无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁(yè) > 業(yè)界 > 關(guān)鍵詞  > Color最新資訊  > 正文

    Mandiant曝光黑客組織假借招聘和WhatsApp發(fā)起PuTTY釣魚(yú)攻擊

    2022-09-17 16:38 · 稿源: cnbeta

    Mandiant 托管防御服務(wù)產(chǎn)品以主動(dòng)威脅搜尋計(jì)劃而被人們所熟知,旨在保護(hù)客戶免受繞過(guò)傳統(tǒng)檢測(cè)機(jī)制的高級(jí)威脅參與者工具、策略和技術(shù)的侵害。2022 年 7 月,在一家媒體行業(yè)公司的主動(dòng)威脅搜尋工作中,Mandiant Managed Defense 揪出了被 UNC4034 組織所利用的新一輪網(wǎng)絡(luò)釣魚(yú)活動(dòng)。

    1.png

    (來(lái)自:Mandiant Blog)

    Mandiant 認(rèn)為 UNC4034 與朝方的幾個(gè)組織有重疊,其通過(guò) WhatsApp 即時(shí)通訊服務(wù)與受害者建立了聯(lián)系,并引誘其下載惡意 ISO 包。

    然而 Mandiant Intelligence:Staging Directories 檢查發(fā)現(xiàn)(通過(guò)搜索寫(xiě)入常用目錄的異常文件),其明面上有提到虛假的工作機(jī)會(huì)、但實(shí)質(zhì)上是利用 PuTTY 來(lái)部署 AIRDRY.V2 木馬后門(mén)。

    2.png

    官方原版 / 惡意修改版 PuTTY 的數(shù)字簽名對(duì)比

    PuTTY 是一款開(kāi)源的 SSH 與 Telnet 客戶端,最初線索顯示器下載了名為 amazon_assessment.iso 的檔案文件。

    而從 Windows 10 開(kāi)始,系統(tǒng)已能夠通過(guò)雙擊自動(dòng)加載虛擬光驅(qū)。與 RAR 等其它格式相比,這減少了查看嵌入文件所需的工作量。

    通過(guò) Mandiant Managed Defense 對(duì)主機(jī)展開(kāi)深入調(diào)查,可知 UNC4034 通過(guò)電子郵件向受害者忽悠可提供在亞馬遜工作的機(jī)會(huì)而建立聯(lián)系。

    隨后該組織會(huì)利用 WhatsApp 與之通信并傳送 amazon_assessment.iso 文件,且里面有個(gè)可執(zhí)行文件(PuTTY.exe)和一個(gè)文本文件(Readme.txt)。

    3.png

    原版 PuTTY / 惡意樣本中的 .data 部分

    隨著惡意 PuTTY 在目標(biāo)主機(jī)上被執(zhí)行,受害者的機(jī)器也被植入了后門(mén),Mandiant 識(shí)別其為 AirDry 的一個(gè)變種。

    盡管 Mandiant Managed Defense 早在 7 月 5 日就調(diào)查到了入侵,并在潛在的后門(mén)部署前控制住了主機(jī)。

    但更早的 6 月 27 日,VirusTotal 就已經(jīng)發(fā)現(xiàn)了同名的 PuTTY 可執(zhí)行文件。

    此外 Mandiant 發(fā)現(xiàn)了第二個(gè)名為 amazon_test.iso 的 ISO 存檔,可知其于 6 月 17 日被 VirusTotal 數(shù)據(jù)庫(kù)給收錄。

    Fig - 1.png

    類(lèi)似構(gòu)造的惡意軟件,最終都是為了加載 AirDry.V2 后門(mén)這個(gè)有效載荷。釣魚(yú)手段方面,攻擊者加裝自己是亞馬遜的招聘評(píng)估人員。

