久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

3CX Desktop App 遭供應鏈攻擊,國內用戶也未幸免

2023-04-04 來源:作者:金山毒霸

    近期知名企業電話系統3CXDeskTop App客戶端軟件遭遇供應鏈攻擊,客戶端安裝包被植入惡意代碼。CXDesktop App 是一款跨平臺桌面電話應用程序,用戶可以通過它進行聊天、消息、視頻和語音交互。美國運通、可口可樂、麥當勞、寶馬、本田、豐田、梅賽德斯-奔馳、宜家等都是他們的客戶。依據3CX官網發布的公告,被注入惡意代碼的客戶端有多個版本,涉及MacOs和windows兩個平臺。 在歸因上各家安全公司都傾向于是朝鮮某APT組織策劃了這次行動。

1


    根據SentinelOne 的安全報告顯示他們于2023年3月22日首次收到告警并展開分析。毒霸安全團隊也第一時間調查我們國內感染用戶,介于初階段樣本時間戳是2022年11月12日,我們把調查時間線向前推進了半年,相較于國外的感染量,國內只有極少量用戶感染,首例感染用戶發生在2023年3月25日,且根據內存防護數據顯示感染用戶都只觸發了第一階段內存payload未見后續行為。使用毒霸掃描查殺和開啟最高內存防護都可以有效攔截本次攻擊。

2

攻擊流程


3


詳細分析

以下分析基于windows平臺的18.12.416客戶端版本。

母體樣本3CXDesktopApp.msi安裝包具有3CX公司合法的數字簽名

4


安裝后會釋放如下文件,惡意代碼存在于ffmpeg.dll 和 d3dcompiler_47.dll中,3CXDesktopApp.exe啟動后會加載惡意模塊ffmpeg.dll ,是一起典型的dll側加載利用。

5


ffmpeg.dll 執行后創建互斥體”AVMonitorRefreshEvent“保證一個實例運行。隨后讀取同目錄下的d3dcompiler_47.dll文件數據到內存,用特征碼”0xfe 0xed 0xfa 0xce“從文件簽名起始處開始搜索附加數據,此文件有正常的微軟簽名但是文件末尾被攻擊者附加了加密的shellcode。

6

數據讀取后用RC4進行shellcode解密,密鑰”3jB(2bsG#@c7“,并修改執行權限跳轉執行。shellcode中內嵌一個PE模塊文件名”samcli.dll“,此shellcode的功能也就是在內存中反射裝載samcli.dll,最后調用導出函數DllGetClassObject并傳入以下參數執行。

1200 2400 "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) 3CXDesktopApp/18.11.1197 Chrome/102.0.5005.167 Electron/19.1.9 Safari/537.36"

7


在DllGetClassObject函數中,創建一個線程繼續執行后續代碼,攻擊者創建了一個manifest文件,并寫入了時間戳,每次啟動進入到此處代碼都會讀取該值并與最新時間戳比較,如果大于才繼續執行。根據代碼設定潛伏期最短7天最長27天。

8

C2通訊地址托管在了github中。通過(rand() % 15 + 1)隨機請求ico文件。

https[:]//raw.githubusercontent[.]com/IconStorages/images/main/icon[1-15].ico

9

目前該項目已被刪除。

10

下載到的ioc文件末尾被附加了加密的C2地址,通過特征碼”$“倒序搜索定位到數據并進行解密。得到解密后的地址會繼續請求下一階段的payload。

11

12


由于c2服務已經關閉無法獲取到后續惡意模塊,對于后續的代碼從靜態角度分析是可以直接在內存執行payload。

13


總結

    每一次成功的供應鏈攻擊都有其獨特的特點和表現形式,這次的分析只是揭示了攻擊的冰山一角,由于最終payload停止下發,并不清楚還有多少惡意功能,以及他們最終想要攻擊的目標是誰。這次攻擊非常隱秘,攻擊者并不著急展開行動,而是等待合適的時機,靜待獵物上鉤。如果不能及時發現,由于3CX軟件的廣泛使用,將對多個行業帶來巨大的威脅。從樣本的時間戳來看,攻擊者很可能早在2022年11月前就開始行動了,這表明這是一場經過精心策劃的攻擊。事件發生后3CX公司的行動也是令人震驚,在3月22日發現軟件被報毒后,被認為這是一起誤報并在隨后的數天內什么也沒做,也沒組織內部調查錯過了調查取證的關鍵時機,在收到多個安全廠商報告后,CEO試圖將問題歸咎到ffmpeg組織,隨即ffmpeg組織發表聲明他們不發布任何編譯二進制文件,由此可以看出3CX公司在安全建設上存在嚴重問題。目前3CX公司已經聘請安全公司Mandiant介入調查,相信隨著調查的深入,事件真相將很快水落石出。


IOC:

74bc2d0b6680faa1a5a76b27e5479cbc

0eeb1c0133eb4d571178b2d9d14ce3e9

82187ad3f0c6c225e2fba0c867280cc9


https://msstorageazure[.]com/window

https://officestoragebox[.]com/api/session

https://visualstudiofactory[.]com/workload

https://azuredeploystore[.]com/cloud/services

https://msstorageboxes[.]com/office

https://officeaddons[.]com/technologies

https://sourceslabs[.]com/downloads

https://zacharryblogs[.]com/feed

https://pbxcloudeservices[.]com/phonesystem

https://akamaitechcloudservices[.]com/v2/storage

https://azureonlinestorage[.]com/azure/storage

https://msedgepackageinfo[.]com/microsoft-edge

https://glcloudservice[.]com/v1/console

https://pbxsources[.]com/exchange






上一篇:

?