蔓灵花组织wmRAT攻击武器对比分析

news2024/11/27 22:29:22
  1. 概述

蔓灵花,又名"Bitter"、"APT-C-08"、"T-APT-17"以及"苦象",常对南亚周边及孟加拉湾海域的相关国家发起网络攻击,主要针对巴基斯坦和中国两国。其攻击目标主要包括政府部门、核工业、能源、国防、军工、船舶工业、航空工业以及海运等行业,其主要意图是窃取敏感资料。该组织从2013年起就开始活跃,近年长期通过攻击组件下发的方式来完成对目标设备的控制行为,大致的攻击流程如下,以恶意文档文件如chm文档等作为攻击入口,引诱用户打开执行,从而调用如xxx.msi等软件下载后续攻击组件。观成安全分析人员通过长期跟踪和样本狩猎主动发现Bitter组织使用频率最高的攻击组件wmRAT的10个样本,对比进行分析发现有如下特点:

  1. 各个样本的整体执行逻辑、通信协议无变化并且依旧使用大端口交互通信
  2. 各个样本的通信数据格式无变化,为四字节标识/控制码+四字节长度+数据/控制指令
  3. 各个样本的字符串加密和通信加密均采用移位加密的方式,不同的样本使用的密钥有所变化
  4. 各个样本发送的心跳数据和心跳时间均有变化,发送的心跳数据多为"X"、"-"、"0"、"1"、"."几种元素的组合
  5. 控制指令有所增加,由最初的9个增加到14个,功能较之前更为完善,并且部分样本中存在重复使用的行为
  6. 与2022年的版本相比,增加网络连接测试

可以看到各个样本在休眠特征、数据格式以及上线包上没有发生变化,而在网络连接测试、使用的密钥情况、心跳包和控制指令方面,不同的样本之间出现了差异,逐渐进行更新迭代,攻击武器的发展趋向成熟。以下将从这两个方面进行详细分析。

  1. 基本信息

此次分析的10个wmRAT样本的基本信息如下表:

表 1 样本基本信息

编号

样本hash

C2

端口

协议

日期

样本1

b7a9407b47baf7442e0baf94a3b4cc8b7420cb01364fc8e6a3c622b7ae39301f

kryoblockbind.net

23.189.40.206

31174

TCP

2022-10-12

样本2

caf871247b7256945598816e9c5461d64b6bdb68a15ff9f8742ca31dc00865f8

devqrytoprar.net

185.243.112.42

80

TCP

2022-12-01

样本3

5ab76cf85ade810b7ae449e3dff8a19a018174ced45d37062c86568d9b7633f9

devqrytoprar.net

185.243.112.42

47810

TCP

2023-01-04

样本4

7bda85911c5d2d51655f20d0362d87d114465974852dd1add423dfd2cef3fc53

uxmesysconsole.com

77.72.18.158

60099

TCP

2023-08-10

样本5

32005ebee5daadaa5ea96ae9891632b68184c29e92908080dcfcef7f3c0c4f83

uxmesysconsole.com

77.72.18.158

60099

TCP

2023-09-04

样本6

813c67414723ea162e789b1fc4b269839351863050f27a2f906426dac3a86f39

dtzappaccount.com

45.66.248.66

59142

TCP

2023-09-23

样本7

552ec2ce24113e3f46b4e0cf6bc91eea483ad2eaf351eb92ee77f882b96d4006

uxmesysconsole.com

77.72.18.158

80

TCP

2023-10-24

样本8

14e43110cc3c40bf56d95df0079cc744055b1568dbceac05b50a2c0159bef872

dtzappaccount.com

45.66.248.66

59142

TCP

2023-11-13

样本9

fc9f84bad598c057b595efbca7ae0ae9a1678de7f2185275953424b3ec47a00e

dtzappaccount.com

45.66.248.66

59142

TCP

2023-11-13

样本10

132098213b5923463611e6fc77bfce0cfad3d727566ce0e87e9723456c698ae6

maxdimservice.com

89.40.206.85

52529

TCP

2023-11-28

  1. 共同特征
    1. 休眠

样本运行后会多次调用Sleep函数使程序进入休眠,试图绕过沙箱检测,所有样本都有此特征。

图 1 休眠代码

    1. 数据格式

各个样本均使用自定义的TCP通信协议,通信数据包具有一定的结构,发送数据使用三次send函数发送,也使用三次recv函数接收。

第一次发送、接收的数据为控制码或标识码;第二次发送、接收的为第三次要发送数据的长度;第三次则为实际传输的数据,服务端发送控制指令,客户端返回窃取的数据,采用所有字节(+密钥)的方式加密传输。

图 2 数据结构

    1. 上线包

样本在 TCP连接成功后都获取电脑名、用户名、系统版本这三个设备信息上传C2,数据中间用”||”符号拼接。各个样本的上线包格式不变,为四字节标识码+四字节数据长度+上线数据。

图 3 上线信息

图 4 上线包流量

图 5 数据解密

  1. 差异性表现
    1. 网络连接测试

各个样本连接测试都有区别,共使用过三种网络连接测试,包括microsoft、baidu和Intel。

图 6 microsoft连接测试

图 7 baidu连接测试

图 8 Intel连接测试

    1. 密钥变化

部分样本使用的字符串加密密钥和通信加密密钥存在差别,目前样本使用过的字符串加密密钥有0x5、0x14、0x2E、0x31和0x2D,使用过的通信加密密钥有0x5、0x14、0x13。其中2023年2月之前的样本字符串加密和通信加密均使用相同的加密密钥,在这之后不再使用相同的密钥,这样即使攻击者获得了样本字符串加密的密钥,也无法轻易推断后续通信的密钥,这种差异化的加密策略增加了破解的难度。

