网易首页 > 网易号 > 正文 申请入驻

APT-C-36(盲眼鹰)近期攻击手法分析

0
分享至

APT-C-36

盲眼鹰

APT-C-36(盲眼鹰)是一个疑似来自南美洲的APT组织,主要目标位于哥伦比亚境内,以及南美的一些地区,如厄瓜多尔和巴拿马。 该组织自2018年被发现以来,持续发起针对哥伦比亚国家的政府部门、金融、保险等行业以及大型公司的定向攻击。

在对APT-C-36组织进行狩猎活动中发现近期APT-C-36组织使用加密自解压压缩包以及LNK文件等对目标人群进行鱼叉钓鱼攻击,经过进一步分析溯源发现APT-C-36组织长期针对南美洲国家使用多平台投递钓鱼文件分发多个开源RAT后门软件,结果表明该组织在不断更新自己的武器库以及攻击流程。

一、攻击活动分析1.攻击流程分析

攻击流程与以往不同的是在压缩包内打包了Keylogger键盘监控程序。

2.恶意载荷分析

攻击者通过将携带恶意文件链接的PDF文件通过邮件进行投递,同时在PDF文件中还标注了恶意压缩文件的压缩密码诱使用户信任,并访问恶意链接下载载荷文件解压运行。

(恶意链接hxxps://cdn[.]discordapp[.]com/attachments/1105473734833352788/1111284420977115186/RADICADO_0000369854.Uue)

下载的uue文件实则为rar压缩包,压缩包内套娃了一个拥有PDF文件图标且携带密码的自解压文件。

通过PDF诱饵文件上记录的密码成功运行自解压文件后将释放两个隐藏文件和一个诱饵PDF到计算机的%temp%文件夹内依次执行。

VBS文件中的代码数据使用无意义字符+字符连接的方式进行混淆。

VBS代码通过调用Powershell从远程服务器中请求loader资源数据解密并加载运行,随同释放的PDF文件为诱饵文件、PE文件则为德国公司Breaking Security的键盘记录工具。


3.攻击组件分析

随同释放的PE文件为打包后的键盘记录工具。

MD5

56ACA38D92559ED7CD1A393A90BB7D27

文件名

Protected01.exe

文件大小

1257472 字节

德国公司Breaking Security除去大名鼎鼎的Remcos Rat后门软件外同时也发布了多款其它恶意工具以供订阅和下载,其中就有一款已进行开源的Viotto Binder软件。该软件由VB6进行编写意在将多个文件打包成一个文件执行,攻击者对开源的Viotto Binder代码进行修改将想要执行的恶意文件进行打包处理。

未修改前的Viotto Binder会将打包的资源放在资源段内并以“|viottobinder||vttbndr|”字符进行分割处理。

重编译前后打包文件结构对比。

经攻击者修改后打包的文件添加了虚拟环境、调试器检测和数据加密功能同时也对代码进行了混淆处理。

被打包的文件为德国公司Breaking Security的Viotto Keylogger键盘监控软件,打包文件运行后将主体文件复制到“C:\Windows\SysWOW64\word”目录重命名为“wordz.exe”并对其进行设置注册表持久化(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Remcos),CC服务器使用duckdns进行中转日志保存于“C:\ProgramData\remcos\log.dat”。

Viotto Keylogger具备对指定窗口进行过滤由用户决定窃取指定进程的用户键盘输入、对受害者机器进行屏幕监控、剪切板监控、FTP数据回传、邮箱数据回传等功能。

由自解压文件所执行的VBS脚本文件从攻击者服务器中请求数据解密得到loader数据内存载入指定入口运行。(http://91.213.50[.]74/GREEN/RX/nuevadll.txt)

MD5

55AEBC396DE35DBCDCA6D31947ADF04F

文件大小

10752 字节

将VBS进行复制到启动目录并创建计划任务进行持久化。

对远程服务器请求的数据进行字符处理。

解码远程服务器数据进行二次DLL加载。

将载荷数据处理后注入到RegAsm.exe运行,最终载荷是NjRat后门程序。

NjRat后门程序配置信息。

二、归属研判

APT-C-36(盲眼鹰)近年来常用的攻击手法是喜欢投递各类钓鱼邮件诱使受害用户下载携带密码的压缩包文件,压缩包内通常打包有一个混淆过的VBS脚本文件,脚本文件运行后可从远程服务器请求NjRat、AsyncRat等开源后门注入到正常程序中运行。从诱饵PDF文档的土耳其语、携带密码的压缩包文件、混淆过的VBS执行命令、远程服务器解码后得到的载荷、受影响用户地区分布等来看此次攻击活动与APT-C-36(盲眼鹰)组织高度相似。

