事件概述
近期毒霸安全團隊監(jiān)測到一系列通過社交軟件和電子郵件傳播的稅務、醫(yī)療保險等相關釣魚鏈接,或文檔的攻擊活動,攻擊者使用hfs搭建文件存儲服務,存放釣魚文檔和后階段PayLoad。誘導用戶點擊下載后的文檔中的鏈接。

通過hfs頁面的點擊次數可以看出受影響用戶廣泛,以下是我們近期監(jiān)測到近期樹狼遠控攻擊活動趨勢,首次發(fā)現(xiàn)于2023年11月中旬,根據其pdb名稱命名為”樹狼“。

執(zhí)行流程
用戶下載后的文件一般以"查詢端口-客戶端","查詢入口","電腦端查詢入口"等命名,并偽裝WinRAR的圖標,誘導用戶執(zhí)行。當用戶執(zhí)行后將會聯(lián)網拉取"樹狼"遠控模塊,這是一種基于gh0st的遠控變種,后在內存加載執(zhí)行,后續(xù)遠控端操作人員會根據目標下發(fā)多個功能插件模塊進行定向攻擊。

詳細分析
該樣本使用MFC編寫,僅在對話框初始化函數中加入了少量的代碼以降低被查殺的概率,啟動后無界面顯示,創(chuàng)建線程使用TCP連接到206.238.220.90:16037,連接后發(fā)送HEX "33 32 00"后,使用recv進行接收一段Shellcode并調用。

接收的ShellCode中含有一個dll文件,在執(zhí)行到shellcode后,使用內存加載,該dll在內存中加載起來,最終調用dll的導出函數"run"。pdb全路徑為:"D:\HPWolftree+驗證\Plugins\Release\online.pdb"。

在run導出函數內,攻擊者根據判斷啟動參數,準備了兩個分支。
在無參數分支中將自身文件復制到 %USERPROFILE%\Documents\msedge.exe 中,并將系統(tǒng)文件的 %SystemRoot%\System32\msiexec.exe 復制到 %PROGRAMFILES%\msiexec.exe,利用系統(tǒng)文件msiexec本身也會合法進行加載其他模塊的特性,以試圖逃避用戶和安全系統(tǒng)的檢測。最終使用" -Puppet"參數進行運行并掛起進程,使用 APC 早鳥注入把 msiexec 變?yōu)榭苓M程,注入的shellcode執(zhí)行后會進行自反射加載執(zhí)行。

此外run函數內會進行調用打開常見的殺毒軟件進程,并對其的程序Token權限進行降權,后對殺軟進程中的所有線程投遞WM_QUIT信息,嘗試關閉以規(guī)避殺毒軟件的監(jiān)控。

添加注冊表開啟啟動項"IsSystemUpgradeComponentRegistered",項內容為:"%USERPROFILE%\Documents\msedge.exe" 以實現(xiàn)持久化。

當在被早鳥注入的 msiexec.exe 執(zhí)行后,與前文提到的shellcode加載dll執(zhí)行流程相同,不同點在于此次運行時會根據參數為" -Puppet"而進入遠控加載的邏輯,上線地址同樣為:206.238.220.90:16037,在上線后訪問 "http://whois.pconline.com.cn/ipJson.jsp" 獲取本機外網ip發(fā)送給服務器,后續(xù)會循環(huán)等待攻擊發(fā)送的控制指令和模塊。根據我們的內存防護監(jiān)測還發(fā)現(xiàn)下發(fā)了以下模塊:"Dialogbar", "File", "HideScreen", "List", "online", "Screen", "shell", "System", "Tools"等,對應鍵盤監(jiān)聽,文件監(jiān)控,屏幕監(jiān)控,Shell命令執(zhí)行等攻擊模塊。

總結
如今在復雜的網絡環(huán)境下,網絡釣魚攻擊不斷增加和本身不斷演變的性質,釣魚手段也越來越真實和有針對性。利用壓縮軟件的圖標吸引用戶打開,并利用系統(tǒng)的機制攻擊殺毒軟件。目前這些釣魚攻擊策略的隱蔽性和多樣性提醒大家,作為網絡用戶保持警惕和提高安全意識至關重要。我們也建議用戶采取必要的預防措施,比如定期更新軟件、避免打開不明鏈接和附件,目前毒霸已支持查殺。

IOCs(部分)
A3FD043C364D24FCE08095727AE115D0
E6A868C16B8CB2B7690D5ABB0486D7B8
9D5B13ECA172701C0F84EBC2D2CC2DBE
A68DA897C3A7AC8FF432170FF816DA27

