作家
登录

如何快速破解识别APT28网络攻击流量

作者: 来源: 2017-05-08 09:20:31 阅读 我要评论

近期,欧洲多国大年夜选开端,客岁涉嫌收集进击干涉美国总统选举的APT28又开端活泼了。接踵有德国、丹麦等国纷纷责备APT28的大年夜肆入侵进击行动。而就在比来的法国大年夜选中,有安然专家分析称,APT28可能已经针对首轮投票胜出的纽埃尔·马克龙(Emmanuel Macron)开展了收集进击晃荡。难道APT28又要用键盘来操控法国大年夜选了吗?

在这里,让我们来看看安然公司Redsocks security若何经由过程收集流量来快速辨认和破解APT28进击行动。

一、分析简介

2016岁尾,Redsocks security发清楚明了一个APT28应用的过时域名,本来Redsocks security欲望经由过程sinkhole该域名对APT28进行一探毕竟,却发明该域名应用了异常复杂的加密通信机制。尽管之前像ESET等其它安然公司认为APT28应用了RC4加密算法,但还未发明APT28具体应用的RC4算法和密钥属性。在这里,Redsocks security经由过程对APT28经常应用的X-Agent样本进行动态分析,破解颇┞符体进击入侵的收集流量行动。以下为分析中APT28经常青鸟应用到的一例X-Agent木马法度榜样样本文件:

APT28经常青鸟应用到的一例X-Agent木马法度榜样样本文件

Sinkhole (槽洞)进击:经由过程引导进击者提议的流量经由过程一个已被控制接收的节点,一旦流量数据经由该控制节点,接收者就可以对其收集流量数据进行分析修改,断定进击者的进击手段和入侵行动。

因为涉及到对APT28进击行动的收集通信机制破解,所以分析过程包含以下几个方面:

  • 履行X-Agent木马和扑晔着的恶意法度榜样
  • 对X-Agent木马进行收集行动不雅察
  • 破解APT28通信加密机制和算法

Redsocks security经由过程全网探测和url模式比对,发清楚明了大年夜量APT28应用的┞菲握端和办事器,为破解查询拜访破解APT28通信机制奠定了基本。

二、X-agent释放的恶意法度榜样(dropper)

钙揭捉?本恶意法度榜样dropper包含两个步调功能。起首,向Windows体系文件夹内释放一个ose00000.exe法度榜样和一个恶意dll文件,该dll文件名平日来说是固定的,不会跟下落行行动和目标体系而改变,如在词攀例中我们分析的83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,但极少情况下会跟着木马功能而改变,如我们发明的其它释放样本文件xpool.dll;其次,经由过程释放的恶意dll文件调用体系shell32库中的ShellExecuteW办法函数,之后,以rundll32.exe过程身份和”C:\Windows\83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,init”参数完查对ShellExecuteW办法的进一步调用履行,在逆向分析中,我们可以大年夜rundll32履行动作中不雅察到这一行动。别的,我们还发清楚明了恶意过程会调用ZwMapViewOfSection办法对目标体系进行内核Hook以体系提权。最终,木马法度榜样将会以rundll32.exe和ose00000.exe两个过程形成体系驻留。

三、X-agent的木马行动分析(rootkit)

83D2CDE2-8311-40CB-B51D-EBE20FA803D1.dll其实就是X-agent木马安装在体系内的rootkit,经由过程该rootkit实现键盘记录和长途控制。

1. X-agent架构

如下图所示,X-agent的法度榜样构造相对复杂,在功能实现和通信机制方面都具有模块化的架构:

X-agent的法度榜样构造

2. X-agent的法度榜样履行

全部木马法度榜样的履行大年夜rundll32.exe过程加载dll文件调用初始化函数开端,起首它履行了获得目标体系磁盘序列号等信息的kernel32.GetVolumeInformationW办法调用,并初始化一些全局变量:

个中,“/webhp?rel=psy&hl=7&ai=”和最后的“=”标记在所有的履行动作中都是一样的,而其余51个编码字符“L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y”则包含了木马客户端的请求提议时光戳和ID标记;别的,木马法度榜样发送的POST数据则附加在“=”之后,为71个字符的加密串,解密后如下所示:

X-agent的法度榜样履行

之后,初始化模块功能实现恶意功能履行,本例样本法度榜样中包含3方面功能模块:

  • 在样本逆向代码中为modKey的键盘记录模块
  • 为modFS的文件体系控制模块
  • 为modProcRet的长途Shell控制模块

完成以上功能初始化后,进击者结合CHOPSTICK后门为不合义务创建了不合的线程,当然了,进击者也会针对不合的设备和体系构造不合的功能和内核控制模块AgentKernel:

控制模块AgentKernel

所有义务线程由功能和内核控制模块进行控制操作,并负责与长途C&C办事器进行通信,受害体系身份和支撑运行的功能模块等信息精晓过一个ID号为标识的数据包发送至进击者C&C端。所有这些信息将被保存在临时文件夹下名为“edg6EF885E2.tmp”的文件中。

申报分析样本应用WinInet API并经由过程HTTP信道进行通信。与C&C端发送数据之前,恶意法度榜样通信线程会经由过程测试“adobeincorp.com” 域名解析,检查与长途C&C办事器的收集连通性,如不雅解析掉败,则转向两个硬编码IP进行直连。通信通道成功连通后,恶意法度榜样就会经由过程内置的功能模块发送不合的URL请求信息和POST数据。然而,与C&C端的所有通信都是加密的。总之,X-agent木马在受害者体系中会履行以下连续串行动:


  推荐阅读

  如何用bash-support插件将Vim编辑器打造成编写Bash脚本的IDE

在这篇文┞仿中,我们会介绍若何经由过程应用 bash-support vim 插件将 Vim 编辑器安装和设备 为一个编写 Bash 脚本的 IDE。什么是 bash-support.vim 插件?bash-support 是一个高度定制化>>>详细阅读


本文标题:如何快速破解识别APT28网络攻击流量

地址:http://www.17bianji.com/lsqh/35040.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)