    通過(guò)分析 ISO 鏡像中的文件,可知兩者帶有相同的木馬化 PuTTY 可執(zhí)行文件、以及位于自述文件中的服務(wù)器端 IP 地址。

    每個(gè)樣本中包含的惡意代碼,會(huì)將嵌入式有效載荷寫(xiě)入磁盤(pán)并啟動(dòng),但不同樣本還可能將木馬插入到代碼中的不同位置。

    比如 VirusTotal 檢出的樣本,就看到了被插入 ssh2_userauth_process_queue 函數(shù)中的惡意代碼(源文件在 putty-0.77sshuserauth2-client.c)。

    4.png

    執(zhí)行惡意樣本時(shí)的 PuTTY 圖形界面

    與公鑰或鍵盤(pán)交互等其它驗(yàn)證方法不同的是,該代碼位于負(fù)責(zé)執(zhí)行密碼驗(yàn)證的函數(shù)部分。一旦用戶建立連接并輸入他們的賬密,惡意代碼就會(huì)被執(zhí)行,而無(wú)論身份驗(yàn)證的結(jié)果到底如何。

    此外兩個(gè)樣本中丟棄和執(zhí)行有效負(fù)載的惡意代碼部分幾乎相同:

    合法的 Windows 可執(zhí)行文件 C:WindowsSystem32colorcpl.exe 被復(fù)制到了 C:ProgrAMDataPackageColor 這個(gè)新目錄。

    嵌入的有效負(fù)載則被寫(xiě)入了 C:ProgramDataPackageColorcolorui.dll,期間可觀察到如上圖所示的劫持與命令啟動(dòng)。

    Fig - 5 6.png

    接下來(lái)被執(zhí)行的 colorcpl.exe 二進(jìn)制文件則來(lái)自 C:WindowsSystem32cmd.exe /c start /b C:ProgramDataPackageColorcolorcpl.exe 0CE1241A44557AA438F27BC6D4ACA246 。

    不過(guò)在 VirusTotal 的示例中,cmd.exe 并未用于啟動(dòng) colorcpl.exe —— 因?yàn)?Windows API 函數(shù) WinExec 會(huì)執(zhí)行上述命令。

    兩種情況下,傳遞過(guò)來(lái)的 colorcpl.exe 命令行參數(shù),都與 Windows 可執(zhí)行文件的合法功能無(wú)關(guān)。相反,每個(gè)參數(shù)都被惡意的動(dòng)態(tài)鏈接庫(kù)所使用。

    先是通過(guò) schtasks.exe 為 C:ProgramDataPackageColorcolorcpl.exe 建立持久性,然后借助名為PackageColor 的計(jì)劃任務(wù),在每天上午 10:30 執(zhí)行該二進(jìn)制文件。

    Fig - 7 8.png

    至于 colorui.dll 樣本,檢測(cè)發(fā)現(xiàn)它是由商業(yè)軟件保護(hù)程序 Themida 打包的。

    解壓后的樣本,包含了揭示其用途(ShellCodeLoader)的嵌入式文件路徑 ——

    W:DevelopaToolShellCodeLoaderApplibressl-2.6.5cryptocryptlib.c

    —— 兩個(gè)樣本都包含了一個(gè)名單 DAVESHELL 的相同 shellcode 有效負(fù)載。

    然后使用基于 XOR 的自定義算法和動(dòng)態(tài)生成的密鑰對(duì)有效負(fù)載進(jìn)行解密可得如上圖所示的字符串。

    Mandiant 指出,包含的該密鑰,也可作為一種反分析機(jī)制 —— 若缺少正確的密鑰,則執(zhí)行 DLL 時(shí)不會(huì)觸發(fā)任何重要的操作。

    舉報(bào)

    • 相關(guān)推薦
    • Whiteout Survival》全球收入第1 盛趣游戲躍升Top30 世紀(jì)華通海外國(guó)內(nèi)雙線狂飆

      《Whiteout Survival》登頂全球手游收入榜第1,盛趣游戲躍升中國(guó)手游發(fā)行商收入Top30,這是Sensor Tower今天發(fā)布的 2025 年 3 月數(shù)據(jù)。 世紀(jì)華通旗下兩大核心全資子公司正以亮眼的表現(xiàn)重塑行業(yè)格局。據(jù)Sensor Tower數(shù)據(jù)顯示,點(diǎn)點(diǎn)互動(dòng)憑借末日生存SLG手游《Whiteout Survival》(國(guó)內(nèi)版《無(wú)盡冬日》)登頂全球手游收入榜;與此同時(shí),盛趣游戲攜經(jīng)典IP重制手游《龍之谷世界》躋身中國(guó)手游

    • 接替Manus,字節(jié)的Agent王牌能打多久?

