Lazarus组织攻击拉美金融机构

访客3年前黑客资讯964

Lazarus主要攻击拉美和亚洲的金融组织。该组织最近比较活跃,攻击活动显示其攻击工具和技术在不断进化。研究人员发现该组织成功将木马植入了许多拉美的金融机构计算机中。
根据加载器模块的创建的服务日期,研究人员确定后门安装的日期是2018年9月19日。研究人员分析发现,攻击中使用的一些技术与2017 Lazarus攻击所用的技术比较类似。2017年的攻击的关键之一是使用了FileTokenBroker.dll,本次攻击活动中也使用了相同的模块化后门。针对攻击中所用的后门分析,研究人员发现还使用了AuditCred.dll/ROptimizer.dll:

表1: 两次攻击活动中加载器模块相似处
后门分析
Lazarus组织使用了一系列的后门和复杂的技术,包括3个主要模块:· AuditCred.dll/ROptimizer.dll :loader DLL以服务的形式启动。· Msadoz.dll 加密的后门,n 是loader dll的文件名中的字母数。· Auditcred.dll.mui/rOptimizer.dll.mui 加密的配置文件

图 1: 模块化后门的加载顺序
loader DLL会以服务的形式安装,并在不同的机器上使用不同的名称。但拥有相同的能力和必要文件。其目的是加载Msadoz.dll 来在内存中解密和执行。

图 2: AuditCred/ROptimizer服务
如果成功安装,该后门会成为目标的威胁。后门功能包括:· 收集文件、文件夹、驱动信息· 下载文件和其他的恶意软件· 启动、终止、枚举进程· 更新配置数据· 删除文件· 从文件注入代码到其他运行的进程· 使用 *** · 打开逆向shell· 以passive模式运行来连接C2服务器,后门会打开和监听端口,随后接收命令
后门加载后,就加载加密的配置文件Auditcred.dll.mui/rOptimizer.dll.mui来提取C2信息,并连接到C2。连接C2对执行活动是非常必要的,基于后门的功能,这些执行的动作会对目标造成伤害。

图 3: 解密的之一步:用前面的邻接字节对除之一个字节以外的所有字节执行XOR,从最后一个字节开始

图 4: 解密第2步使用RC4,使用之一步生成的前0x20字节作为RC4 Key

图 5: 加密的配置文件(上)和解密的配置文件(下)
加载器模块和配置文件位于相同目录(%windows%\system32),加密的后门位于不同目录(%Program Files%\Common Files\System\ado)。这个复杂的设置会使对后门的检测和移除变得很难,可以更有效地隐藏任意活动。这些后门的复杂性和功能对于目标组织来说是一很大的威胁,因为其攻击的复杂性,因此需要同样复杂的安全方案。
总结
Lazarus组织是一个非常有经验的攻击组织,该组织也在根据企业和安全厂商的防御措施在不断地发展其工具。使用的后门很难检测,对企业的隐私和安全带来很大的威胁。攻击者使用后门可以窃取信息、删除文件、安装恶意软件等等。可以通过周期性的扫描 *** 来预防恶意软件进入企业并在企业内传播。对员工进行教育预防社会工程攻击可以缓解此类攻击。
IoC
C2服务器107[.]172[.]195[.]20192[.]3[.]12[.]15446[.]21[.]147[.]16

相关文章

寻找先接单后付款的黑客_寻找先接单后付款的黑客

寻找先接到命令后付款的黑客很多人都尽了最大的努力,但仍然无法挽回失去的感情,所以思念的命运还可以挽救吗?事实上,你可能还没有掌握正确而有效的恢复方法;寻找先接单后付款的黑客 1.首先,失踪的命运还能挽...

就是这7个步骤,让我6个月做到了100万用户

就是这7个步骤,让我6个月做到了100万用户

我较量讨厌很长的文章,其实重点也就一些些,可是这篇文章实在太长了。快译系列目标是把一些好的文章重点提出来翻译给各人,我本身也可以练练英语。 6 个月做到 10 万用户的任务 我刚到 Mint.com,...

尚朋堂(尚朋堂官网电话)

  尚朋堂家居客服电话:400-699-19850757-22225552以上信息颠末百度安详认证,大概存在更新不实时,请以官网信息为准官网客服信息请点击:   拨打了所有有关无锡尚朋堂的电话全部是空...

黑客帝国找李连杰出演(霍元甲李连杰电影)

黑客帝国最初想要找李连杰了,扮演的应该是黑客帝国3中邹兆龙那个华人角色吧。 霍元甲李连杰又名:。 各大视频网站或视频软件都能看到的。输入李连杰或者霍元甲点搜索或者查询,然后一个一个找。他也没拍多少...

怎么判断是不是流感(如何辨别是普通流感还是新型肺炎?)

怎么判断是否流行性感冒(如何辨别是普通流感還是新式肺部感染?)恰逢肺炎疫情预防的紧要关头,针对大家而言,防止太多的与外部触碰是最好是的防护病毒感染的方法之一。尽管很多人全是一直呆在家里,但出自于各种各...

相册图片怎么恢复(怎么恢复相册里面的图片)

相册图片怎么恢复(怎么恢复相册里面的图片)

本文目录一览: 1、如何恢复图库里的图片? 2、找回相册照片怎么恢复? 3、怎么能把相册照片恢复? 如何恢复图库里的图片? 如果您图库中的图片丢失,请您按照以下方法尝试解决:一、 检查最近删...