錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務技術文章
APT32“海蓮花”近期多平臺攻擊活動:熟悉的手段,全新的IOC

作者: 佚名  日期:2018-10-19 17:45:58   來源: 本站整理

 海蓮花”,又名APT32和OceanLotus,是越南背景的黑客組織。該組織至少自2012年開始活躍,長期針對中國能源相關行業(yè)、海事機構、海域建設部門、科研院所和航運企業(yè)等進行網(wǎng)絡攻擊。除中國外,“海蓮花”的目標還包含全球的政府、軍事機構和大型企業(yè),以及本國的媒體、人權和公民社會等相關的組織和個人。
2017年下半年至今,微步在線發(fā)布了《“海蓮花”團伙的最新動向分析》、《“海蓮花”團伙專用后門Denis最新變種分析》、《微步在線發(fā)現(xiàn)“海蓮花”團伙最新macOS后門》和《“海蓮花”團伙本月利用Office漏洞發(fā)起高頻攻擊》等多篇報告,披露了APT32的相關攻擊活動。近期,微步在線黑客畫像系統(tǒng)監(jiān)控到該組織多平臺的攻擊活動,經(jīng)分析發(fā)現(xiàn):
APT32的攻擊活動仍在持續(xù),近期中國、韓國、美國和柬埔寨等國金融、政府和體育等行業(yè)相關目標遭到定向攻擊。
攻擊平臺包含Windows和macOS,攻擊手法相比之前變化不大,除都使用了偽裝Word文檔的可執(zhí)行程序之外,針對Windows平臺的還利用了CVE-2017-11882漏洞。
針對Windows平臺的木馬部分利用了白加黑技術,部分利用了Regsvr32.exe加載執(zhí)行OCX可執(zhí)行文件。此外,相比之前多利用Symantec公司簽名的程序進行白加黑利用來投遞Denis木馬,APT32近期增加了對Intel和Adobe公司簽名程序的白加黑利用。
針對macOS平臺的木馬相較之前其Dropper和Payload加了殼和虛擬機檢測。
微步在線通過對相關樣本、IP和域名的溯源分析,共提取22條相關IOC,可用于威脅情報檢測。微步在線的威脅情報平臺(TIP)、威脅情報訂閱、API等均已支持此次攻擊事件和團伙的檢測。
詳情
微步在線長期跟蹤全球150多個黑客組織。近期,微步在線監(jiān)測到APT32針對中國、韓國、美國和柬埔寨等國金融、政府和體育等行業(yè)相關目標的多平臺攻擊活動。 該組織近期手法與之前相比變化不大,其中針對Windows平臺的攻擊主要利用包含CVE-2017-11882漏洞的doc文檔結合白加黑利用和圖標偽裝為Word的RAR自解壓文件來投遞其特種木馬Denis,針對macOS平臺的亦同樣是將macOS應用程序偽裝為Word文檔進行木馬投遞。
與此前一樣,誘餌文檔內容都是模糊圖片,例如Scanned Investment Report-July 2018.ⅾocx:

樣本分析
微步在線在8月份監(jiān)控到多起APT32的攻擊活動,涉及Windows和macOS平臺。相關分析如下:
Windows樣本
漏洞樣本
在Office漏洞利用方面,APT32近期主要利用CVE-2017-11882漏洞投遞Denis木馬。《“海蓮花”團伙本月利用Office漏洞發(fā)起高頻攻擊》對CVE-2017-11882漏洞利用做過詳細分析,詳情可查閱相關報告。近期相關的部分漏洞樣本:
SHA256
文件名
誘餌內容
C2
攻擊手法
e7f997778ca54b87eb4109d6d4bd5a905e8261ad410a088daec7f3f695bb8189
July , 2018.doc
模糊圖片
ourkekwiciver.comdieordaunt.comstraliaenollma.xyz
CVE-2017-11882加Intel白利用
0abe0a3b1fd81272417471e7e5cc489b234a9f84909b019d5f63af702b4058c5
FW Report on demonstration of former CNRP in Republic of Korea.doc
模糊圖片
andreagahuvrauvin.combyronorenstein.comstienollmache.xyz
CVE-2017-11882加Adobe白利用
以e7f997778ca54b87eb4109d6d4bd5a905e8261ad410a088daec7f3f695bb8189為例,該樣本在微步在線云沙箱的分析結果如下圖所示,從“云沙箱-威脅情報IOC”可發(fā)現(xiàn)此樣本相關C2已被識別為APT32所有。