      字節(jié)跳動(dòng)旗下智能體平臺(tái)"扣子空間"推出首款由大廠發(fā)布的Agent爆款產(chǎn)品,自4月18日上線后引發(fā)用戶瘋搶邀請(qǐng)碼。該產(chǎn)品具備規(guī)劃、工具調(diào)用和記憶等關(guān)鍵能力,支持游戲攻略撰寫(xiě)、市場(chǎng)調(diào)研等復(fù)雜需求,并首創(chuàng)"探索模式"和"規(guī)劃模式"雙交互設(shè)計(jì)。雖然底層模型能力較DeepResearch和Manus仍有差距,但憑借產(chǎn)品設(shè)計(jì)優(yōu)化和量大價(jià)優(yōu)的優(yōu)勢(shì),成功填補(bǔ)了Manus留下的市場(chǎng)空白。字節(jié)同步推出企業(yè)版HiAgent解決私有化部署問(wèn)題,半年內(nèi)智能體業(yè)務(wù)訂單量增長(zhǎng)超330%。當(dāng)前行業(yè)正迎來(lái)Agent爆發(fā)期,但企業(yè)落地仍面臨系統(tǒng)接入、數(shù)據(jù)安全等挑戰(zhàn)。

    • 微軟上線GPT-image-1模型 通過(guò)API向開(kāi)發(fā)者開(kāi)放使用

      OpenAI于4月24日發(fā)布全新圖像生成模型GPT-image-1,通過(guò)API向全球開(kāi)發(fā)者開(kāi)放。該模型支持生成高質(zhì)量圖像,具備多級(jí)定制功能,包括控制敏感度、生成效率、背景、輸出格式等參數(shù),并推出"吉卜力模式"生成獨(dú)特風(fēng)格圖像。Adobe、Figma等多家企業(yè)已將其集成到產(chǎn)品中。API定價(jià)按token計(jì)算,低質(zhì)量圖像生成成本約0.02美元/張。OpenAI CEO Sam Altman高度評(píng)價(jià)該模型,認(rèn)為其為開(kāi)發(fā)者帶來(lái)更大創(chuàng)意空間。

    • GMSwap上線在即,Statter生態(tài)繁榮提速進(jìn)行時(shí)

      在加密行業(yè)整體進(jìn)入深度調(diào)整期、全球市場(chǎng)不確定性持續(xù)上升的背景下,Statter依然展現(xiàn)出非凡的戰(zhàn)略定力與建設(shè)節(jié)奏,持續(xù)推進(jìn)生態(tài)升級(jí)。近日,Statter 官方重磅宣布:生態(tài)內(nèi)去中心化交易所(DEX)——GMSwap 即將重磅上線,并全面接入Statter Network!這一標(biāo)志性事件不僅意味著 Statter 生態(tài)在底層基礎(chǔ)設(shè)施建設(shè)上邁出堅(jiān)實(shí)一步,更預(yù)示著整個(gè)生態(tài)系統(tǒng)即將進(jìn)入一個(gè)全新的加速發(fā)展?

