国外安全研究人员在社交网站发现疑似某APT组织的后台 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

国外安全研究人员在社交网站发现疑似某APT组织的后台

千里目安全实验室 系统安全 2019-10-31 11:48:30
226586
收藏

导语:近日,深信服安全团队关注到,国外安全研究人员Misterch0c在twitter上发现疑似某APT组织的后台,时间节点在2019年10月27日。

事件追踪

近日,深信服安全团队关注到,国外安全研究人员Misterch0c在twitter上发现疑似某APT组织的后台,时间节点在2019年10月27日。

图片1.png

28日,另外一名安全研究员跟推,指出有部分中国用户被控制。

图片2.png

关于此次事件的重要C2服务器lmhostsvc.net,深信服安全云脑威胁情报显示,只有极少数的访问记录,访问时间在2019年10月29号,并非关键核心部门,是一些学院性质的学校,疑似是twitter曝光lmhostsvc.net后,一些在校安全研究人员在研究和访问。

图片3.png

样本分析

该次事件所关联的样本母体是一个.msi文件,这个病毒以钓鱼邮件附件的方式分发到被攻击的目标。病毒运行后,会弹出一个提示框提示用户等待安装,来以掩盖背后的恶意行为。

图片4.png

该msi会释放主程序audiodq.exe,该程序的主要功能为发送主机信息及接收C&C端下发的组件,如下图所示,regdl.exe和MSAServices.exe即为下发的后门组件。

图片5.png

各组件功能如下:

捕获.PNG

MSAServices.exe是一个.NET编写的后门,反编译后,其核心功能如下,主要为:文件操作、进程管理、远程执行命令。

图片6.png

最后,从监控到的流量可以发现,中招主机上线URL形如:

http://lmhostsvc.net/healthne/accept.php?a=MT&b=MT&c=Windows 7 Ultimate&d=G4rb3nG4rb3n53be9afe-e736-4104-8f32-fce8324c70e8365536040965860&e=

图片7.png

  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务