疑似中国台湾方向相关组织近期攻击活动分析

访客4年前黑客文章835

1.摘要

近期,威胁情报中心监测到伪装文档的攻击样本,伪装内容与“检察院裁决书”、“台资交账”等,核心远控程序使用了开源AsyncRAT远控,通过分析样本后发现,回连域名解析IP为中国台湾地区。

2.恶意程序分析

我们捕获到“李娟.Docx.exe”,“黃.exe”等多个伪装为word图标或内容的恶意程序。

1981cf7b72b71ed29932cf81181765da-sz_16130.png

以“李娟.Docx.exe”

(32f8b3e8d4c0c89ac03192ef9db6d1e2)为例进行分析,样本伪装为word图标,为C#编写的Loader程序,

2dad8233d2524a7ab29d027876bc9e9f-sz_85420.png

样本会释放bat脚本和伪装文档到temp目录,执行bat并打开伪装文档,

文档伪装内容为检察院裁判公告,

f91f5412800263448f43f7954699b4b6-sz_613851.png

文档属性信息中可以看到最后修改时间为2020年10月14日,及文档内容中出现的时间可以说明是近期出现的攻击活动。

8e203d96db22a23d145e973114a92804-sz_34476.png

Bat程序会执行powershell,

c74a7866cb94a612c148fe0920f9b346-sz_50498.png

Powershell会访问远程内容加载执行,远程内容被放置在minpic[.]de上,远程地址为

https://www.minpic[.]de/k/b33p/nmy0x/

内容为最终载荷,C#开源远控程序AsyncRAT。

111d06bd665f24ad8087f99f91929484-sz_73178.png

回连到andy1688.ddns[.]net。

ad2045ea7255bea91df6ac7ca946c9ad-sz_13291.png

另外伪装为word图标的“黄.exe”的伪装文档内容也为检察院裁决书相关。

“更換新S-docx.exe”程序伪装文档内容为检察院拘捕令。

504d96fbc267afdf70b2c04fe7226865-sz_1462165.png

Image.exe程序,伪装为图片内容与“资金洗钱”相关。

最终载荷也使用了AsyncRAT。

3.总结

当前,处于较为紧张的局势状态,此批捕获到的样本高度可疑,需引起重视。

安恒威胁情报中心依托核心数据能力,提供威胁情报数据,威胁情报检测等专业能力。

4.IOC

32f8b3e8d4c0c89ac03192ef9db6d1e2

45af1843f7d26ef2fe41ca447fcaa8a2

60a763d7a45adfb76cab058765a38994

0edb41acc19b43a6fca9ec0299a1e495

633462867d0371745692a62c96dcfddf

de312dc399c6861874bd828ff65be880

2120e702d60bf4c8b73e9cc898682a34

e832269f556af0c2343a7b10d4882525

7424c0241b2e88c4b2cefa14f9646341

c9cf97cd924c62325c623a7c74ad9dc0

c05de8d42b847e1956741c2579a54027

3fababcd18fd8a986676ea55cdc16d14

4f6c0849b1ec07b84eb1fccbdc3a7d2d

53f3a5d5989e66e323a2e887865b100c

57c05e7dc30fa660fbe7aaa1a660799c

6e5629dc23e884cbe202e0bd33334a9c

54aa0b147daedae52e1ae07a85aa430d

953d45534349a9c3ce2eeb3f43da4eb9

c50748b4f8ef1ad46044de5fe49cbae0

c3e2758dc78fe4c04cf9c469bb1d023d

05d2450b18bfe230c118653700dc503d

834be313665b88c7315e74c7f2179d25

6b745df2a6227c5898dc1490babd1841

8ef5c3930ef7ccec2862a765e992fdfd

2f404e225bdc919bd4cf407ce1a3b2bd

2748cfb72696852c00c381e53a14342f

andy1688.ddns[.]net

123.240.122[.]235

123.110.29[.]249

相关文章

愚人节有趣的段子(精选2020愚人节朋友圈搞笑段子)

愚人节有趣的段子(精选2020愚人节朋友圈搞笑段子) 1.愚人节,最愚的祝福送给最愚的你:祝你天真善良愚昧无知;大智若愚大愚特愚;呆若木鸡,超愚雷愚;愚蠢透顶,愚不可及;愚出风格,愚出水平! 2....

三极管工作原理图解,教你五分钟看懂

三极管工作原理图解,教你五分钟看懂

晶体三极管作为一个常用器件,是构成现代电子世界的重要基石。然而,传统的教科书对其工作原理的讲述却存在有很大问题,使初学者对三极管的工作原理无法正常理解,感到别扭与迷茫。 晶体三极管原理问题的关键在于...

什么叫小产权房(买卖小产权房有何风险)

什么叫小产权房(买卖小产权房有何风险)

这才是不可思议!67%的网友【 关注 】亿房网后,都买到适合自己的房了! 小产权房指在农村集体土地上建设的房屋,未缴纳土地出让金等费用,其产权证不是由国家房管部门颁发,而是由乡政府或村政府颁发,亦称...

dnf冒险团怎么升级快?掌握两个小技巧,轻松升

dnf冒险团怎么升级快?掌握两个小技巧,轻松升

冒险团等级一直是阿拉德勇士们鉴别是不是老玩家的重要原因之一,如果你冒险团等级高的话,那你无非就是两种人,一种就是号很多的老玩家,另一种就是喜欢建很多号玩的肝帝。 冒险团有啥用处呢?小编的理解就是...

漏谷歌黑客(谷歌被入侵)

漏谷歌黑客(谷歌被入侵)

本文导读目录: 1、听说大批黑客要进攻谷歌,真的么? 2、谷歌事件 3、谷歌公司借黑客攻击问题指责中国是怎么回事? 4、“谷歌事件”是怎么一回事? 5、google hacking 技...

第44届日本电影学院奖公布提名名单,《鬼灭之刃

《鬼灭之刃:无限列车篇》剧照 1月26日,第44届日本电影学院奖公布提名名单,《剧场版鬼灭之刃:无限列车篇》、《哆啦A梦:伴我同行2》、二宫和也主演的《浅田家!》以及...