近期毒霸安全團隊監測到Cobalt Strike遠控告警激增,數小時內高達百起。Cobalt Strike作為一款后滲透工具,一般用于定向攻擊特定目標,較少出現大范圍感染。溯源發現這些用戶從仿冒的SEM落地頁:"http://zky[.]hfyswlkj[.]top"下載了名為:"百度云盤安裝包.exe","網盤安裝包.exe","釘釘安裝包.exe"的惡意程序。通過關鍵字:"百度網盤下載","釘釘下載","office", "pdf"等在搜索引擎上找到多個頁面一致的最新SEM仿冒站點,且排行在第一位置,下載的都為攜帶遠控的惡意程序,但未發現包含Cobalt Strike。

深入告警數據挖掘發現存在時間點的聚集,當時用戶訪問的SEM落地頁只在特定的時間段才能下載到攜帶Cobalt Strike的惡意程序。傳播時間點共出現3次,每次持續時間在1~2小時左右,可以看出黑產團伙在小范圍測試。

下載的惡意程序使用pyinstaller打包器打包,并使用vmprotect和themida強殼保護,解包后的核心pyd模塊也同樣使用強殼保護對抗分析。原始安裝包還擁有有效的數字簽名,這也使得它的免殺效果大幅提升。運行后最終會執行Cobalt Strike 的Http Stager Shellcode,再拉取beacon后門模塊在內存中執行,最新版本還同時攜帶了”大灰狼“遠控模塊。
樣本分析
7月27日傳播的樣本使用themida加殼,且添加無效簽名。

7月31日和8月1日傳播的具有有效數字簽名:"CleverSoar Electronic Technology Co., Ltd."

以有簽名為例,樣本使用pyinstaller打包,解包后內部核心功能編譯成pyd,并使用vmp加殼保護。運行后會復制自身到臨時目錄下為"d2dAdawdc30u9ex.exe"再執行,隨后在內存中釋放出兩段shellcode, 一個用于加載CS beacon, 另一個加載"大灰狼"遠控。整個流程如下:

CS stager與C2:"http://update[.]youjucan[.]com:2271/jquery-3.3.1.slim.min.js"通訊下載beacon模塊,CS服務端配置了staging process(分段過程)模仿jQuery請求,Beacon payload被混合到jQuery javascript文本塊中。

payload執行后自解密出beacon模塊,但beacon模塊被特殊處理,代碼段、導入表函數名和導入dll名都被異或加密,加載器加載時會動態解密修復,并去除pe頭,防止內存掃描。

除了加載CS外還有一個分支負責內存加載"大灰狼"遠控變種,而在7月25日的版本中并未發現。"大灰狼"使用的是外部流傳較廣的 "V9.5"版本,通訊C2:"xy1.youjucan[.]com"。


