游戏电视苹果数码历史美丽
投稿投诉
美丽时装
彩妆资讯
历史明星
乐活安卓
数码常识
驾车健康
苹果问答
网络发型
电视车载
室内电影
游戏科学
音乐整形

多种白文件利用,Evilnum近期针对以色列等攻击

  一攻击事件概述
  Evilnum最早是pwncode于2018年5月披露JavaScript恶意软件。2020年,ESET将恶意软件Evilnum背后的运营团伙跟踪为针对欧洲和亚洲地区金融科技公司的APT组织。除金融领域外,Evilnum还针对游戏、电信等其他行业。该组织的攻击手法多样,包括利用各种漏洞、使用恶意软件和钓鱼等手段进行攻击。
  Evilnum组织在攻击活动中部署的恶意软件主要为MaaS恶意软件提供商GoldenChickens的TerraLoader系列:Moreeggs、TerraPreter等,相关代码被另一个出于经济动机的威胁组织Cobalt使用。这些恶意软件具有模块化和灵活的特性,可用于执行各种攻击任务,例如窃取凭据、拦截网络流量、窃取敏感数据等。
  近日,安恒猎影实验室捕获了Evilnum组织针对以色列地区的攻击样本,原始文件为包含有JPG文件与伪装成PNG图片的LNK文件的ZIP文件,其中JPG文件如下图,为英国居民EmilyRose的护照信息,LNK则伪装成PNG图像引导用户点击执行。Evilnum此前常利用居民身份证件信息用作诱饵文件。
  相关攻击流程如下图
  二恶意文件执行
  1、LNK文件
  LNK文件包含一段经混淆的CMD指令,指令执行后将复制windirSystem32ie4uinit。exe文件到tmp目录,在tmpieuinit。inf文件中写入相关配置信息,最后启动tmpie4uinit。exe。
  安恒云沙箱对LNK文件的进程信息分析如下,LNK文件运行后将启动ie4uinit。exe连接C2获取后续恶意负载。
  2、Javascript脚本
  LNK文件执行后将加载后续Javascript指令。
  远程Javascript指令运行后,将解密以下3个文件到本地:
  1白文件:appdataMicrosoftmsxsl。exe
  2PersPays:appdataMicrosoft{随机字符}。txt(1758bytes)
  3Pays:appdataMicrosoft{随机字符}。txt(27098bytes)
  其中PersPays文件用于启动白文件msxsl。exe并加载Pays有效负载
  除了释放文件外,远程Javascript指令还通过修改注册表键值实现恶意代码的持久化驻留。
  最后尝试通过WMIWin32Process创建cmd进程,启动白文件msxsl。exe并加载Pays有效负载,若创建失败,则使用WScript。Shell启动相应进程。
  释放在本地的Pays文件解密下一阶段有效负载的过程与上一阶段类似,均使用basE91算法〔1〕。
  此外,代码还通过WMI监控进程死亡:
  三持久化驻留
  Javascript脚本运行后将通过注册表HKCUEnvironmentUserInitMprLogonScript设置环境变量cscriptbe:jscriptAPPDATAMicrosoftVQKWTAG5IKIFRAUK。txt,以实现恶意代码的持久化驻留。
  四防御规避手段
  1原始样本为伪装成PNG图片的LNK文件
  2恶意文件中包含的cmd指令与Javascript指令等均经过混淆处理
  3cmd指令通过INFSCT技术执行后续有效负载
  INF文件是一个纯文本文件,其中包含在Windows操作系统中安装设备驱动程序和软件应用程序的说明。攻击者通过加载INF文件,可以执行位于远程服务器上的远程脚本组件文件(SCT),并在目标计算机上执行任意代码。
  本次捕获的Evilnum组织样本通过运行ie4uinit。exebasesettings成功加载了名为ieuinit。inf的INF文件〔2〕,从而远程执行了Javascript恶意代码。
  4利用msxls。exe绕过AppLocker应用程序控制策略
