Cloud Atlas近期活动分析-黑客接单平台

访客5年前黑客文章1401
Cloud Atlas也称为Inception,是一个长时间进行 *** 监控活动的黑客安排,首要进犯的方针有工业和 *** 机构。研究人员初次发现Cloud Atlas的进犯活动是在2014年。 从2019年初到7月,研究人员发现了与该安排相关的鱼叉式垂钓进犯活动,首要进犯的方针为俄罗斯、中亚和与乌克兰有军事冲突的国家。 Cloud Atlas近期的进犯方针 从2019年开端,Cloud Atlas就没有改变过其TTP,首要依托现有有用的进犯技能、办法和歹意软件来侵略高价值方针。 Cloud Atlas的Windows分支侵略集依然运用鱼叉式垂钓进犯邮件来进犯高价值方针。这些邮件中含有运用了坐落长途服务器的歹意长途模板的office文档。 之前,在利用了Microsoft Equation vulnerability (CVE-2019-11882)缝隙和CVE-2019-0802缝隙后,Cloud Atlas就直接开释了其有用器植入PowerShower。近几个月来,研究人员发现一个运用多态HTA的新的感染链,HTA是以履行PowerShower为方针的新的多态VBS植入。研究人员5年前发现的Cloud Atlas运用的二阶段后门依然没有改变。 PowerShower PowerShower是Palo Alto研究人员发现的歹意PowerShell,用来接纳PowerShell和VBS模块来在本地核算机上履行。Cloud Atlas从2019年10月开端运用该歹意软件作为有用性验证器,现在作为第二阶段。两个版别的不同在于PowerShower的反剖析特征。 PowerShower后门共有3个指令: PowerShower中有以下模块: · 一个PowerShell文件盗取器模块,运用7zip来打包和盗取曩昔2天修改正的小于5MB的*.txt, *.pdf, *.xls, *.doc文件。 · 一个侦查模块,接纳活泼进程、当时用户和当时Windows域的列表。奇怪的是,该特征呈现在了PowerShower中,可是触发其履行的条件从来没呈现过。 · 一个暗码盗取模块,运用开源东西LaZagne从受感染的体系中提取暗码。 研究人员没有遇到过该植入开释的VBS模块,但研究人员以为PowerShower开释的VBS脚本是研究人员2014年发现的第二阶段后门。 VBShower 在最近活动中,Cloud Atlas在感染后不再直接运用依靠PowerShower的感染链,而是履行坐落长途服务器的多态HTA,用来在本地体系上开释3个不同的文件: · VBShower后门,多态后门,用来替换PowerShower作为有用性验证器。 · VBShower启动器。 · HTA核算的文件,其间含有环境数据,如当时用户、域名、核算机名和活动进程列表。 多态感染链答应进犯者测验绕过根据IoC的防护计划,由于对受害者来说,每一行代码都是仅有的。 VBShower后门和PowerShower的思维相同,都是经过删去%APPDATA%..LocalTemporary Internet FilesContent.Word和%APPDATA%..Local SettingsTemporary Internet FilesContent.Word中所有的文件来感染取证剖析。 一旦删去这些文件并经过注册表完成驻留,VBShower就会发送HTA核算出的环境数据到长途服务器,并经过HTTP从长途服务器每隔一小时获取一个要履行的VBS脚本。 VBShower一共推送了2个VBS文件,之一个是PowerShower的装置器,第二个是Cloud Atlas二阶段模块化后门的装置器,用来经过Webdav与云存储服务通讯。 总结 Cloud Atlas首要针对东欧和中亚建议进犯。进犯者运用简略有用的鱼叉式垂钓进犯来侵略方针。与其他侵略集不同,Cloud Atlas在最近的进犯活动中没有运用开源植入,并且侵略集多年来一向没有改变其模块化后门,该后门现已被发现5年了。

相关文章

找本书开头是男主角是黑客,女友被富二代骗走,关

https://support.microsoft.com/zh-cn/help/4500705/customer-guidance-for-cve-2019-0708官方补丁再来看看struct _...

Nmap备忘单:从探究到缝隙使用(Part 2)

TCP SYN扫描 SYN扫描是默许的且最盛行的扫描选项是有必定原因的。它能够在不受防火墙约束的高速网络每秒扫描数千个端口 。一起也是相对不显眼的和荫蔽的,由于它永久不会完结TCP衔接。 指令:NMA...

什么软件可以盗微信号,魔域永恒找黑客帮忙盗号,找黑客偷卷子

$1$X8cVMw5v$AH0aUHVNix7Tx6wmHAXsf1use LWP::UserAgent;setting the cookie value to any valid file on t...

用电话号码找人,找黑客修改挂科会被开除吗,找黑客改成绩结果登不进系统

结构一个ASPX+MSSQL注入点:这工作还要从几天前说起。 不知什么缘由,OS X 爆出了 Machook 的木马。 一个朋友对此木马作者进行社工,然后在 V2EX 上发贴,叫做《关于 Machoo...

黑客接单网站,找黑客查信息会不会被当事人发现,上哪找黑客

+ 7ms: Channel 21,360移动安全团队剖析发现,道有道广告SDK使用静态和动态相结合的手法,与杀软特征进行持续性的对立,然后逃避杀软的查杀。 在admin/plugin.php插件上传...

海莲花安排针对我国APT进犯的最新样本剖析

1、概述 安天CERT(安全研讨与应急处理中心)在2019年12月至今,捕获多例针对我国用户的歹意宏文档进犯样本。这些歹意文档通过在含糊的文字布景上伪装出杀毒软件的安全检测成果,诱导受害者启用歹意宏代...