值得注意的是另一个组织Hagga的TTP与APT-C-36(盲眼鹰)高度相似,也有友商表示Hagga与APT-C-36(盲眼鹰)存在某种联系或为APT-C-36(盲眼鹰)的子组在此就不过多阐述,且仅从此次活动中发现的受影响用户所在地区分布来看其主要为南美洲国家我们暂认定是APT-C-36(盲眼鹰)所为。

在对此次攻击活动中的IOC进行关联时我们发现IP(91.213.50[.]74)上挂载了大量载荷文件,并且其中挂载的文件从21年更新到至今,载荷对应的有NjRAT、ArrowRAT、ASyncRAT、Remcos、QuasarRAT等各类后门程序,其载荷的字符处理模式也于此次活动中使用的同出一辙。

继续对该IP进行挖掘时发现以LNK文件继续投递的案例。(e82d72d74ad409f6ed3cc0f5ceb62029)

Lnk文件调用powershell从远程服务器下载JS文件执行(travel-ag[.]com/JSnew),JS代码中被攻击者插入了恶意代码用于下载恶意载荷运行。

对IP继续挖掘发现除去惯用的投递恶意邮件的攻击手法,疑还新增teams投递、恶意文档投递和渗透攻击命令执行攻击流,自此来看该组织在不断优化其攻击流,未来该组织或可能向复杂化演变。

附录 IOC

ad33ef06451e32263fec67bda2bf5491

9ebeddbc4932f8e4cf9d6dbc3d84459a

20a9ee686bccecd08d2bbdb293dc9600

ae0f6ecbfe3275603188c30e9d5ebc67

e82d72d74ad409f6ed3cc0f5ceb62029

6A1E7CCF1AD1F2B2C58D9B84F1D4BE9D

56ACA38D92559ED7CD1A393A90BB7D27

E6DF600AF59A848A8E6F1222BC6B10B7

C3E32C38B8A8CF706A29EB9E1A9A97A6

44E9AAF786001E31567DA53E6F7E1B8F

travel-ag[.]com

91.213.50[.]74

360高级威胁研究院

360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。

01

● 数字安全写入顶层规划,360数字安全中国方案成果初现

02

● 世界智能大会周鸿祎演示大模型产品360智脑、360鸿图

03

● 全网聚焦|360揭披美国CIA全球网络攻击行为

04

● 聚焦“上山下海助小微”,护航数字中国建设

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
首播将至!12集悬疑剧来袭!阵容堪称有生之年,王志文甘愿作配

首播将至!12集悬疑剧来袭!阵容堪称有生之年,王志文甘愿作配

崽下愚乐圈
2024-06-13 18:22:27
李哲承认婚外情!出轨两年多,与女生发生了240多次关系

李哲承认婚外情!出轨两年多,与女生发生了240多次关系

一神娱乐
2024-06-12 14:32:12
郎平时代“三叉戟”解体!袁心玥成新晋领袖,李盈莹成进攻核心!

郎平时代“三叉戟”解体!袁心玥成新晋领袖,李盈莹成进攻核心!

小鬼头体育
2024-04-18 07:30:03
少吃一口多活一天,癌症患者真正要忌口的是这3种食物

少吃一口多活一天,癌症患者真正要忌口的是这3种食物

今日养生之道
2024-06-13 20:47:31
53年北京拆除大批古建筑,林徽因公开大骂副市长:将来你们要后悔

53年北京拆除大批古建筑,林徽因公开大骂副市长:将来你们要后悔

红色风云
2024-01-06 10:08:08
俄央行发布停用美元和欧元场内交易后的首个官方汇率

俄央行发布停用美元和欧元场内交易后的首个官方汇率

界面新闻
2024-06-13 22:58:42
具俊晔菲律宾打碟现场曝光,四大美女助阵,大S兑现当初“诺言”!

具俊晔菲律宾打碟现场曝光,四大美女助阵,大S兑现当初“诺言”!