  msxls。exe可以在不启动MicrosoftExcel的情况下解析和执行多种类型的脚本文件,例如:VBScript、JavaScript、PowerShell、Python脚本、Perl脚本等。由于msxls。exe是MicrosoftExcel自带的工具,而且在默认情况下被包含在Windows操作系统中,所以攻击者利用了其白文件属性绕过AppLocker的应用程序控制策略。
  五信息发现与上传
  Javascript脚本检查本机是否存在注册文件,若存在,则请求telemistry〔。〕netget。php?id{文件内容}以获取后续执行。
  若不存在注册文件,则获取主机计算机名、用户名、用户所在域以及本机反病毒软件信息,以符连接,请求telemistry〔。〕netreg。php?g{主机信息}进行注册,并将返回内容写入注册文件。
  六样本关联分析
  猎影实验室观察到Evilnum组织域名资产上存在多个攻击样本,这些样本均用于同一攻击活动,活动疑似最早开始于2022年12月,持续至2023年3月。
  FileName
  Hash
  AxianceFullReportVolume。png。lnk
  76c84c02b044689e11c71fede9f0b61d
  screenshots9201。jpg。zip
  cf66be681fa44f6a2ed8dc51cc73d0ad
  Screenshot9501。JPG。lnk
  cf53baf5ec89b66224d208c64c39eeb3
  Screenshot9502。JPG。lnk
  f0dc2c2e01e0a7d1425cab539679927e
  Screenshot9501。JPG。lnk
  ea896822cbc2f484be9d385c211322c1
  Screenshot9502。JPG。lnk
  772f58a2bbf689c5b6c8daf9e0445b43
  Screenshot0459159441。lnk
  88101c9a59741278879d3a4d59e96540
  我们对同批攻击样本进行分析后发现,部分样本后续会下发CobaltStrikeBeacon继续加载后续负载(ukmedia〔。〕storestaticdirectoryhtml。mp3)执行。截至分析时间,后续文件已失活。
  七活动总结
  Evilnum组织在我们最新发现的活动中,使用了混淆cmd指令启动白文件的方式加载初始有效负载,该方式在VT平台上拥有较好的免杀率。同时,该组织还通过另一白文件msxsl。exe绕过AppLocker的应用程序控制策略后加载有效负载。
  为了防止msxls。exe被滥用,安恒猎影实验室建议管理员在系统上实施适当的安全控制措施,例如禁用msxls。exe工具或限制其执行权限,以确保系统的安全性。针对WMI被滥用的情况同理,应限制WMI服务的访问权限。其他防范方式还包括正确配置AppLocker规则,及时更新应用程序等。
  八ATTCK攻击矩阵V12
  Tactic
  ID
  Name
  Description
  执行
  T1059。003
  WindowsCommandShell
  通过cmd。exe执行命令
  T1059。007
  JavaScript
  初始阶段负载获取JavaScript后续脚本执行
  T1204
  用户执行
  受害者被引诱打开将安装恶意JS组件的LNK文件
  T1047
  Windows管理工具
  JS组件使用WMI获取杀软产品信息
  持久化
  T1037。001
  登录脚本
  JS组件将脚本路径添加到HKCUEnvironmentUserInitMprLogonScript注册表项
  防御闪避
  T1574
  劫持执行流程
  通过在ieuinit。inf文件写入相关配置使恶意代码被白文件ie4uinit。exe加载
  T1553。002
  代码签名
