成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

APT組織Donot多階段通信過程分析

安全 應用安全
Donot組織在攻擊的各個階段使用不同的服務器提供服務,在使用了TLS協議進行加密通信后,還通過AES-128-CBC對上傳的數據再次進行了加密,這些操作增加了通信的隱蔽性,降低了被檢出的概率。

1、概述

Donot(肚腦蟲)是一個從2016年開始一直活躍至今的APT組織。該組織主要針對巴基斯坦、中國、斯里蘭卡、泰國等國家和克什米爾地區發起攻擊,攻擊目標包括政府機構、國防軍事部門、外交部以及大使館。Donot組織主要使用釣魚郵件作為初始接入的手段,利用宏代碼加載下一階段載荷,通過下載者下載各類功能插件,包括:鍵盤記錄、屏幕捕捉、文件竊取、瀏覽器信息竊取以及反向shell等插件。

近日,觀成科技捕獲到Donot組織的一個惡意文檔類樣本(Hash:ab5cc990a6f4a196daa73bf655286900e7c669b2a37c32f92cbb54631bc3a565),該樣本的執行過程與Donot以往的此類樣本基本一致,通過HTTP協議從服務器處獲取模塊下載器,下載器的插件下載以及數據上傳階段通信均通過TLS加密協議實現。

2、多階段通信過程

惡意文檔執行后,通過3個階段的通信完成整個竊密過程。第一階段,從服務器A處通過HTTP協議獲取模塊下載器;第二階段,模塊下載器從服務器B處通過TLS協議獲取多個插件;第三階段,各個插件將竊取的數據通過TLS協議上傳到服務器C上。

圖片

 執行過程

2.1第一階段:獲取下載者木馬

文檔中包含惡意宏代碼,執行后會將shellcode注入到Excel.exe進程中。shellcode通過HTTP協議從http://one.localsurfer.buzz/*****/MU3gLGSnHhfDHRnwhlILSB27KZaK2doaq8s9V5M2RIgpeaD8.(png|mp4)獲取下載者木馬。

圖片

獲取下載者木馬

2.2第二階段:獲取多個插件

下載者木馬difg02rf.dll創建名為“OneSingUpdate”的計劃任務,從服務器下載3個插件,插件名稱硬編碼在樣本中,分別為Kyingert(鍵盤記錄器插件)、tr2201dcv(文件竊取插件)和SSrtfgad(屏幕截圖插件)。下載者木馬使用TLS協議與服務器進行通信,通過https://grap******/DoPstRgh512nexcvv.php將用戶名和插件名發送給服務器。

圖片

獲取Kyingert.dll(TLS)

圖片

獲取Kyingert.dll(TLS解密后)

2.3第三階段:數據竊取

文件竊取插件讀取Desktop、Document、Downloads文件夾中后綴名為xls、xlxs、ppt、pptx、pdf、inp、opus、amr、rtf、ogg、txt、jpg和doc的文件,將相關數據使用AES-128-CBC加密后存儲到C:\ProgramData\Pack0ges\Tvr\目錄下,通過TLS協議經過https://*****/kolexretriya78ertdcxmega895200.php上傳到服務器。

圖片

使用TLS協議傳輸數據

圖片

 解密后的HTTP頭部

鍵盤記錄插件和屏幕捕捉插件使用相同URL將竊取的數據上傳到服務器。

3、總結

Donot組織在攻擊的各個階段使用不同的服務器提供服務,在使用了TLS協議進行加密通信后,還通過AES-128-CBC對上傳的數據再次進行了加密,這些操作增加了通信的隱蔽性,降低了被檢出的概率。

責任編輯:武曉燕 來源: 安全牛
相關推薦

2017-11-13 17:17:11

Docker鏡像Go

2023-07-03 08:52:31

容器Golang

2024-03-04 14:51:13

Golang鏡像二進制文件

2025-03-20 10:07:55

2023-04-09 16:31:30

Phaser工具Java

2017-11-21 14:34:30

2020-03-30 21:32:50

物聯網IOT多階段驗證

2022-11-03 10:28:43

Docker

2020-10-10 10:40:20

APT組織分析

2021-01-27 11:35:34

高級持續威脅APT網絡安全

2019-06-05 10:27:26

UCloud徐亮

2020-12-14 09:50:37

黑客網絡安全網絡攻擊

2022-03-28 08:41:27

惡意軟件勒索軟件網絡攻擊

2022-09-08 18:41:34

惡意軟件ShikitegaLinux

2022-05-10 11:51:42

APT組織網絡攻擊

2022-05-26 11:53:48

ProofpointNerbian

2020-06-08 14:44:56

SIM卡攻擊交換攻擊

2021-11-08 07:26:36

Vailyn漏洞安全工具
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美片网站免费 | 亚洲精视频| 欧美专区在线观看 | 国产一区不卡 | 亚洲欧美成人影院 | 欧洲高清转码区一二区 | 国产精品视频一区二区三区 | 日韩在线欧美 | 亚洲成人免费视频 | 91人人视频在线观看 | 1区2区3区视频 | 欧美国产激情二区三区 | 高清黄色 | 嫩草视频免费 | 亚洲人的av| 国产精品激情在线 | 国产精品揄拍一区二区 | 红桃视频一区二区三区免费 | 中文字幕第一页在线 | 国产精品久久久久aaaa九色 | 国产在线播 | 国产99久久久久 | 亚洲在线 | 国产精品久久久久久亚洲调教 | 精品一二区 | 国产成人网 | 亚洲免费网站 | 青青草网 | 一区二区播放 | 欧美一二三四成人免费视频 | 四虎影院新地址 | 超碰在线97国产 | 成人av网站在线观看 | 亚洲一区二区在线播放 | 日韩91| 亚洲 欧美 激情 另类 校园 | 91在线网站 | www.久久 | 欧美一级淫片免费视频黄 | www.夜夜骑 | 男人电影天堂 |