娱圈小愚
2024-06-13 11:38:49
安徽19岁小伙认42岁上司为干妈,每周去其家中蹭饭引发血案

安徽19岁小伙认42岁上司为干妈,每周去其家中蹭饭引发血案

一场奇遇日记
2023-12-22 22:32:07
刘亦菲的溜背和牙齿,朱珠的手引网友热议,网友:这也太真实了吧

刘亦菲的溜背和牙齿,朱珠的手引网友热议,网友:这也太真实了吧

综艺拼盘汇
2024-06-13 14:27:08
河南旱灾有多严重?河道干涸,水库见底,323万亩良田绝收。

河南旱灾有多严重?河道干涸,水库见底,323万亩良田绝收。

钱多多多多
2024-06-13 15:25:16
韩媒:第五档抽到中国是最坏情况,但韩国队可以轻松确保胜利

韩媒:第五档抽到中国是最坏情况,但韩国队可以轻松确保胜利

懂球帝
2024-06-13 10:30:18
欧盟对华电动汽车加征关税被多方反对!中方:将采取一切措施捍卫中企合法权益

欧盟对华电动汽车加征关税被多方反对!中方:将采取一切措施捍卫中企合法权益

环球网资讯
2024-06-13 06:46:42
重庆色魔校长霸占女老师,三年堕胎三次,事后其儿子与女老师相恋

重庆色魔校长霸占女老师,三年堕胎三次,事后其儿子与女老师相恋

极品小牛肉
2024-05-13 20:41:35
安倍昭恵:丈夫死后回乡开店,别墅和钱都给了婆家,常去坟前祭拜

安倍昭恵:丈夫死后回乡开店,别墅和钱都给了婆家,常去坟前祭拜

照见古今
2024-06-13 20:39:11
星二代将炮友养在团队?王一博被卖了?王星越黑料?陈靖可被爱豆压?姨太问答

星二代将炮友养在团队?王一博被卖了?王星越黑料?陈靖可被爱豆压?姨太问答

毒舌扒姨太
2024-06-13 22:26:06
瓦屋山游客身亡后续:知情人曝猛料,女子身份复杂,景区恐摊大事

瓦屋山游客身亡后续:知情人曝猛料,女子身份复杂,景区恐摊大事

冬天来旅游
2024-06-13 22:10:35
终于公布!周琦又能去NBA打球了!中国男篮正式大变样……

终于公布!周琦又能去NBA打球了!中国男篮正式大变样……

篮球实战宝典
2024-06-13 23:33:34
“准80后”的他已任安徽一县县委副书记!

“准80后”的他已任安徽一县县委副书记!

鲁中晨报
2024-06-13 17:47:10
红领巾事件持续升温,真相曝光!内幕揭秘!

红领巾事件持续升温,真相曝光!内幕揭秘!

趣说世界哈
2024-06-13 11:30:23
历史上的方腊起义到底是被谁镇压?有没有武松单臂擒方腊的事情?

历史上的方腊起义到底是被谁镇压?有没有武松单臂擒方腊的事情?

否知
2024-06-11 10:09:00
2024-06-14 05:52:49
360企业安全
360企业安全
360出品,聚焦网络信息安全
1188文章数 101关注度
往期回顾 全部

科技要闻

小红书员工仅1/5工龄满2年 32岁就不让进了

头条要闻

上海楼市新政后有业主熬夜卖房:比之前最低价高360万

头条要闻

上海楼市新政后有业主熬夜卖房:比之前最低价高360万

体育要闻

乔丹最想单挑的男人走了

娱乐要闻

森林北报案,称和汪峰的感情遭受压力

财经要闻

私募大佬孙强:中国为什么缺少耐心资本

汽车要闻

升级8155芯片 新款卡罗拉锐放售12.98-18.48万

态度原创

房产
教育
数码
艺术
手机

房产要闻

再度告急!海口连续仨月住宅入市不足千套!竟有楼盘卖爆!

教育要闻

专升本的研究生也没什么不可能|浙江传媒学院新传经验帖

数码要闻

三星 Galaxy Watch 首款 FE 产品正式发布,199 美元起

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

手机要闻

定价4999元,荣耀Magic V Flip要成为搅动折叠屏市场的鲶鱼

无障碍浏览 进入关怀版