  Evilnum使用合法(已签名)应用程序msxsl。exe作为防御规避机制
  T1036。007
  双文件扩展名
  Evilnum使用。png。lnk或。jpg。lnk的双文件扩展名伪装文件真实类型
  T1112
  修改注册表
  Evilnum为了在受损系统中持久存在使用注册表的运行键
  T1027
  混淆文件或信息
  Evilnum恶意组件中使用大量了加密、编码和混淆
  T1027。009
  嵌入式有效载荷
  Evilnum在JS脚本中嵌入了下一阶段有效负载
  T1220
  XSL脚本处理
  Moreeggs恶意软件使用msxsl。exe从XSL文件调用JS代码
  发现
  T1518。001
  安全软件发现
  JS组件会搜索已安装的防病毒软件
  T1082
  系统信息发现
  Evilnum将有关系统的信息被发送到CC服务器
  CC
  T1104
  多级通道
  Evilnum其各种组件使用独立的CC服务器
  T1105
  远程文件复制
  从CC服务器上传下载文件
  T1071
  标准应用层协议
  HTTP和HTTPS用于CC
  参考链接
  〔1〕
  https:github。comEquimchanbase91
  〔2〕https:bohops。com20180310leveraginginfsctfetchexecutetechniquesforbypassevasionpersistencepart2
  fromhttps:m。freebuf。comnews361379。html

苹果新款MacBookAir配置公布视网膜显示屏八代i5双核IT之家10月30日消息苹果正式公布了新款MacbookAir的配置,万众期待的视网膜显示屏总算来了。新款MacbookAir配备一块13。3英寸、分辨率400万像素的视……苹果新款MacBookAir价格公布1199美元,11月7日IT之家10月30日消息苹果在纽约正式发布了新款的MacBookAir,搭载了定制的8代双核酷睿i5处理器,屏幕也升级为了视网膜屏幕,现在售价也已经发布,1199美元起,约合人……中兴Axon40Pro真机首曝光!高端感十足在即将于5月9日举行的中兴新品发布会上,将正式发布中兴Axon40、Axon40Pro以及Axon40Ultra三款机型。近日,有数码博主曝光了中兴超大杯旗舰Axon40Pro……从苹果德州扩张窥其野心向服务和高端产品转型北京时间12月17日下午消息,据《华尔街日报》报道,苹果计划在德克萨斯州的奥斯汀、西雅图和加利福尼亚州的圣地亚哥和卡尔弗市新增数千个就业机会,力图从iPhone制造商转型成为未……微软OutlookiOS版更新全新UI设计,体验大提升IT之家12月6日消息微软今天宣布推出针对iOS平台的Outlook应用更新。本次更新带来了新的UI设计,改进的用户体验等。近期,微软宣布即将推出的重新设计的Office应用程……范纪曼潜伏敌营19年,做过毛人凤上司,临刑前用一木板逃出生天范纪曼1949年4月11日,在凌晨四五点钟的时候,那时天色还不大亮。范纪曼才穿好衣服,就捂着肚子哎哎地叫起来。他说自己肚子痛得很,请求看守班长徐步青去弄点开水吃药。……中国iPhone禁令使苹果每天损失数百万美元,或被迫与高通和北京时间12月14日上午消息,据彭博社报道,苹果在最近的法律文件中表示,中国法院对多款iPhone机型发布的禁令将迫使其与高通就旷日持久的专利授权大战达成和解。本月早些时……苹果对iPhone禁售令发声明尊重裁定,下周推软件更新12月14日上午消息,针对中国福州市中级人民法院做出的iPhone禁售判决,苹果公司向新浪科技发来回应,称尊重福州法院及其裁定,将于下周发布iPhone软件更新,以解决本案中涉……苹果京东感恩大促升级iPhoneX直降400元,iPhoneIT之家11月26日消息苹果京东自营感恩大促今日升级,iPad最高直减200元12期免息,iPhone新品12期免息,AppleWatchSeries312期免息、iPhone……宁愿欠你一个疯狂的青春,也不愿看到你卑微的成年因为疫情,我家孩子已经在家网课两周了。