久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

Higaisa 組織近期活動分析,利用仿冒頁面進行釣魚攻擊

2024-10-09 20:54:26
文章摘要 Higaisa APT 組織通過偽裝成合法軟件的惡意安裝包,利用釣魚網站傳播惡意模塊,植入后門并遠程控制受害者計算機,主要針對中國網民。

攻擊事件介紹

近期,毒霸安全團隊留意到 Cyble 研究情報實驗室最新發布的 Higaisa APT 威脅活動報告。根據報告內容,該組織采用了仿冒 OpenVPN 官網的手段,在針對中國網民的釣魚網站上傳送了惡意安裝包。我們通過鷹眼威脅情報中心又發現了該組織的其他多個釣魚活動,如圖所示,攻擊主要將惡意模塊與多個常規軟件進行捆綁,偽裝成正常安裝包并通過釣魚網站、下載站等途徑傳播。這些安裝包在外觀設計上與正規軟件極為相似,從而有效地誘使用戶進行下載安裝。用戶一旦在本地設備執行,攻擊者便可以植入惡意模塊并建立后門,再通過后門遠程控制受害者計算機、部署木馬軟件等操作。

Higaisa 的威脅活動在 2019 年首次被公開披露,該組織的攻擊目標多元化,涵蓋了機構、商業實體以及參與國際貿易的公司和個人。Higaisa 通過精心設計的釣魚郵件和魚叉式網絡攻擊來傳播惡意軟件,其主要的惡意操作是通過 Shellcode 執行的,包括但不限于白加黑動態加載技術、代碼解密機制、反調試措施,以及利用密鑰加密技術來保護其通信數據。盡管該組織的活動已被廣泛曝光,Higaisa 依舊保持著相當高的活躍度。

流程概要

該攻擊主要通過偽裝成正常的安裝程序來誘導用戶下載惡意文件。用戶在執行這些看似合法的安裝程序時,實際上激活了隱藏的惡意模塊,該模塊負責搜尋并執行資源中的加密 Shellcode。這些惡意代碼還包含反調試檢測代碼、加密了接口和關鍵字符,旨在阻止調試和靜態分析。完成上述步驟后,攻擊者將建立一個加密通信通道,通過生成密鑰,與 C&C 服務器進行進一步的通信和部署。

詳細分析

1. 初始執行

此次捕獲的惡意模塊由偽裝成 “PassGuard(密碼衛士)” 的誘餌安裝包釋放。安裝包具有數字簽名 “Chengdu Nuoxin Times Technology Co., Ltd.”。在執行后,惡意安裝程序釋放了一個合法軟件的安裝包,以及一個基于 Rust 編寫的 64 位惡意可執行文件 “rom.exe”,該文件的數字簽名為 “Zhiya Yunke (Chengdu) Finance and Tax Service Co., Ltd.”。

2. 對抗手段

(1) 資源解密

當惡意模塊被加載后,它會從自身的資源中提取一段大小為 0xE2A1 的二進制數據。然后將這些資源數據復制到內存中,并執行解密操作以獲取一段 Shellcode 。最后通過間接調用 Shellcode 代碼段。這個過程涉及資源加載、內存解密和動態執行 Shellcode 的操作。

(2) 反調試檢查

惡意代碼段中穿插使用了反調試機制,以增加對動態分析的對抗性。這一機制基于當前執行的代碼段計算哈希值 (computedHash1),并將其用于控制程序執行的流程。如果動態調試器介入并干擾了循環,導致哈希值不正確,程序將會退出函數,跳過關鍵步驟。

(3) 字符串、接口加密

Shellcode 中采用了關鍵字符加密和內存中的動態函數調用等技術。如 URL、函數名和 IP 地址等關鍵字符都經過了加密存儲,從而增加了靜態分析的難度。此外,代碼在運行時動態導入了庫函數,并通過內存中的函數指針來調用這些函數,進一步增加了靜態分析和反編譯的復雜性。這些措施的目的在于提高動態對抗性,從而提高了分析難度。

3. 網絡通訊

(1) 通訊密鑰

Shellcode 通過創建 UUID 計算其哈希值,在哈希的基礎上生成一個 AES 密鑰并保存,用于與 C&C 服務器之間的通信。

(2) 獲取信息

通過配置獲取代理服務器信息,檢驗是否可以通過代理服務器進行網絡通信。

(3) 建立通訊

通過內存解密后獲取到服務器地址。檢測網絡正常連通后與指定 IP 建立正式通訊。在分析過程中,由于服務器已關閉,因此無法確定這次攻擊的最終目標。

同源性分析

經分析發現,本次捕獲的惡意 Shellcode 與 2020 年傳播的 Higaisa APT 在代碼結構上存在高度相似。值得注意的是,此次傳播樣本直接將 Shellcode 嵌入程序的資源段中,并進行了加密處理,而過去的樣本則將 Shellcode 存儲為獨立文件,并通過白文件進行調用。

更多樣本信息可登錄鷹眼情報中心(https://ti.duba.net)搜索或者上傳樣本后查看分析出的 C2 配置,通過 IP 地址查看所屬家族和地區等詳細信息,在“關聯情報”里點擊相關通信文件等選項即可獲取關聯的同源家族樣本。

總結

近期網絡釣魚的攻擊手法的仍在不斷進化和復雜化。攻擊者通過將惡意軟件偽裝成正常的安裝包發布在下載鏈接中,利用圖標和數字簽名提高可信度,讓用戶難以區分真偽。這使得普通用戶在判斷軟件的安全性時面臨更大挑戰。防范建議:優先在正規官方網站下載軟件,避免使用外部或不明來源的鏈接。對于制作粗糙或設計不專業的類官方網站,應提高警惕。在處理電子郵件、社交媒體消息或網站上的下載鏈接時,若來源不明確或不可信,盡量避免點擊或下載,以減少受到網絡釣魚攻擊的風險。同時,安裝金山毒霸可以有效檢測和清除此類威脅。

IOCs

MD5(部分)

E7CF8B4C6BF416020929A3E7469A84CC

12E2D0FC11B2C788C09B187B3D632459

FB08395645BA9DA02224101AD25E06D3

33CA9B7FC670837EC5B4F16007AE4689

48CE6EF579AC746FF2E74595301B4D75

D4B3C1D38C0ADC4FD5111A38B50E2106

C5592864F343C9C9C7E47B80FB6C6313

AEC9716853A0814B3BF974314542B999

E84197A347F7E2AD59A2396F6C3D1F9C

33DC5AC694D7C8E48FE23452DD5309A2

C4A6CD3B485986F44AA151CC0305B3DB

7E2E211E27BE9D63C86392761BBCAB06

1E76771744BA85AE91D35756DD3D5EBD

67836F4B378BFB3B424E4CF548B6D5FE

35C83FF8AA2415DC96B134E63A8100FF

7BA7E9090C789F3CC10285CD70FBA8F0











可在電腦上搜索“金山毒霸”,用電腦醫生修復
更多動態請關注微信公眾號
請使用微信“掃一掃”