作家
登录

如何快速破解识别APT28网络攻击流量

作者: 来源: 2017-05-08 09:20:31 阅读 我要评论

  • 调用KERNEL32.GetVolumeInformationW
  • 创建至少5个不合的义务线程
  • 向临时文件夹内edg6EF885E2.tmp文件读写数据
  • 调用socket.connect测试C&C端连通性
  • 加密与C&C端的URL和POST数据通信
  • 向C&C端发送get请求
  • 向C&C端发送post请求
  • 调用WININET Http APIs向C&C端对受害者体系提议控制信息

3. X-agent收集通信流量分析

  1. /webhp?rel=psy&hl=7&ai=L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y

蓝色部分为受害者体系标记ID,黄色部分为数据发送方模块ID,绿色部分为长途C&C端应用的由#符号分隔的一系列功能模块数据。以下为X-agent的HTTP通信实现构造:

X-agent的HTTP通信实现构造

X-agent的HTTP通信实现构造

四、X-agent的通信加密机制

X-agent会对所有get或post请求的有效数据进行加密,加密后的数据会被添加进一些额外的字节并被转化为BASE64编码,如下为X-agent的通信模式构造:

X-agent的通信模式构造

为了破解APT28收集通信流量,我们起首得懂得X-agent应用的通信模式。在我们分析X-agent样本中,其一前一后向长途C&C端发送了http get和post请求。除一串请求字符以外,其余http头信息都是固定的。X-agent提议的URL请求如下所示:

时光戳为包含体系时光的BASE64数据,之后,又添加生成了8字节的BASE64随机数据,而加密后的┞锋实数据(cypher)则为16字节之后的信息,个中包含一些初始字节信息,如数据令牌(data token)和

五、若何破解X-agent数据

加密种子

受害体系ID等。而数据令牌(data token)中则包含了一个硬编码字符串“V4MGNxZWlvcmhjOG9yZQ”,以下为X-agent的消息构造流程分化:

X-agent的消息构造流程分化

最终,其BASE64数据基于RFC 4648和一个动态函数生成,并基于以下分列生成:

  1. ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789-_  

1. 加密模块

加密过程由两个参数调用,调用指针指向两个数据构造,包含以下两方面加密类实现数据:

  • 加密种子
  • 加密数据

个中,加密种子是硬编码方法固定的,初始函数经由过程急速寻址方法把其复制到数据段区域进行加密:

之后,在代铝闼楝4个随机字节被追加到种子之后成为54字节数据,这种构造形成了加密过程的关键地点。例如,大年夜AgentKernel获取的默认初始请求为39字节,个中包含:受害体系ID、模块ID、支撑模可托息,这些信息被封装为20个字节的数据令牌(data token)、4个字节的受害体系ID和2个字节的模块ID数据。个中数据令牌(data token)被长途C&C端用来进行加密校验。在应用了RC4算法创建暗码之后,加密法度榜样将会向个中添加8字节的随机值并把整体数据转化为兼容BASE64的URL,并向个中生成7字节的时光戳信息。全部过程如下:

  • 生成随机的4字节信息;
  • 应用RC4算法加密消息;
  • 向消息中添加8字节随机值;
  • 把消息转化为BASE64的URL;
  • 在消息中生成7字节的时光戳信息。

2. RC4算法

RC4是基于字节分列的流暗码算法,在此我们不作重点评论辩论,以下为X-agent应用的RC4算法实现代码,个中算法涉及到的参数包含4字节的随机值、加密种子和明文数据:

RC4算法

RC4算法

如前所述,X-agent加密过程的中的独一随机性是把4随机字节附加到50字节的加密种子数据之后,因为 RC4算法是同步的流暗码加密机制,必须应用同样的加密密钥key才能实现解密。所以,解铃还需第铃人,X-agent加密机制的破解必须应用雷同的RC4算法和调用参数才能实现。最终改变生成的暗码消息(cypher)除时光戳和随机字节之外,必须与其http请求对应的数据一致。当然了,可以应用暴力进击办法列举所有可能值(0到2的32次方-1)来破解RC4算法,如不雅其破解结不雅包含一个硬编码字符串“V4MGNxZWlvcmhjOG9yZQ”,则可以证实这就是APT28的收集通信行动,因为该字符串为APT28在收集通信中应用的数据令牌(data token)内容,并且这种破解操作可以在任何通俗的小我电脑上快速实现完成,全部过程也就是几秒钟的事。具体技巧分析参考Redsocks申报。


  推荐阅读

  如何用bash-support插件将Vim编辑器打造成编写Bash脚本的IDE

在这篇文┞仿中,我们会介绍若何经由过程应用 bash-support vim 插件将 Vim 编辑器安装和设备 为一个编写 Bash 脚本的 IDE。什么是 bash-support.vim 插件?bash-support 是一个高度定制化>>>详细阅读


本文标题:如何快速破解识别APT28网络攻击流量

地址:http://www.17bianji.com/lsqh/35040.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)