成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

MuddyWater 持續瞄準中東發起攻擊

安全
2020 年第四季度以來,MuddyWater 一直針對中東國家發起持久的攻擊行動。根據最新發現的樣本,研究人員認為攻擊活動仍處于活躍狀態。

2020 年第四季度以來,MuddyWater 一直針對中東國家發起持久的攻擊行動。根據最新發現的樣本,研究人員認為攻擊活動仍處于活躍狀態。MuddyWater 被認為是由伊朗革命衛隊運營的組織,主要維護伊朗的國家利益。

攻擊通常從一個壓縮文件開始,文件中包含一個嵌入 VBA 宏代碼的惡意 Word 文檔。

根據文件內容,可以看出似乎為講阿語的用戶專門設計的。也有一些樣本包含英語的通用消息,誘導用戶啟用宏代碼。

image.png-138.8kB

惡意文檔樣本

image.png-196kB

惡意文檔樣本

盡管不能明確確定攻擊的具體目標,但根據分析攻擊針對巴基斯坦、哈薩克斯坦、亞美尼亞、敘利亞、以色列、巴林、土耳其、南非、蘇丹等國家。這些國家都被認為是伊朗的利益相關,或者是伊朗在其他地區的發展與戰略相關。

宏代碼實際上非常簡潔,將一個模糊程度不高的 VBS 腳本寫入 C:\ProgramData 或 Windows 啟動文件夾,文件名為 Temp_[3-5 隨機字符].txt。

image.png-291.5kB

惡意 VBA 宏代碼

釋放的樣本是一個小型的 RAT。首先通過 whoami 進行偵察,再結合所屬國家信息構建 C&C 通信的 URI。樣本中發現的國家代碼有:

  • PK -> 巴基斯坦
  • AR -> 阿根廷
  • AM -> 亞美尼亞
  • SY -> 敘利亞
  • IL -> 以色列
  • BH -> 巴林
  • TR -> 土耳其
  • SA -> 沙特
  • SD -> 蘇丹
  • KK -> 哈薩克斯坦

image.png-84.3kB

去混淆代碼

image.png-64.5kB

去混淆代碼

函數在執行 explorer.exe 后再調用一個函數從一個數組中選擇一個 IP 地址,如果所選 IP 沒有回復將會重新選擇。C&C 使用的 HTTP GET 請求結構為:http://{ IP_address }/getCommand?guid={ recon_string }。

image.png-48kB

HTTP GET 請求

沒有響應的情況下將輪換下一個 IP 地址。如果有響應則需要去混淆并創建 WScript.Shell 對象來調用函數執行。

image.png-87kB

部分代碼

執行結果輸出到 TXT 文件中,讀取并將其發送回 C&C 服務器。后續使用 HTTP POST 請求,結構如下所示:

image.png-65.6kB

HTTP POST 請求

flag_value實際為狀態,在腳本中也是一個初始值為 0 的變量。執行并接收命令回傳結果后會將其設置為 1,除此之外沒有任何修改。在腳本初始執行 whoami_wrap 時會檢查該值,與 126 進行比較,如果解析為 True,則會顯示以下提示消息。

image.png-61.5kB

提示消息

樣本中唯一實現的就是通過 WMI 獲取失陷主機相關信息:

image.png-118.5kB

部分代碼

這樣一個功能并不完整的樣本,在長達兩年的時間被多次用于各種攻擊。攻擊者可能會根據失陷主機的具體情況,再決定是否需要深入下一階段。

參考來源

Lab52

責任編輯:未麗燕 來源: FreeBuf.com
相關推薦

2021-11-17 22:48:33

黑客網絡安全網絡攻擊

2020-12-30 09:27:06

黑客網絡攻擊惡意代碼

2023-09-20 22:37:18

2021-09-30 09:15:19

Sophosf攻擊者ColdFusion

2022-12-12 10:11:47

2025-03-25 14:39:37

2019-01-28 08:59:59

2022-12-13 15:17:35

2016-03-20 17:31:26

2009-09-07 22:17:41

2021-05-20 05:30:58

網絡釣魚攻擊惡意文件

2014-06-26 11:33:42

2020-05-08 09:37:32

網線網絡網速

2013-09-29 09:49:14

2021-07-19 18:03:51

勒索軟件漏洞網絡攻擊

2023-11-22 15:17:54

2013-09-11 19:45:20

2024-01-05 08:58:36

2024-05-23 15:13:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 51ⅴ精品国产91久久久久久 | 黄色一级网 | 精品一区二区久久久久久久网精 | 伊人久久大香线 | 天天干天天操天天看 | 欧美精品v国产精品v日韩精品 | 国产传媒视频在线观看 | 黄色av网站在线免费观看 | 亚洲成人精品在线 | 美女久久视频 | 精品一区二区久久久久久久网站 | 国产精品久久毛片av大全日韩 | 亚洲精品在线视频 | 超碰导航| 伦理午夜电影免费观看 | 亚洲精品乱码8久久久久久日本 | 欧美日韩福利视频 | 久久精品二区 | 亚洲精品视频免费观看 | 日本a∨视频 | 91成人在线视频 | 精品福利在线视频 | 国产亚洲精品久久yy50 | 成人3d动漫一区二区三区91 | 日韩欧美亚洲 | 国产一区二区三区久久 | 中文字幕高清 | 免费一区| 亚洲国产一区二区视频 | 蜜桃在线播放 | 精品一区久久 | 国产免费福利在线 | 99爱在线免费观看 | 日韩有码在线观看 | 欧美日韩在线一区二区 | 欧美日韩福利视频 | 国产91久久久久久久免费 | 99久久精品国产一区二区三区 | 成人国产精品免费观看 | 男女视频在线观看免费 | 91成人精品 |