废水(MuddyWater)最近对于塔吉克斯坦、土尔其等地的攻击主题活动归纳

访客4年前黑客文章1169

一、情况

废水(MuddyWater)APT组织是一个疑是来源于沙特的攻击组织,该组织关键对于中东国家、原苏联我国、土尔其等中亚地区的 *** 机构开展攻击。该组织是现阶段全世界最活跃性的的APT攻击组织之一,百度安全御见威胁情报中心也曾一度公布该组织的攻击主题活动。

最近,百度安全御见威胁情报中心又不断检测到该组织在东亚、中东国家的一些攻击主题活动,包含塔吉克斯坦的外交关系、 *** 机构、土尔其的 *** 机构等。而且该组织也升级了其攻击TTPs,如宏代码拼凑内嵌硬编码字符串数组载入VBE;运用注册表文件,自启动文件夹运行VBE等,除此之外在受害人挑选上也更加精准,根据之一阶段侧门意见反馈的受害人信息选择总体目标开展下一步持久化等。

文中为对最近一些主题活动的攻击小结,除此之外百度安全御见威胁情报中心还将再次不断对该组织的一些攻击主题活动开展追踪。

二、攻击主题活动

1.攻击主题活动一:对于塔斯克斯坦联合国组织单位的攻击主题活动

1)攻击鱼饵信息:

文档hash

文件夹名称

文件属性

文本文档创作者

最终改动者

最终修改时间

上传入VT時间

1e8afda2721eff834ed9c87371a432fe

UNDP_TJK_Agreement_ORGS.doc

MS Word Document

Khursheda Aknazarova

win

2019-05-29 12:32:00

2019-05-30 04:07:35

文档鱼饵內容以下:

从鱼饵內容看来,该波垂钓攻击的目标为塔吉克斯坦联合国组织有关部门。

打开文档后,提醒打开宏。实行宏代码后,更先会创建文件%public%dj.txt,并载入硬编码在宏中的字符串数组,接着再在启动文件夹下建立antibiotic.vbe文档,并将控制domainServer中的內容开展拼凑载入vbe文档:

2)Antibiotic.vbe剖析

vbe破译后进行,这一段vbs代码功效是建立%public%USERCa.jpeg文件,并将内嵌编号字符串数组载入该文件中,接着运用powershell运作该照片:

3)USERCa.jpeg剖析

此段內容历经编号搞混:

去搞混后的powershell脚本 *** 为:

脚本 *** 更先会破译出去有关的c2配备:

接着会搜集当地设备信息载入%temp%log.txt中,随后获得guid和c2拼凑成详细地址,最终将log.txt中的內容载入并开展base64编号,传输给拼凑的详细地址,最终再去要求服务器下载最终的powershell木马病毒。

post当地信息url:

然后下载下一步powershell侧门:

2.攻击主题活动二:对于塔吉克斯坦 *** 机构的攻击

1)攻击鱼饵

文档hash

文件夹名称

文件属性

文本文档创作者

最终改动者

最终修改时间

上传入VT時间

7cb076f1f42573c5c43083a89bcfe442

Zakupki_Agency on Public Procurement.doc

MS Word Document

win7

win7

2019-05-23 04:00:00

2019-05-27 00:11:18

文本文档內容为:

从鱼饵內容看来是对于塔吉克斯坦购置单位的一次垂钓攻击。

该文本文档开启后,一样提醒必须开启宏。而实行宏代码后,会建立%Temp%aulngr.vbe和%Temp?bbbb.tmp并将内嵌硬编码数据载入。接着设定注册表文件自动运行:

相关文章

为什么在微信的阴影下,QQ依然是中国第二大APP?

为什么在微信的阴影下,QQ依然是中国第二大APP?

编辑导语:微信是2011年推出的一个为智能终端提供即时通讯处事的免费应用措施,微信自推出以来,就迅速的积聚了大量的用户,成为了中国第一大APP。对比之下,QQ则失去了大量的用户。在微信的阴影之下,QQ...

诗情画意的情侣网名(诗情画意游戏情侣名字)

女:妾盼君兮、惜君归男:君思妾意、忆妾影女:望穿秋水、不见君男:思意成疾、不见妾女:霓裳翩翩舞男:白衣翩翩归女:盘旋九天男:独世。 红樱桃绿芭蕉羁傲柔水一树梨花海棠风吹黄叶落又复夕阳红花丛懒回顾修道半...

通过手机号码能够追踪定位

根据手机号可以追踪定位 在很多网址上,乃至在第三方应用程序流程中,大家常常能够见到,大家所必须的仅仅挪动联系电话的精准部位。不论是知名网站還是网站论坛,在彼此之间的地区都是有相近的广告宣传。这听起来...

怎么定位一个人的位置?如何定位他人的手机位置

每日要闻大多数华为用户都知道,华为手机有一个功能:丢失时可以远程追踪。听起来方便吗?让我们看看如何设置它。第一步是查找高级设置,然后找到定位服务,打开二级定位设置,并使用辅助GPS。几个简单的步骤就可...

微信密码忘记,黑客万涛联系方式,损友圈在哪找黑客

或许是 http://您的域名/admin.asp感觉标题难度要让人有这种感觉:这题我会,应该这样做,但如同有个坑,我想想怎样绕过……在一段时刻的辛苦后,把标题做出来;或许标题在规则时刻没有做出来,看...

淘宝店铺公告怎么写?告诉你这个小技巧

淘宝店铺公告怎么写?告诉你这个小技巧

淘宝的店铺公告是我们主打的推广手段之一,而我们进行推广也是为了让我们的客户对我们的店铺有一个具体的了解,这里主要的是怎么去写好我们的店铺公告呢?因为我们的店铺公告区域是有限的,所以我们在这个主打的时候...