    • Intel Panther Lake首發(fā)版本曝光!其它等明年

      快科技5月2日消息,根據(jù)最新消息,今年底英特爾將推出PantherLake處理器的首個(gè)SKU4P 8E 0LPE 4Xe版本,其他配置版本則要等到2026年初才會(huì)發(fā)布。4P 8E配置版本與此前傳聞的4P 8E 4LPE 12Xe版本有所不同,該版本版本不包含LPE核顯,搭配的是4個(gè)Xe3GPU核心。該版本TDP為45W,明顯高于LunarLake的17W至28W,綜合來(lái)看,這一配置顯然更適合游戲筆記本,因?yàn)樵谶@種設(shè)備中,集成顯卡的重要性相對(duì)較低。目前PantherLake已曝光的SKU共有四個(gè),具體如下:4P-Cores 8E-Cores 0LP-ECores 4Xe3Cores(45W)4P-Cores 8E-Cores 4LP-ECores 12Xe3Cores(25W)4P

    • AI日?qǐng)?bào):國(guó)內(nèi)首個(gè)多模態(tài)AI程序員上崗;字節(jié)啟動(dòng)Top Seed計(jì)劃招募AI人才;DeepSeek R1T Chimera上線OpenRouter

      【AI日?qǐng)?bào)】今日AI領(lǐng)域重要?jiǎng)討B(tài):1.百度發(fā)布文心快碼3.5及多模態(tài)AI程序員"文心快碼Comate Zulu",提升開(kāi)發(fā)效率;2.字節(jié)跳動(dòng)啟動(dòng)"Top Seed"計(jì)劃,招募30名AI博士人才;3.DeepSeek開(kāi)源R1T Chimera模型上線OpenRouter平臺(tái);4.阿里AI工程師余亮獲"全國(guó)勞動(dòng)模范"稱號(hào);5.開(kāi)源圖像編輯工具Step1X-Edit登陸Hugging Face,性能媲美GPT-4o;6.谷歌被曝每月向三星支付巨額資金預(yù)裝Gemini應(yīng)用

    • 敦煌網(wǎng)在美爆火:DHgate躍升至美區(qū)App Store免費(fèi)應(yīng)用第二

      近期,中國(guó)跨境電商平臺(tái)敦煌網(wǎng)(DHgate)在美國(guó)市場(chǎng)迅速走紅,其App躍升至美區(qū)App Store免費(fèi)iPhone應(yīng)用程序排名第二,僅次于ChatGPT。這一熱度與大量中國(guó)廠商通過(guò)TikTok發(fā)布視頻揭示全球奢侈品供應(yīng)鏈真相密切相關(guān)——許多標(biāo)注“歐洲制造”的服裝、手提包及配飾,實(shí)際產(chǎn)自中國(guó)工廠。相關(guān)視頻引發(fā)關(guān)注后,敦煌網(wǎng)流量顯著增長(zhǎng)。為應(yīng)對(duì)美國(guó)關(guān)稅政策波動(dòng)及消費(fèi)者囤貨需求,敦煌?

    • AI日?qǐng)?bào):kimi宣布降價(jià);OpenRouter發(fā)布免費(fèi)模型Quasar Alpha;Midjourney V7重磅上線

      歡迎來(lái)到【AI日?qǐng)?bào)】欄目!這里是你每天探索人工智能世界的指南,每天我們?yōu)槟愠尸F(xiàn)AI領(lǐng)域的熱點(diǎn)內(nèi)容,聚焦開(kāi)發(fā)者,助你洞悉技術(shù)趨勢(shì)、了解創(chuàng)新AI產(chǎn)品應(yīng)用。新鮮AI產(chǎn)品點(diǎn)擊了解:https://top.aibase.com/1、IDC:到2028年中國(guó)人工智能投資將突破1000億美元根據(jù)國(guó)際數(shù)據(jù)公司的預(yù)測(cè),中國(guó)在人工智能領(lǐng)域的投資將顯著增長(zhǎng),預(yù)計(jì)到2028年總投資將突破1000億美元,年均復(fù)合增長(zhǎng)率達(dá)到35.2%。

    • 京東登頂蘋(píng)果App Store免費(fèi)榜 京東外賣(mài)強(qiáng)勢(shì)入局

      進(jìn)入4月中旬,京東外賣(mài)繼續(xù)加快市場(chǎng)滲透步伐。4月15日,京東宣布當(dāng)天品質(zhì)外賣(mài)訂單量將突破500萬(wàn)單。短短兩個(gè)多月的時(shí)間里,京東外賣(mài)以驚人的速度在外賣(mài)行業(yè)中站穩(wěn)了腳跟。