为了跟踪谁打开了垂纶邮件,查看了链接并及时下载了附件,APT32应用了针对发卖组织设计的基于云端的邮件分析软件。在某些情况下,APT32干脆直接放弃邮件的附件,并完全依附此跟踪迹巧,链接到他们的ActiveMime钓饵的外部托管的┞俘当云存储办事上。
为了加强对进一步分发其垂纶钓饵的可见性,APT32应用其ActiveMime文档的本地web页面功能链接到APT32监控的外部托管办事器上。
图3包含一个示例垂纶钓饵,带有HTML图像标签,用于APT32的附加跟踪。
图3:包含用于附加跟踪的HTML垂纶图像标签
打开具有此功能的文档瓯,即便禁用了宏,Microsoft Word也会测验测验下载外部图像。在分析所有的垂纶钓饵后,外部图像不存在。Mandiant参谋困惑APT32正在监控Web日记以跟踪用于请求长途图片的公共IP地址。浇忧㈢子邮件跟踪软件,APT32能密切存眷垂纶的传播,成功率,并对受害组织进行下一步的分析,同时监控安然公司感兴趣的工作。
一旦目标体系上启用了宏,恶意宏将两个定名为筹划义务有持久机制的后门在受感染体系上创建。第一个定名的筹划义务启动一个应用白名单脚本保护以绕过履行COM脚本,动态下载APT32办事器的第一个后门并将其注入到内存中。第二个定名的筹划义务作为XML文件加载以捏造义务属性,运行Javascript代码,该代码下载并启动一个帮助后门,为多阶段Powershell脚本供给。在大年夜多半钓饵中,一个筹划义务持续存在于一个特定的APT32后门中,另一个筹划义务将初始化一个贸易可用的后门(Cobaltstrike)作为备用。
为了解释这些钓饵的复杂性,图4显示了恢复后的APT32钓饵。“2017年员工工资性津贴额统计申报.doc”。

图4:APT32 ActiveMime钓饵创建两个定名筹划义务
图5显示了APT32成功经由过程垂纶钓饵应用动态注入两个多阶段恶意框架到内存的事宜链。


图5:APT32垂纶链事宜
下面是哈勃的分析申报:
APT32经常应用隐身技巧与合法用户晃荡相融合:
在一次查询拜访时代,APT32应用特权晋升马脚(CVE-2016-7255)假装成Windows补丁法度榜样。I在另一项查询拜访中,APT32入侵了McAfee Epo办事器,将其恶意软件载荷作为所有体系推送由Epo办事器专有SPIPE协定分发的软件安排义务。APT32还应用隐蔽或非打印字符来赞助视觉上假装其体系上的恶意软件。例如:APT32安装一个后门作为持久办事,个中附带一个Unicode无休止空格字符的┞俘当办事名称。另一个后门应用填充由非打印的体系敕令控制符作为颇┞俘当的DLL。

APT32恶意软件和办事器
APT32似乎拥有资本丰富的开辟English,并且应用多套定制的多协定后门。APT32操作者的特点表示在安排包含WINDSHIELD, KOMPROGO,SOUNDBITE, 和 PHOREAL特点在内的恶意软件有效载荷。APT32经常安排这些后门以及贸易出售的Cobalt Strike Beacon后门。APT32还拥有MAC OS的后门开辟才能backdoor development capabilities for macOS。
独特的恶意软件套件功能如表3

下图为海莲花应用regsvr32.exe下载并加载icon7.gif后门的过程。此目标用于绕过Applocker
表3:APT32恶意软件功能
APT32的操作者似乎资本充分和受到支撑的,因为它们应用大年夜量的域名和IP地址作为控制办事器。FireEye Isight Intelligence MySIGHT Portal包含有关这些后门系列的更多信息,这些信息基于Mandiant对APT32入侵的查询拜访。
图6供给了一个APT32对象和技巧映射到全部进击生命周期每个阶段的┞藩要。

图6: APT32 进击生命周期
瞻望和启发
令人印象深刻的是APT32操作并未没有在受害情况建立容身凳?停止。几个Mandiant查询拜访显示,APT32在获得拜访权后,会按期清除选定的事宜日记条目,并严重混淆其基于Powershell的对象和Daniel Bohannon的shellcode加载器–Invoke-Obfuscation框架。
FireEye根据时光响应查询拜访,产品检测和谍报不雅察以及相干运营商的其他出版物,评估APT32是与越南当局应用相一致的收集间谍组织。APT32对私营部分好处的定位是值得留意的,FireEye认为,进击者对该国进行营业或预备投资的公司构成重大年夜风险。固然每个APT32的部分入侵的念头有所不合,在某些情况下是未知的,未经授权的拜访(泛指入侵)(竟)可作为法律部分,常识产权偷盗和反腐烂办法的平台。最终可能腐化目标组织的竞争优势。此外APT32持续威逼到东南亚和全球公共部分的┞服治晃荡和谈吐自由。各国当局,记者和越南一名的成员均可能持续成为其目标。
推荐阅读
朗程科技:WannaCry拷问传统安全思维 应急预案常备无患
【51CTO.com原创稿件】WannaCry蠕虫式勒索病毒已经残虐十余天了,固然业界各类补丁、查杀对象、应对办法赓续,但仍然不时传来客户中招的消息。这让人不禁感慨:毕竟是敌手太狡猾,照样我们>>>详细阅读
本文标题:网络间谍的威胁
地址:http://www.17bianji.com/lsqh/35404.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示