TA505在最新攻击活动中使用HTML, RAT和其他技术-黑客接单平台

访客5年前黑客工具888
TA505以运用歹意垃圾邮件和不同的歹意软件来进犯金融安排和零售企业而臭名远扬。研究人员在曩昔2个月检测到与TA505相关的进犯活动。在该安排的最近活动中,运用了HTML附件来传达歹意XLS文件,XLS文件会导致下载器和后门FlawedAmmyy,首要进犯韩国用户。 图1. TA505最新感染链 本文介绍与TA505相关的3个方面内容: · 针对特定区域的最新进犯活动; · 运用的技能和payload; · 与该安排相关的可疑活动。 研究人员还对最新的TA505发展进行了剖析,包括邮件盗取器、运用合法软件和MSI装置器等。 针对拉美和东亚区域的攻最新击活动 前面也提到了TA505首要进犯金融企业。从2019年12月起,TA505就十分活泼,并运用合法或被黑的RAT(remote access trojans),比方FlawedAmmyy, FlawedGrace和Remote Manipulator System (RMS)。 在监控这些活动时,研究人员发现该安排仍然在更新其TTP(办法、技能和程序)。2019年4月,TA505运用FlawedAmmyy RAT和RMS RAT作为payload进犯了拉美国家智利和墨西哥以及意大利。研究人员了解到该安排也开始运用FlawedAmmyy RAT作为payload进犯东亚国家,比方我国、韩国和我国台湾区域。 TA505最近运用LOLbins和合法的Windows操作体系进程来履行歹意活动和传达payload。作为进犯的进口点,进犯者运用含有歹意excel或word文件的邮件。该安排之前就乱用Excel 4.0宏来绕过宏检测。 图2. 韩语(左)、简体中文(右)的微软office提示怎么启用宏 图3. Excel 4.0宏 宏会履行一个指令来运用msiexec.exe来下载之一阶段payload,msiexec.exe是一个合法的微软装置东西,能够下载和运转Windows装置文件。之一阶段payload是一个MSI装置器,是用EXE to MSI converter创立的。 图4. 用EXE to MSI converter创立的MSI Installer 实在的歹意payload其实是一个MSI Installer包。不同进犯活动中的payload是不同,其间最常运用的有FlawedAmmyy 下载器、ServHelper和RMS RAT 启动器。 Payload:FlawedAmmyy下载器 MSI Installer自身含有一个通过签名的FlawedAmmyy下载器。 图5. FlawedAmmyy下载器 图6. 通过签名的FlawedAmmyy下载器 下载器会查看受感染的机器是否运转在活动目录(Active Directory,AD) *** 中。然后运转net group /domain指令来查看workgroup是否包括在输出成果中。通过查看后,会下载RC4加密的FlawedAmmyy RAT,然后解密并作为最终的payload来履行。 研究人员最近也发现一些没有通过数字签名的FlawedAmmyy下载器的实例,但FlawedAmmyy RAT payload都是通过签名的。 Payload: ServHelper ServHelper被分类为后门,但仍然能够作为FlawedGrace的下载器。假如MSI Installer包将ServHelper作为payload,就会有NSIS (Nullsoft Scriptable Install System) installer。 图7. NSIS Installer NSIS是一个用来办理Windows体系中装置的东西,但该东西被一些黑客乱用了。比方,TA505就乱用NSIS来装置ServHelper。NSIS installer有两个文件:(nsExec.dll和repotaj.dll)和[NSIS].nsi。后者是处理要装置的文件的配置文件。 图8. NSIS Installer sections 在本例中,repotaj.dll便是ServHelper,会被提取到%TEMP% 目录下,并用feast参数作为导出函数来履行。ServHelper履行后,就会运转一个PowerShell脚原本从受感染的机器中获取信息。 Payload:RMS RAT TA505在进犯活动中仍是用了合法的RAT——RMS。假如MSI Installer包括有RMS RAT作为payload,就包括一个自提的RAR。 图9. SFXRAR 该SFXRAR会提取出3个文件到%TEMP%,并履行其间一个文件。exit.exe 是 i.cmd的启动器,i.cmd重命名kernel.dll为uninstall.exe,然后用参数履行。 图10. SFXRAR提取的3个文件 [1][2]黑客接单网

相关文章

那些年咱们学过的PHP黑魔法

序 这儿有必要得说一下==和===这俩货的重要性。==是比较运算,它不会去查看条件式的表达式的类型===是恒等,它会查看查表达式的值与类型是否持平NULL,0,”0″,array()运用==和fals...

由此次阿里云事情谈粗犷的安全防护手法

 昨日阿里接连爆出了两个有意思的事情,一是阿里云服务器呈现毛病,导致误删除了许多用户文件( http://www.weibo.com/1747505067/CyvEkrxPS );二是阿里供认下一年校...

解析NanoCore犯罪软件攻击链-黑客接单平台

网络犯罪分子常常会选用多层的加密或混杂技能来躲避安全产品的检测。对加密器和封装器的运用在当今歹意软件范畴正变得越来越盛行,它们不只能为歹意代码供给所谓的“FUD”(彻底无法检测)功用,而且还能躲藏额定...

利用PHP解析字符串函数parse_str的特性来绕过IDS、IPS和WAF-黑客接单平台

众所周知,PHP将查询字符串(在URL或正文中)转换为$_GET或$_POST中的相关数组。例如:/ ?foo=bar被转换为Array([foo] => "bar")。查询字符串解析进程运用下...

运用SQLMap进行Access注入

1.1运用sqlmap进行access注入 关于存在access注入的站点,能够经过手艺注入或许东西注入来获取access数据库中的表以及内容,特别是获取网站后台办理表中的用户名及其暗码。 1.1.1...

再度瞄准工控设备基础设施:针对TRITON歹意活动的详细分析

FireEye近期承认TRITON歹意活动正在针对一个新的要害基础设施建议进犯,咱们现在现已对该歹意行为采取了呼应办法。 2019年12月,FireEye揭露发布了咱们针对TRITON进犯的第一次剖析...