Mandiant曝光黑客组织假借招聘和WhatsApp发起PuTTY钓鱼攻击

Android社区 收藏文章

1.png

(来自:Mandiant Blog

Mandiant 认为 UNC4034 与朝方的几个组织有重叠,其通过 WhatsApp 即时通讯服务与受害者建立了联系,并引诱其下载恶意 ISO 包。

然而 Mandiant Intelligence:Staging Directories 检查发现(通过搜索写入常用目录的异常文件),其明面上有提到虚假的工作机会、但实质上是利用 PuTTY 来部署 AIRDRY.V2 木马后门。

2.png

官方原版 / 恶意修改版 PuTTY 的数字签名对比

PuTTY 是一款开源的 SSH 与 Telnet 客户端,最初线索显示器下载了名为 amazon_assessment.iso 的档案文件。

而从 Windows 10 开始,系统已能够通过双击自动加载虚拟光驱。与 RAR 等其它格式相比,这减少了查看嵌入文件所需的工作量。

通过 Mandiant Managed Defense 对主机展开深入调查,可知 UNC4034 通过电子邮件向受害者忽悠可提供在亚马逊工作的机会而建立联系。

随后该组织会利用 WhatsApp 与之通信并传送 amazon_assessment.iso 文件,且里面有个可执行文件(PuTTY.exe)和一个文本文件(Readme.txt)。

3.png

原版 PuTTY / 恶意样本中的 .data 部分

随着恶意 PuTTY 在目标主机上被执行,受害者的机器也被植入了后门,Mandiant 识别其为 AirDry 的一个变种。

尽管 Mandiant Managed Defense 早在 7 月 5 日就调查到了入侵,并在潜在的后门部署前控制住了主机。

但更早的 6 月 27 日,VirusTotal 就已经发现了同名的 PuTTY 可执行文件。

此外 Mandiant 发现了第二个名为 amazon_test.iso 的 ISO 存档,可知其于 6 月 17 日被 VirusTotal 数据库给收录。

Fig - 1.png

类似构造的恶意软件,最终都是为了加载 AirDry.V2 后门这个有效载荷。钓鱼手段方面,攻击者加装自己是亚马逊的招聘评估人员。

通过分析 ISO 镜像中的文件,可知两者带有相同的木马化 PuTTY 可执行文件、以及位于自述文件中的服务器端 IP 地址。

每个样本中包含的恶意代码,会将嵌入式有效载荷写入磁盘并启动,但不同样本还可能将木马插入到代码中的不同位置。

比如 VirusTotal 检出的样本,就看到了被插入 ssh2_userauth_process_queue 函数中的恶意代码(源文件在 putty-0.77\ssh\userauth2-client.c)。

4.png

执行恶意样本时的 PuTTY 图形界面

与公钥或键盘交互等其它验证方法不同的是,该代码位于负责执行密码验证的函数部分。一旦用户建立连接并输入他们的账密,恶意代码就会被执行,而无论身份验证的结果到底如何。

此外两个样本中丢弃和执行有效负载的恶意代码部分几乎相同:

合法的 Windows 可执行文件 C:\Windows\System32\colorcpl.exe 被复制到了 C:\ProgrAMData\PackageColor 这个新目录。

嵌入的有效负载则被写入了 C:\ProgramData\PackageColor\colorui.dll,期间可观察到如上图所示的劫持与命令启动。

Fig - 5 6.png

接下来被执行的 colorcpl.exe 二进制文件则来自 C:\Windows\System32\cmd.exe /c start /b C:\ProgramData\PackageColor\colorcpl.exe 0CE1241A44557AA438F27BC6D4ACA246 。

不过在 VirusTotal 的示例中,cmd.exe 并未用于启动 colorcpl.exe —— 因为 Windows API 函数 WinExec 会执行上述命令。

两种情况下,传递过来的 colorcpl.exe 命令行参数,都与 Windows 可执行文件的合法功能无关。相反,每个参数都被恶意的动态链接库所使用。

先是通过 schtasks.exe 为 C:\ProgramData\PackageColor\colorcpl.exe 建立持久性,然后借助名为PackageColor 的计划任务,在每天上午 10:30 执行该二进制文件。

Fig - 7 8.png

至于 colorui.dll 样本,检测发现它是由商业软件保护程序 Themida 打包的。

解压后的样本,包含了揭示其用途(ShellCodeLoader)的嵌入式文件路径 ——

W:\Develop\aTool\ShellCodeLoader\App\libressl-2.6.5\crypto\cryptlib.c

—— 两个样本都包含了一个名单 DAVESHELL 的相同 shellcode 有效负载。

然后使用基于 XOR 的自定义算法和动态生成的密钥对有效负载进行解密可得如上图所示的字符串。

Mandiant 指出,包含的该密钥,也可作为一种反分析机制 —— 若缺少正确的密钥,则执行 DLL 时不会触发任何重要的操作。

相关标签
 相关文章
王慧文病休53天,旗下OneFlow团队重新创业 1年以前  |  1次阅读
智己CEO现场怒怼!不满LS6和小鹏G6当对手 1年以前  |  1次阅读
董明珠回应落榜世界500强:总比爆雷的世界500强好 1年以前  |  1次阅读
阿里云上线 AI 视频生成工具 Live Portait:可一键让照片开口说话 1年以前  |  78次阅读
妙鸭相机将并入神力视界,阿里大文娱CTO郑勇:不是“搬家”是“回家” 1年以前  |  85次阅读
特斯拉上海超级工厂约40秒下线一台车,零部件本土化率超95% 1年以前  |  69次阅读
宁德时代发布神行超充电池,可实现充电10分钟行驶800里 1年以前  |  71次阅读
中科院博士被骗到缅甸已一年!女友:他负债几万,家里条件一般,以为去当翻译 1年以前  |  85次阅读
小鹏汽车否认收购玛莎拉蒂传闻:系谣言 1年以前  |  63次阅读
联想二季度净利润猛降66%,股价应声跳水 1年以前  |  80次阅读
业内人士:视觉中国对不同侵权主体采用差异化策略,老客由销售沟通新客发律师函 1年以前  |  70次阅读
恒大集团在美国申请破产保护 1年以前  |  56次阅读
劳斯莱斯首款纯电轿跑将在北美亮相 1年以前  |  89次阅读
realme印度前CEO确认加盟荣耀,即将推出手机新品 1年以前  |  88次阅读
OpenAI正在测试内容审核系统,一天可以完成六个月的工作 1年以前  |  80次阅读
谷歌百人“复仇者联盟”出击,将发对标GPT-4的大模型,26位研发主管名单流出 1年以前  |  77次阅读
OpenAI收购数字产品公司Global Illumination,为创立以来首笔公开收购 1年以前  |  80次阅读
海口规定:电动汽车充电服务费不得超过0.65元每度 1年以前  |  80次阅读
波音任命柳青为波音中国总裁 1年以前  |  88次阅读
业内人士谈图片复杂代理链:图片代理商越多摄影师分成越少 1年以前  |  67次阅读

扫一扫

在手机上阅读