废水(MuddyWater)最近对于塔吉克斯坦、土尔其等地的攻击主题活动归纳

访客4年前黑客文章1172

一、情况

废水(MuddyWater)APT组织是一个疑是来源于沙特的攻击组织,该组织关键对于中东国家、原苏联我国、土尔其等中亚地区的 *** 机构开展攻击。该组织是现阶段全世界最活跃性的的APT攻击组织之一,百度安全御见威胁情报中心也曾一度公布该组织的攻击主题活动。

最近,百度安全御见威胁情报中心又不断检测到该组织在东亚、中东国家的一些攻击主题活动,包含塔吉克斯坦的外交关系、 *** 机构、土尔其的 *** 机构等。而且该组织也升级了其攻击TTPs,如宏代码拼凑内嵌硬编码字符串数组载入VBE;运用注册表文件,自启动文件夹运行VBE等,除此之外在受害人挑选上也更加精准,根据之一阶段侧门意见反馈的受害人信息选择总体目标开展下一步持久化等。

文中为对最近一些主题活动的攻击小结,除此之外百度安全御见威胁情报中心还将再次不断对该组织的一些攻击主题活动开展追踪。

二、攻击主题活动

1.攻击主题活动一:对于塔斯克斯坦联合国组织单位的攻击主题活动

1)攻击鱼饵信息:

文档hash

文件夹名称

文件属性

文本文档创作者

最终改动者

最终修改时间

上传入VT時间

1e8afda2721eff834ed9c87371a432fe

UNDP_TJK_Agreement_ORGS.doc

MS Word Document

Khursheda Aknazarova

win

2019-05-29 12:32:00

2019-05-30 04:07:35

文档鱼饵內容以下:

从鱼饵內容看来,该波垂钓攻击的目标为塔吉克斯坦联合国组织有关部门。

打开文档后,提醒打开宏。实行宏代码后,更先会创建文件%public%dj.txt,并载入硬编码在宏中的字符串数组,接着再在启动文件夹下建立antibiotic.vbe文档,并将控制domainServer中的內容开展拼凑载入vbe文档:

2)Antibiotic.vbe剖析

vbe破译后进行,这一段vbs代码功效是建立%public%USERCa.jpeg文件,并将内嵌编号字符串数组载入该文件中,接着运用powershell运作该照片:

3)USERCa.jpeg剖析

此段內容历经编号搞混:

去搞混后的powershell脚本 *** 为:

脚本 *** 更先会破译出去有关的c2配备:

接着会搜集当地设备信息载入%temp%log.txt中,随后获得guid和c2拼凑成详细地址,最终将log.txt中的內容载入并开展base64编号,传输给拼凑的详细地址,最终再去要求服务器下载最终的powershell木马病毒。

post当地信息url:

然后下载下一步powershell侧门:

2.攻击主题活动二:对于塔吉克斯坦 *** 机构的攻击

1)攻击鱼饵

文档hash

文件夹名称

文件属性

文本文档创作者

最终改动者

最终修改时间

上传入VT時间

7cb076f1f42573c5c43083a89bcfe442

Zakupki_Agency on Public Procurement.doc

MS Word Document

win7

win7

2019-05-23 04:00:00

2019-05-27 00:11:18

文本文档內容为:

从鱼饵內容看来是对于塔吉克斯坦购置单位的一次垂钓攻击。

该文本文档开启后,一样提醒必须开启宏。而实行宏代码后,会建立%Temp%aulngr.vbe和%Temp?bbbb.tmp并将内嵌硬编码数据载入。接着设定注册表文件自动运行:

相关文章

YH2完成度假屋悬挂在加拿大的偏远悬崖

一座狭窄的桥梁通往蒙特利尔郊外的林地之间的度假屋,YH2当地公司的设计让人联想起树屋。这家酒店被称为Dans l'Escarpement,位于Saint-Faustin-du-Lac-Carré--一...

U盘被写保护怎么解除?(如何去掉U盘写保护软件)

  坚信许多人到应用U盘的全过程中,经常会出现U盘写保护的状况,造成 没法向U盘复制文档,另外还没法改动U盘文档。而U盘写保护如果是根据U盘的按键操纵倒还较为非常容易消除,一般只必须转动按键到“开门锁...

网上查个人隐私的黑客能相信吗(网上如何保护个人隐私)-黑客交易网站大全

网上查个人隐私的黑客能相信吗(网上如何保护个人隐私)-黑客交易网站大全

网上查个人隐私的黑客能相信吗(网上如何保护个人隐私)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线...

榛怎么读?

榛怎么读?

榛怎么读?榛是什么意思?榛的词语出处也是那里?很多人在生活、学习中遇到“榛”这个词,大家都不知道怎么读这个生僻字。你想知道这些有趣的生僻字怎么读吗?豪友网专门精心整理了生僻字怎么读相关的内容,为你释疑...

提供微信号查聊天记录,找黑客查微信聊天记录靠谱吗?

微信聊天记录怎么恢复?微信作为我们每天使用的聊天工具,功能也非常多样化,而且微信聊天经常丢失,由于种种原因,这也带来了用户一个糟糕的体验,那么微信记录丢失了怎么找回来呢?今天给大家共享两个实用技巧。一...

ReiulfRamstadArkitekter沿ChemindesCarrières步道创建了C

Reiulf Ramstad Arkitekter在法国东部建造了一系列建筑物,其中包括宏伟的门户和山坡上的眺望台,以将游客引向历史悠久的采石场。位于奥斯陆的工作室由建筑师雷伊夫·拉姆斯塔德(Reiu...