部

科技要闻

马斯克:明年千台人形机器人在特斯拉上班

头条要闻

亲绿网红在大陆旅游称"真的很喜欢这里" 气得绿营跳脚

头条要闻

亲绿网红在大陆旅游称"真的很喜欢这里" 气得绿营跳脚

体育要闻

乔丹最想单挑的男人走了

娱乐要闻

森林北报案,称和汪峰的感情遭受压力

财经要闻

私募大佬孙强:中国为什么缺少耐心资本

汽车要闻

升级8155芯片 新款卡罗拉锐放售12.98-18.48万

态度原创

艺术
游戏
健康
公开课
军事航空

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

PSN曝光《超越善恶》20周年纪念版即将发布

晚餐不吃or吃七分饱,哪种更减肥?

公开课

近视只是视力差?小心并发症

军事要闻

美军演习将罕见以4万吨级准航母作为靶舰

无障碍浏览 进入关怀版