MuddyWater新进攻主题活动样本剖析

访客4年前黑客文章586

MuddyWater是疑是来源于沙特的APT机构,关键进攻总体目标为中东国家 *** 部门,但在最近的公布汇报中表明,18年后,中东地区之外的地域也相继出現了Muddywater的主题活动征兆,例如土尔其,塔吉克斯坦等地。(详尽信息见上一篇文章)

近日,海外安全性生产商公布了三个新的MuddyWater进攻样本:

但仍未写相关性分析文章内容,小编就用于剖析学习培训^_^。

样本信息

样本md5

a066f5b93f4ac85e9adfe5ff3b10bc28

创作者信息

Gladiator

样本来源于

剖析自然环境

剖析自然环境

Win7 32vm虚拟机

调节专用工具

Powershell ise

样本剖析

样本好像选用了模版引入,运作后,即从下载一个宏样本:

该类利用方式能够合理的绕开一些杀毒软件检验,VT59家杀毒软件仅4家报毒:

以后就是MuddyWater机构一贯的老套,利用模糊不清的鱼饵性图片诱发客户启用宏:

当受害者启用宏后,故意宏代码即会实行,一部分宏代码掩藏在文本框中:

*** 攻击很鸡贼的有意弹出来报错,ofiice版本号不对,以欺诈受害者,emmm…这也是MuddyWater的老套了。

宏代码后续命令载入注册表文件HKEY_CURRENT_USER\\Software\\Classes\\CLSID\\{*}\\Shell\\Manage\\command,并在开机启动项下载入该数据信息,也就是仅有当受害者重新启动或是再次登陆后续的故意个人行为才会实行,这可能是为了更好地绕开一些沙盒。

以后将环境变量释放出来到c:\\windows emp\\下,在其中icon.ico关键用以运行后续powershell命令:

Powershell指令经base64编号,编解码后以下:

获得环境变量picture.jpg的內容,base64编解码后,再经破译后实行,接下来的工作中便是悠长的去搞混的全过程,将iex指令更换为輸出等指令,解了23层搞混(难受想哭,诸位巨头是否有迅速的方式,感谢告之),最终解搞混的编码以下:

破译后的文档是muddywater常见的POWERSTATS侧门。

更先获得系统软件基础信息,计算机软件名、计算机名、登录名及其IP,公网IP等信息:

以后以“**”将这种信息恢复出厂设置成字符串数组,并应用md5对恢复出厂设置的字符串数组开展数据加密。

再度获得系统软件基础信息,数据加密信息,加密 *** 以下:

与c2:通讯,推送通讯数据信息,若回到“done”则再次后续:

相关文章

太平间多少钱一天,太平间收费国家规定

  600元阁下, 详细几多环境按照内地物价程度而定。 太平间,又称停尸房,殓房,陈尸所,往生室,影戏里称为义庄(实际称为义冢),是医院,殡仪馆或地域停放遗体的场。   据《新京报》报道 北京已在8...

找的黑客(怎么找黑客协助)

想那类账户1级上去立即回复“啥事\有什么可以帮你\能够\能\我了解人”的骗子公司,请立即忽视 找一个大神用一样的方法问好他妈妈 我能,不外改动其他还行,这一不清楚是否会违法犯罪 下载一个彩虹QQ。这一...

网上说黑客可以追款是真的吗

一、网上说黑客可以追款是真的吗方法总结 1、有黑客说可帮追款,要先交钱,是真的吗假的,要是真的,个个都说是黑客,你岂不是都要先交钱?别傻了。在网上被骗了钱,有人叫我找黑客,说能把钱给找回来,请问是。...

牛油果怎么吃(牛油果的4个健康吃法)

牛油果怎么吃(牛油果的4个健康吃法)牛油果又名油梨、鳄梨、酪梨,它是水果届的新宠,美食达人晒的食谱里经常会有牛油果的影子。是不是因为营养价值很高,所以才这么受欢迎呢?牛油果如何和其他食物搭配着吃?如何...

女人梦见蛇?女人梦见好多蛇代表啥

女人梦见蛇?女人梦见好多蛇代表啥

梦分日有所思,夜有所梦。和无征兆光怪陆离梦两种。只有后一种才有启示意义。大师级卦师可以按象取卦。普通人,只能依托周公解梦了。 蛇性本淫。所以梦见蛇就离不开性。为什么呢?因为男人的精子在显微镜下是一堆...

投影屏幕尺寸对照表怎么看(投影幕布尺寸大小

投影屏幕尺寸对照表怎么看(投影幕布尺寸大小

选购投影机时,我们首先注意到投影机的亮度、分辨率、对比度、均匀度等重要参数,另外,我们也要弄清楚投影机的焦距和液晶片尺寸等参数,以便在投影距离和画面尺寸上适合我们使用场合,投影距离和画面尺寸是与投影机...