多引擎檢測:

執(zhí)行流程:

威脅情報IOC
RAR自解壓樣本
APT32經(jīng)常使用偽裝成Word文檔的可執(zhí)行程序作為投遞木馬的載體,通常還會結合RLO手法迷惑受害者。近期偽裝成Word文檔的部分RAR自解壓文件:
SHA256
文件名
誘餌內容
C2
攻擊手法
58e294513641374ff0b42b7c652d3b4a471e8bde8664a79311e4244be0546df4
Sum for July 2018.exe
模糊圖片
andreagbridge.comillagedrivestralia.xyzbyronorenstein.com
RAR自解壓,利用regsvr32.exe運行OCX
78a1f6d9b91334e5435a45b4362f508ae27d7ad784b96621d825c2e966d04064
feedback, Rally in USA from July 28-29, 2018.exe
模糊圖片
stienollmache.xyzchristienollmache.xyzlauradesnoyers.com
RAR自解壓,利用regsvr32.exe運行OCX
以樣本78a1f6d9b91334e5435a45b4362f508ae27d7ad784b96621d825c2e966d04064為例。使用WinRAR查看該文件,可發(fā)現(xiàn)該自解壓文件運行后會通過regsvr32.exe加載執(zhí)行釋放的OCX可執(zhí)行文件,然后打開誘餌文檔迷惑受害者,如下圖:

該樣本在微步在線云沙箱的分析結果如下圖所示,從“云沙箱-威脅情報IOC”亦可發(fā)現(xiàn)此樣本相關C2已被識別為APT32所有。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設置,IT服務外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設置,數(shù)據(jù)恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 国产成人精品无码专区| 精品视频无码一区二区三区| 亚洲AV成人无码网站| 亚洲AV无码AV日韩AV网站| 久久无码AV一区二区三区| 久久亚洲精品无码网站| 无码aⅴ精品一区二区三区| 丰满少妇人妻无码| 中文字幕人成无码人妻| 日韩va中文字幕无码电影| 亚洲AV人无码综合在线观看| 无码人妻久久一区二区三区免费丨| 国产成人无码A区在线观看导航 | 91久久九九无码成人网站| 97免费人妻无码视频| 四虎影视无码永久免费| 久久精品国产亚洲AV无码娇色| 国产免费av片在线无码免费看| 久久无码av三级| 无码一区二区三区中文字幕| 色综合久久无码五十路人妻| 激情无码人妻又粗又大| 一本天堂ⅴ无码亚洲道久久| 国产成人无码精品久久久性色| 中文无码亚洲精品字幕| 国产乱子伦精品无码码专区| 亚洲精品无码mⅴ在线观看| 人妻丰满熟妇aⅴ无码| 蜜臀亚洲AV无码精品国产午夜.| 国99精品无码一区二区三区 | 日韩精品中文字幕无码一区| 四虎成人精品国产永久免费无码| 中文无码一区二区不卡αv| 久久久久亚洲AV无码观看| 亚洲熟妇无码AV在线播放| heyzo高无码国产精品| 无码熟妇αⅴ人妻又粗又大| 亚洲AV综合色区无码二区爱AV| 午夜亚洲AV日韩AV无码大全 | 久久影院午夜理论片无码| 无码日韩精品一区二区免费|