客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2021-06-24 來源:安全豹作者:安全豹
Agent Tesla源于2014年的一款鍵盤記錄產品,演變至今,儼然成為了黑客專門用來竊密的工具軟件。隨著地下市場的需求增加以及攻防的對抗升級,Agent Tesla覆蓋面愈來愈廣,功能也愈來愈精密。AgentTesla變種所竊密的軟件多達76種,無論是瀏覽器、FTP、VPN、郵箱、通訊軟件、下載工具、數據庫無一幸免。在對抗層面,此次變種使用的手段提供了反沙箱、反虛擬機以及反windows defender的相關功能,同時誘餌文件使用了多層或分批解密,大大增加了分析難度。
Agent Tesla作為一款老牌“MAAS”(malware-as-a-service)惡意程序,在過去的7年間,一直保持著較高的活躍度。近兩年,國內便出現了多起使用Agent Tesla進行商業竊密的攻擊活動:友商披露的“商貿信”木馬攻擊以及偽裝航運公司釣魚郵件攻擊等。此次被金山毒霸“捕風”威脅感知系統捕獲的Agent Tesla延續了之前的釣魚郵件傳播方式,誘餌名稱為MAR30_receipt.xlsx,其偽裝為“收據”文檔,誘騙用戶進行點擊運行。目標用戶點擊之后,此木馬通過觸發漏洞CVE-2017-11882,首先從遠程C2下載載體orga.exe,再將此載體進行多次釋放,最終執行payload——Agent Tesla。整個流程中,攻擊手段成熟,環境檢測完備,是一款名副其實的RAT木馬。在對受害者訪問的鏈接進行整合時,發現其是一款針對印度地區進行的竊密活動。下圖為整個惡意樣本的執行流程圖:

Excel文件打開如下圖:

此文件并沒有實質的內容,但是已經觸發了CVE-2017-11882漏洞,并運行ShellCode從遠程C2下載惡意載體。CVE-2017-11882漏洞為非常經典的棧溢出漏洞,其影響的office版本直至Microsoft Office 2016。該漏洞的成因為EQNEDT32.EXE進程在讀入包含MathType的ole數據時,并沒有對拷貝的公式字體名稱長度進行校驗,造成棧緩沖區溢出。此木馬通過修改棧上函數的返回地址,使得代碼最后跳轉到棧上執行攻擊者構造的惡意ShellCode。

接著進行一次異或解密,并跳轉執行:

此ShellCode的主要功能為從C2地址"http://54.179.209.82/windows/orga.exe"下載Agent Tesla的加殼版本,并將其保存至C:\Users\Public\vbc.exe,以隱藏自身,最終啟動此惡意程序,對用戶電腦開展一系列竊密活動。
2. 深入分析orga.exe
同之前分析的Agent Tesla加殼程序類似,orga.exe同樣采用了隱寫術,通過對資源里的數據不斷進行解密、執行,從而釋放最終的Agent Tesla本體。
(1) orga.exe兩次解密資源,并最終釋放DebuggerHiddenAttribute.dll。
兩次解密資源流程如下圖:

(2) 釋放的DebuggerHiddenAttribute.dll為使用Reactor加殼的.Net程序。此dll執行之后,開始對程序運行的環境進行嗅探,包括反沙箱監測、反虛擬機監測、為WindowsDefender添加排除路徑,同時在被攻擊主機上創建計劃任務,并最終加載資源ixpZ4K(Agent Tesla本體)執行。

默認配置如下,并未開啟完全:

(3) 加載資源中的ixpZ4K(Agent Tesla主體)
如果Agent Tesla運行失敗,DHA.dll會根據參數選擇MSBuild.exe、vbc.exe、RegSvcs.exe其中一個,創建傀儡進程,將Agent Tesla直接注入此傀儡進程中,并執行。

3. Agent Tesla分析
Agent Tesla主要包括以下行為:持久化本體、截取屏幕快照、竊取應用用戶憑證、獲取鍵盤記錄;
(1) 通過設置啟動項、修改注冊表、隱藏惡意程序來進行自身的持久化,從而能夠對目標用戶進行長期并隱蔽的竊密;
(2) 竊密涉及的應用多達76種,其中包含瀏覽器41種、Email相關14種、FTP相關8種、VPN相關3種、即時通訊軟件3種、下載管理工具2種、DNS相關2種、數據庫1種以及其他3種。



(3) Agent Tesla支持四種數據傳輸方式,分別為:使用代理進行通訊(下載洋蔥瀏覽器匿名傳輸);發送email;FTP傳輸;http協議傳輸。下圖為Agent Tesla發送屏幕快照使用的四種傳輸方式,傳輸其他內容方法類似。

在發送郵件的過程中,發送者與接收者均為同一個人armyscheme3@yandex.com。此郵箱從2021年3月11日至今,已經竊取了大量用戶數據。通過對數據分析,攻擊者收集的資料較多為rediffmail郵箱,同時受害者訪問的URL域名后綴較多為".in",推測此次釣魚郵件投放的地區主要為印度。

盡管此次Agent Tesla病毒攻擊在投遞方式仍舊采用了釣魚郵件附件的攻擊方式,整個攻擊的技術手段也并未做過多的變化,但是作為一款在地下銷售的“商業”軟件,不排除在以后的攻擊中不斷優化升級,從而攫取更大的利益。而作為普通用戶的我們,在面對來歷不明的郵件,一定不要輕易運行其中的附件,同時電腦上需要安裝金山毒霸殺毒軟件,對惡意文件及時進行查殺,避免一些不必要的損失。

ec050d074a4720bc9bb5f849776cf534
http://54.179.209.82/windows/orga.exe