这两周,我有崩溃、有欣慰、有委屈,但更多的是无奈。因为工作的关系,我可以一天24小时在家陪着她上课。每天早上,我陪她6:30起……微软OneDriveiOS版10。42。3更新改进PDF注释IT之家11月24日消息微软近期更新了iOS版OneDrive云存储客户端应用,版本升级到10。43。3,在该版本中,微软改进了在辅助功能上对高级版购买体验,另外还在尽力改进P……第六届世界智能大会今日开幕第六届世界智能大会开幕式暨创新发展高峰会现场图片由主办方提供国际在线报道(记者位树理):6月24日,以智能新时代:数字赋能智赢未来为主题的第六届世界智能大会在天津开幕。此……
AirPower或将简化设计,无线仍是苹果的追求IT之家4月18日消息3月底,苹果AirPower无线充电板正式宣告死亡。然而iOS终端装置对无线的极简设计追求仍在延续。据台媒报道,2019年初,AirPower零件的……八方来贺!NBA众球星ampampamp名宿祝贺库里加冕历史直播吧12月15日讯NBA常规赛,勇士客场对阵尼克斯。本场比赛,库里正式超越雷阿伦,加冕NBA历史三分王。库里命中生涯第2974记三分后,多位NBA球星发推向其表示……苹果新款iMac京东开启预约,10199元起IT之家3月20日消息苹果2019款iMac台式机将在京东开售,新的21。5英寸和27英寸型号提供了新的处理器和图形芯片,感兴趣的小伙伴可以关注一下。升级仅限于视网膜(R……中国网球新希望!年仅16岁,10连胜斩3冠,母亲是刘国梁最佳16岁的网坛新星商竣程在ITF维罗海滩M15的男单决赛中,直落2局以76、64击败了来自委内瑞拉的雷卡多罗德里格斯,在近期参加的国际赛事中豪取10连胜,连夺3冠,成为中国网坛最……血压高不能吃鱼?若想血压平稳,要及时远离这3素越来越多的人血压不稳定,而让健康受威胁。在高压环境中血管承受较大压力,不断发展还有破裂出血的风险,是部分人面临严重脑出血的主要原因。因此,血压控制刻不容缓,要了解哪些好的方式可……取耳机费劲?MacRumors教你如何正确拿出AirPodsIT之家11月12日消息早前苹果正式上线了带有降噪功能的吹风机耳机AirPodsPro,因其采用的入耳式设计官方也不得不将耳机盒加宽,不过这也让一些用户在拿取耳机时颇为费劲。近……AirPodsMan诞生!网友将苹果AirPodsPro组合IT之家11月3日消息苹果早前正式上线了新款AirPodsPro,这款有如吹风机一般的苹果耳机一经推出便成为网友恶搞的素材来源。近日再度有网友拿AirPodsPro开涮,不过这……苹果2019移动应用创新赛夏令营探秘同学少年,风华正茂8月27日,苹果公司和浙江大学联合主办的第四届移动应用创新赛夏令营开幕。关于这个比赛,可能会有一些小伙伴会觉得比较陌生,这是由教育部领导,苹果公司、浙江大学联合主办的移动应用程……苹果CEO蒂姆183库克iPhone订阅服务将会是苹果下一个IT之家11月1日消息据外媒报道,苹果近年来由于自家硬件产品业务已经趋于成熟以及增速放缓正在不断寻找新的收入增长点,这也是苹果近年来不断在视频游戏,音乐,电视和新闻订阅服务上发……皮特和朱莉的女儿长大,完美融合父母基因,网友简直又朱又皮话说,老爸是好莱坞男神布拉德皮特,老妈是好莱坞女神安吉丽娜朱莉。他们俩生的孩子长大后,会长什么样?今年,Shiloh为大家揭晓了谜底。Shiloh是皮特和朱莉……巴克莱苹果正在失去定价权,但iPhone11S5G版均价将贵北京时间10月31日消息,巴克莱(Barclays)表示,可能苹果正在失去其历来强大的定价权。为了扩大服务业务的用户基础,苹果开始以较低的价格销售iPhone。巴克莱IT……托育机构即将开班吸引大批二胎家长随着春节假期的结束,有不少年轻的家长所做的第一件事,就是把孩子送回托育机构,交给园内的老师们照护。今天(1月29日)上午九点多,记者在南京一家大型连锁托育机构看到,家长钱……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网