新变种的Olympic Destroyer恶意软件暴露其背后APT的变化_很容易

访客3年前黑客工具848

今年早些时候,一种名为Olympic Destroyer Wiper的恶意软件曾短暂的干扰过韩国冬奥会。现在它又带着一种新类型的dropper变种回来了,有重要变化显示表明其背后的APT组织发生了变化。尽管名为Olympic Destroyer,但自今年2月以来,Olympic Destroyer早已将攻击目标转移到了奥林匹克赛事之外。该恶意软件最初的传播途径,是靠其背后的APT组织大肆发送带有恶意附件的鱼叉式钓鱼电子邮件来实现的。Check Point的研究人员表示,据他们观测结果显示,在恶意附件中,宏的复杂性随着时间的推移而愈发增加,为了掩人耳目,Hades每个月都会出现新的版本。然而到了十月份,这个情况发生了变化。Check Point的研究人员在最近发表的一篇文章中指出,通过对字符串编码 *** 以及一些其他常用指标的研究表明,大多数恶意文档都是由同一个威胁行为者创建的,使用的是相同的混淆工具集,每月更改一次。但最新样本显示出了与Hades APT的宏通常所采用的、常规进化路径的偏离,出现了一种全新的变种。具体来讲,就是该变种中引入了反分析和延迟执行等新特性,这些特性过去只在第二阶段Wiper负载中使用。Hades APT的doc文件和宏混淆器具有一些独特的特征,通过这些特征,可将它们与其他dropper区分开来。例如,Hades大多数的dropper都包含了下列三个文档作者签名:James,John或AV。分析师表示,这些“指纹”对追踪该组织的研究人员来说非常重要,因为它们很少见。在缺乏区别特征、代码中内置了大量错误标志的情况下,卡巴斯基实验室仍旧致力于识别此组织的特征。Check Point的研究人员表示,众所周知,Hades利用公开的工具进行侦察和后期开发,这使得对攻击之一阶段的分析和检测变得更加重要,这也是区分该组织与他人的行动,乃至追踪其全球活动的 *** 之一。Check Point说,在Olympic Destroyer Wiper最近的一次更新中,用户首先会看到一个空白页面。一旦激活,宏就会将白色文本变为黑色,内容就会显示出来。这份文件的文本是可以在网上找到的合法文件。接着宏本身执行沙箱规避;它检索运行进程的列表,然后将其与流行的分析工具使用的进程进行比较,并计算总共有多少个正在运行的进程。这个过程计数对沙箱和分析环境很有效,因为通常有一些进程在运行。在此之前,这些工作都是在旧版本的PowerShell阶段进行的。最新的dropper能还将解码的HTA文件写入计算机的磁盘,并安排它在早上执行。HTA文件利用VBScript对下一级命令行进行解码,使用与宏相同级别的技术和解码器。除了之一阶段变化之外,Check Point的研究人员还发现了一些新情报,比如Hades的droppers使用受感染服务器作为第二阶段命令和控制(C2)。Check Point表示,尽管人们对Hades的基础设施知之甚少,但一些与他们C2相关联的droppers暴露了一些服务器问题,这些问题表明受损的服务器仅充当 *** ,请求实际上被重定向到另一台服务器,该服务器承载着Hades整个组织的后端。总体而言,这些变化表明,为了避免被找到任何蛛丝马迹,该组织在持续创新当中。之前在奥运会期间,Hades就操作了伪旗行动;而其最新的dropper也在隐匿着自己的行踪。Check Point的研究人员表示,Hades没有表现出放慢运作的迹象,他们的能力与他们的受害者名单一起增长。

标签: 好话题

相关文章

两个人开过房能查出来吗(可以查是和谁开的房吗)

现在各种社交渠道使得人际关系越来越难测,不过不可以就此便失去对别人的信任。尤其是情侣或者爱人之间,更是应该有些包容的意识,不要相信那些没有根据的传闻。不过若是长时间得不到准确的答案,人的心理难免会出现...

同步监控别人微信的app

现在很多人非常信任weixin这一款APP,对于企业来说也是的,这一款APP可以更好的衔接很多的客户,而且作为一款办理的渠道优势也是非常多,尤其是微信营销,很多人都通过这一个微信成功的发家致富,而且不...

西安网站推广如何找,要在哪里做渠道?教你查询某人信息

互联网的无限可能,放飞了我们的梦想,但是回头一看,网络推广重要的不过就是那几个顾客而已,而做好体验,不需要做的面面俱到,只做好一个就足够了,马云不惜资本通过无人超市的体验让大家更熟练于手机支付宝支付,...

四川 网络水军第一案宣判 男子靠发帖删帖挣500多万被判刑_聊天记录

封面新闻讯(记者 吴柳锋 见习记者 钟晓璐)靠发帖删帖获利130余万,6人被提起公诉。27日,记者从四川省公安厅网络安全保卫总队了解到,该起四川“网络水军第一案”已在泸州叙永法院一审宣判,袁某等6人被...

微信聊天记录实用的恢复方式分享给大家 详细操作步骤

微信成立以来,使用年限非常长。 微信聊天记录实用的恢复方式分享给大家 1.我突然想恢复多年前的聊天记录 2.我可以恢复吗?事实上,很久以前的聊天记录,如果没有删除,已经被保存了 3.如果它不被...

死老鼠放进火锅 食客将备好的死老鼠放火锅讹诈商家_的人

男子在火锅店吃饭,却“在火锅中发现死老鼠”,并向餐厅索要500万米的巨额赔偿。餐厅工作人员报警后,警方经查证证实,男子郭某系将事先准备好的死老鼠放进火锅内,并敲诈勒索餐厅。真相神反转!死老鼠放进火锅...