海莲花组织最新攻击事务剖析

宣布时间 2018-06-09

海莲花(OceanLotus、APT32)是一个具有越南配景的黑客组织。该组织最早被发明于 2012 年 4月攻击中国海事机构、海域建设部分、科研院所和航运企业。主要使用鱼叉和水坑攻击方法,配合社工手段,使用特种木马举行切合越南国家利益的针对性窃密运动。

 

克日,尊龙凯官网入口金睛清静研究团队发明了一起该组织的最新攻击事务,还原了从载荷投递到最后释放远控后门的整个攻击历程。

 

◆载荷剖析◆

 

本次投放的恶意文档名为??n khi?u n?i,文件名为越南语,翻译后中文意思为“投诉”。

 

尊龙凯时 - 人生就是搏!

 

该文档现实为一个恶意宏文档,翻开后会显示诱惑用户启动宏开关的图片

 

尊龙凯时 - 人生就是搏!

 

 

通过进入宏代码窗口,发明设置了密码�;�。

 

尊龙凯时 - 人生就是搏!

 

经由处置惩罚,我们获取到了一段混淆较为严重的VBS代码。

 

尊龙凯时 - 人生就是搏!

 

经由混淆解密后,可以获得以下VBS代码。

 

尊龙凯时 - 人生就是搏!

 

解密后,该剧本会去加载一段新的vbscript剧本。值得一提的是,在获取该段剧本历程中,我们发明保存区域限制问题,即在某些国家和地区无法对其举行下载,最后我们通过某些途径将其获取到。

 

◆VBS Loader剖析◆

 

获得该剧本后,我们发明该段代码也具有强混淆手法。

 

尊龙凯时 - 人生就是搏!

 

经太过析发明,原始文件保存3段代码,划分使用了0x35, 0x39, 0x35作为异或解密的密钥。

 

第一段代码如下所示。这段代码新建了一个Excel工具,并修改了注册表中AccessVBOM的值,使剧本可以对宏举行挪用执行。

 

尊龙凯时 - 人生就是搏!

 

第二段代码为该Excel工具的宏代码,该段宏代码经由了一定的混淆,并使用了0x78来异或加密其中的字符串。并使用CreateProcess来挪用rundll32,然后将一段shellcode注入到该历程中,并最终通过CreateRemoteThread加载该段shellcode。

 

shellcode的前半部分是base64解码程序,后半部分是base64数据。

 

宏代码中的shellcode内容如下所示。

 

 尊龙凯时 - 人生就是搏!

 

shellcode的前0x76个字节是一个loader,作用是对后面的数据举行解码并加载。该数据的编码为base64,经由解码后可以获得另一段shellcode,如下所示。

 

 尊龙凯时 - 人生就是搏!

 

这段shellcode会毗连C&C服务器,下载另一段shellcode内容并直接加载。

 

第三段代码如下所示。这段代码挪用了该Excel的Auto_Open函数,并关闭Excel工具,恢复注册表中的AccessVBOM字段。

 尊龙凯时 - 人生就是搏!

 

◆远控剖析◆

 

最终的shellcode在下载完成并运行后,首先shellcode头部通过将偏移0x34和0x38处的数据举行异或求得数据的总长度,然后对随后的数据举行异或解密,在所有解密完成后最先执行代码。

 

尊龙凯时 - 人生就是搏!

 

解密后获得一个DLL文件,该文件的导出� ?槊�17f2d8.dll,导出函数名为_ReflectiveLoader@4。

 

 尊龙凯时 - 人生就是搏!

 

在DllMain函数的开头,会对0x10030028处巨细为0x1000的数据举行异或0x69解密。

 

尊龙凯时 - 人生就是搏!

 

在解密后的数据中,可以发明该后门回连的C&C服务器为:

 

https://***.***.net,/s/ref=nb_sb_noss_1/167-3294888-0262949/field-keywords=books

 

尊龙凯时 - 人生就是搏!

 

另外,该样本也在请求中将自己伪造为amazon.com,将传输的数据编码后隐藏在Cookies字段中。

 

尊龙凯时 - 人生就是搏!

 

当获得C&C服务器发过来的指令后,该远控便会执行响应的操作,通过统计发明有长达72种指令。

 尊龙凯时 - 人生就是搏!

 

以下为其中几种指令的功效。

 

尊龙凯时 - 人生就是搏!

 

◆溯源与关联剖析◆

 

Shellcode关联

 

团结该VBS剧本下载的shellcode的编写技巧,我们通过以往追踪海莲花组织的履历,发明该段shellcode与以往海莲花组织所使用的shellcode手法险些一致。

 

尊龙凯时 - 人生就是搏!

(上图为本次攻击中使用的shellcode,下图为以往海莲花所使用的shellcode)

 

尊龙凯时 - 人生就是搏!


同源性关联剖析

 

除了shellcode外,从本次攻击中最后释放的远控,与在我们以往披露的海莲花组织报告中(详见《2017网络清静态势视察报告》),无论是回传特征,照旧代码结构甚至伪装成amazon的host主机回传信息的行为都险些一致。

 

尊龙凯时 - 人生就是搏!

尊龙凯时 - 人生就是搏!


 

因此可以确认,本次攻击确为海莲花组织提倡,并且该组织仍然在沿用以往的武器。

 

本次攻击中所使用的样本文件名为越南语誊写,且问题与商业相关,因此很有可能目的针对越南相关的私营企业。

 

◆解决计划◆

 

1、现在,尊龙凯官网入口VenusEye威胁情报中心已经支持针对此次攻击所涉及情报的盘问。

 尊龙凯时 - 人生就是搏!

尊龙凯时 - 人生就是搏!

 

2、天阗高级一连性威胁检测系统无需升级即可检测相关攻击样本。

 

尊龙凯时 - 人生就是搏!

 

3、天阗入侵检测系统、天清入侵防御系统等已经支持对此海莲花组织攻击运动的检测,相关事务名:HTTP_木马_海莲花_毗连。


金睛清静研究团队是尊龙凯官网入口集团检测产品本部专业从事威胁剖析的团队。主要职责是对现有产品搜集上报的清静事务、样本数据举行挖掘、剖析,并向用户提供专业剖析报告。该组织会依据数据爆发的威胁情报,对其中接纳的种种攻防手艺做深入的跟踪和剖析,并且给出专业的剖析效果、提出专业建议,为用户决议提供资助。