成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

MuddyWater 持續瞄準中東發起攻擊

安全
2020 年第四季度以來,MuddyWater 一直針對中東國家發起持久的攻擊行動。根據最新發現的樣本,研究人員認為攻擊活動仍處于活躍狀態。

2020 年第四季度以來,MuddyWater 一直針對中東國家發起持久的攻擊行動。根據最新發現的樣本,研究人員認為攻擊活動仍處于活躍狀態。MuddyWater 被認為是由伊朗革命衛隊運營的組織,主要維護伊朗的國家利益。

攻擊通常從一個壓縮文件開始,文件中包含一個嵌入 VBA 宏代碼的惡意 Word 文檔。

根據文件內容,可以看出似乎為講阿語的用戶專門設計的。也有一些樣本包含英語的通用消息,誘導用戶啟用宏代碼。

image.png-138.8kB

惡意文檔樣本

image.png-196kB

惡意文檔樣本

盡管不能明確確定攻擊的具體目標,但根據分析攻擊針對巴基斯坦、哈薩克斯坦、亞美尼亞、敘利亞、以色列、巴林、土耳其、南非、蘇丹等國家。這些國家都被認為是伊朗的利益相關,或者是伊朗在其他地區的發展與戰略相關。

宏代碼實際上非常簡潔,將一個模糊程度不高的 VBS 腳本寫入 C:\ProgramData 或 Windows 啟動文件夾,文件名為 Temp_[3-5 隨機字符].txt。

image.png-291.5kB

惡意 VBA 宏代碼

釋放的樣本是一個小型的 RAT。首先通過 whoami 進行偵察,再結合所屬國家信息構建 C&C 通信的 URI。樣本中發現的國家代碼有:

  • PK -> 巴基斯坦
  • AR -> 阿根廷
  • AM -> 亞美尼亞
  • SY -> 敘利亞
  • IL -> 以色列
  • BH -> 巴林
  • TR -> 土耳其
  • SA -> 沙特
  • SD -> 蘇丹
  • KK -> 哈薩克斯坦

image.png-84.3kB

去混淆代碼

image.png-64.5kB

去混淆代碼

函數在執行 explorer.exe 后再調用一個函數從一個數組中選擇一個 IP 地址,如果所選 IP 沒有回復將會重新選擇。C&C 使用的 HTTP GET 請求結構為:http://{ IP_address }/getCommand?guid={ recon_string }。

image.png-48kB

HTTP GET 請求

沒有響應的情況下將輪換下一個 IP 地址。如果有響應則需要去混淆并創建 WScript.Shell 對象來調用函數執行。

image.png-87kB

部分代碼

執行結果輸出到 TXT 文件中,讀取并將其發送回 C&C 服務器。后續使用 HTTP POST 請求,結構如下所示:

image.png-65.6kB

HTTP POST 請求

flag_value實際為狀態,在腳本中也是一個初始值為 0 的變量。執行并接收命令回傳結果后會將其設置為 1,除此之外沒有任何修改。在腳本初始執行 whoami_wrap 時會檢查該值,與 126 進行比較,如果解析為 True,則會顯示以下提示消息。

image.png-61.5kB

提示消息

樣本中唯一實現的就是通過 WMI 獲取失陷主機相關信息:

image.png-118.5kB

部分代碼

這樣一個功能并不完整的樣本,在長達兩年的時間被多次用于各種攻擊。攻擊者可能會根據失陷主機的具體情況,再決定是否需要深入下一階段。

參考來源

Lab52

責任編輯:未麗燕 來源: FreeBuf.com
相關推薦

2021-11-17 22:48:33

黑客網絡安全網絡攻擊

2020-12-30 09:27:06

黑客網絡攻擊惡意代碼

2023-09-20 22:37:18

2025-03-25 14:39:37

2016-03-20 17:31:26

2021-09-30 09:15:19

Sophosf攻擊者ColdFusion

2019-01-28 08:59:59

2022-12-12 10:11:47

2013-09-11 19:45:20

2022-12-13 15:17:35

2009-09-07 22:17:41

2021-05-20 05:30:58

網絡釣魚攻擊惡意文件

2021-07-19 18:03:51

勒索軟件漏洞網絡攻擊

2014-06-26 11:33:42

2013-09-29 09:49:14

2020-05-08 09:37:32

網線網絡網速

2023-11-22 15:17:54

2024-01-05 08:58:36

2024-05-23 15:13:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 性色网站 | 91免费电影 | 色网站在线 | 国产乱精品一区二区三区 | 国产中文字幕亚洲 | 麻豆视频在线免费看 | 亚洲成人精品国产 | 国产小视频精品 | 国产成人99久久亚洲综合精品 | 日本一道本 | 日本黄色不卡视频 | 一区二区三区国产视频 | 免费成人高清在线视频 | 偷拍自拍网 | 麻豆久久久9性大片 | 免费观看的黄色网址 | 亚洲成人综合社区 | 亚洲精品久久久久久久久久久久久 | 亚洲欧美日本在线 | av免费网站在线观看 | 国产精品毛片av一区 | 中文字幕一区在线观看视频 | 久久影音先锋 | 日本a在线| 99久久精品国产一区二区三区 | 久久综合九色综合欧美狠狠 | 国产精品国产三级国产aⅴ中文 | a黄视频 | 一级在线毛片 | 国产91网址 | 国产成在线观看免费视频 | 久久久网 | 91精品国产日韩91久久久久久 | 亚洲一区二区三区四区五区中文 | 国产在线网站 | 黄色a三级 | 97av视频| 国产91久久久久蜜臀青青天草二 | 久久99精品国产 | 国产精品一区二区三区四区 | 日韩成人免费视频 |