黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

作者:wQ5335
围观群众:4
更新于
黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

之后将此伪装JPG文件解压到C:\Users\Public\Documents"随机字符串"\文件夹中,解压密码为“zxs8866”,此密码明文出现。母体释放出NSec.exe(白)、NFPCore.dll(黑)、zr.exe(7zip),同时再次释放KK.txt到此文件夹中,KK.txt在以后程序的运行中是远控模块的载体。
最后创建一连串link,这些link通过属性值相关联。

这些文件的主要功能为:首先启动Nsec.exe;紧接着通过运行run.ps1(一连串url关联,最终使用zr.exe进行压缩)将原本路径C:\Users\Public\Documents"随机字符串"\Microsoft\Windows\Start Menu\Programs\Startup\NSec.link压缩为111.zip,并保存在C:\ProgramData\Microsoft\文件中,以便之后通过远控交互进行修改文件,从而使木马持久化;最后删除掉H3F11文件夹,“消灭罪证”,使病毒更加隐蔽。至此,母体程序运行结束。

二、dll侧加载过程

NSec.exe侧加载NFPCore.dll文件,通过对母体释放的kk.txt进行解密、解压缩,并加载到内存。

三、C&C远控模块执行

远控模块首先将进程优先级设置为最高,接着与服务器vip.bzsstw.cn连接并解析指令。在早期的一些病毒样本中,母体释放了kk.log,而不是kk.txt,其在初始化中创建批处理程序保证当前木马程序一直处于运行当中。

无论是使用kk.txt或者是kk.log,该木马其对命令解析的核心部分一模一样,均是远控软件gh0st的定制版。下图为解析命令函数:
其中,当解析命令为某种特定命令时,需要首先将kk.txt中数据段中的特定数据(插件)通过解密加载到内存中,同时在本地保存为plugin32.log。释放插件之后,对一些特定指令进行解析。指令解析如下:
接收指令 使用插件中的函数 操作
0x1 DllFile 获取各个磁盘容量
0x4 || 0xa2
修改使用的插件
0x8
更改窗口管理器以能够控制窗口
0x9
提权以管理员模式运行此程序
0xA
关闭exporer.exe进程
0xB
删除用户chrome usrdata数据
0xC fnproxy 使用代理
0x15 Dllscreen 截取屏幕
0x24
监控键盘输入
0x2A DllSyste 获取进程以及模块信息
0x36 DllMsgBox 弹窗报错
0x37
修改分组
0x38 DllShell 创建远程控制cmd
0x39
关闭指定窗口
0x3A
删除相关文件
0x3B
清除日志
0x3C
获取主机信息
0x3e
从网络上下载可执行文件,并执行
0x3f
运行云控下发数据
0x40
运行云控下发数据,同上
0x41
更新插件
0x42 DllOpenUrlHide 隐藏打开IE浏览器
0x43 DllOpenUrlShow 显式打开IE浏览器
0x44
修改域名
0x45
等待事件运行结束退出,否则强制退出
0x46 DllSerst 获取服务器信息
0xA1 ConnSocks 连接服务器

在上图中,在“使用插件中的函数”一列中,展示了某些指令在插件中调用的函数接口。此木马已经实现插件化,并实现多种远控功能。组合使用危害更大,比如删除用户浏览器数据信息(cookies等),使得用户在下次登陆时必须再次输入用户名和密码,并通过监控键盘输入和截屏操作,对受害者的个人隐私进行获取。

总结:

尽量不要点击来源不明的邮件和可执行文件;

不要从事博 彩等违法行为;

黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

提高个人安全意识;

电脑上及时安装金山等杀毒软件,对预警的病毒及时清理。

附录

06092437577f00d538a38574ecf456bb

02ff3f0c9af5bc29476856f8c61f4335

9a3d89b6e0927a457ac01fb23505ab6f

fb8052a34dbfba14687ce7be8854edd2

65e768553b2c566b2dec6a9cdde95aec

23412dfbedf25ce434ea02bbfb9ae960

b9811e8adbb334693ecd8553443d3b91

黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

2ca5e1effc55b48e4fa19b4d119da4e6

c5fabe2eba9bab8c23598ee2f4a0ecad

c3b2e91531bee2f8f796fe61af01ea14

50bec172eb2e6b2890d08da33110098b

340ecfc644f72bb33d980d2413909010

d0e86e44ba3beb1d4420d3b4ac4c54c8

f041ce7c84973b978a7f1f2f4de50553

黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

非特殊说明,本文版权归 原百分享网 所有,转载请注明出处.

本文分类: 生活

本文标题: 黄雀行动:针对东南亚菠菜行业的新一轮钓鱼攻击

本文网址: http://www.sshyvip.com/shenghuo/5783.html

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

网站分类
搜索
最新留言
    标签列表