表 2 样本字符串加密密钥

编号

字符串加密密钥

编号

字符串加密密钥

样本1

0x5

样本6

0x31

样本2

0x14

样本7

0x2E

样本3

0x14

样本8

0x31

样本4

0x2E

样本9

0x31

样本5

0x2E

样本10

0x2D

表 3 样本通信加密密钥

编号

通信加密密钥

编号

通信加密密钥

样本1

0x5

样本6

0x13

样本2

0x14

样本7

0x13

样本3

0x14

样本8

0x13

样本4

0x13

样本9

0x13

样本5

0x13

样本10

0x14

    1. 心跳包

各个样本发送的心跳数据和心跳时间均有变化。发送的心跳数据多为"X"、"-"、"0"、"1"、"."几种元素的组合,心跳时间的精确度从一开始的整数变成浮点数,心跳包的格式为四字节标识符+四字节长度+数据,数据在样本中硬编码。其中最新批露的样本连接成功会每隔150.045秒发送心跳包到服务器,见下图:

图 9 心跳包

图 10 心跳包流量

表 4 各版本心跳包数据及时间

编号

数据

时间

样本1

00 00 00 00

00 00 00 01 5d(X)

120秒

样本2

00 00 00 00

00 00 00 01 6c(X)

120秒

样本3

00 00 00 00

00 00 00 01 44(0)

120秒

样本4

00 00 00 0F

00 00 00 02 40 40(--)

152.555秒

样本5

00 00 00 0F

00 00 00 03 40 40 40(---)

153.555秒

样本6

00 00 00 15

00 00 00 02 44 40(1-)

140.550秒

样本7

00 00 00 0F

00 00 00 02 40 40(--)

152.555秒

样本8

00 00 00 15

00 00 00 01 44 (1)

141.650秒

样本9

00 00 00 15

00 00 00 02 41 41(..)

141.650秒

样本10

00 00 00 11

00 00 00 02 41 45(-1)

150.045秒

    1. 控制指令

在2022年批露的样本中可以看到,指令较少,功能不完善,存在较多无功能指令,远控程序还处于研发阶段。相较于2022年的老样本,最新批露的样本中控制指令有所增加,由最初的9个增加到14个,功能较之前更为完善,远控程序开发的已经较为成熟。对各个样本总结后发现使用的控制指令共有四类,见下表。

表 5 四种控制指令

第一种

第二种

第三种

第四种

0 获取信息上传,包括计算机名、用户名、磁盘占用率等

5 发送截屏数据到服务器

7 发送截屏数据到服务器

0 将文件信息发送至服务器

1 远程shell

6 接收文件数据

10 接收文件数据

3 关闭指定文件流

5 关闭文件流

8 从服务器接收信息,寻找指定文件处理后发送至服务器

12 从服务器接收信息,寻找指定文件处理后发送至服务器

4 向指定文件流中写入数据

6 接收文件到文件流打开的文件路径

10 打开指定的URL,并获取文件

14 打开指定的URL,并获取文件

6 打开指定文件流,并向服务器传输数据

8 打开文件,上传数据,单次0x2000字节

11 查找指定目录文件,并进行操作

15 查找指定目录文件,并进行操作

9 发送文件数据到远程服务器,并计算发送进度

11 上传文件数据单次上传0x2000字节及以下

13 搜索指定目录文件,将文件信息发送至服务器

19 搜索指定目录文件,将文件信息发送至服务器

10 申请空间输入输出流

12 搜索指定路径,将信息上传

15 获取信息上传,包括计算机名、用户名、磁盘占用率等

21 获取信息上传,包括计算机名、用户名、磁盘占用率等

11 打开文件,上传数据

15 搜索指定路径,将文件名上传

16 使用powershell执行命令、创建管道获取数据等

22 使用powershell执行命令、创建管道获取数据等

12 打开指定的URL,并获取文件

20 搜索指定目录文件,将文件信息发送至服务器,某些大小格式的文件不支持

20 关闭指定文件流

25 打开指定文件流,并向服务器传输数据

13 查找指定目录文件,并进行操作

21 向指定文件流中写入数据

28 发送文件数据到远程服务器,并计算发送进度

15 搜索指定目录文件,将文件信息发送至服务器

23 打开指定文件流,并向服务器传输数据

30 关闭指定文件流

17 获取信息上传,包括计算机名、用户名、磁盘占用率等

26 发送文件数据到远程服务器,并计算发送进度

31 向指定文件流中写入数据

18 使用powershell执行命令、创建管道获取数据等

26 发送截屏数据到服务器

27 接收文件数据

模拟服务器下发指令lstcts,获取信息包括计算机名、用户名、磁盘占用率等,见下图:

图 11 控制指令流量

图 12 数据解密

  1. 检测

观成瞰云(ENS)-加密威胁智能检测系统能够对表格中列举的所有wmRAT样本进行检出,用最新批露的样本举例,检测结果见下图。

图 13 观成瞰云(ENS)-加密威胁智能检测系统检测结果

  1. 总结

在对蔓灵花的远控程序"wmRAT"多个样本的分析中可以看出该组织不断在对攻击武器做开发使功能逐渐完善,但是样本整体执行逻辑没有变化,通信使用的加密手法比较简单,功能仍然以文件搜索和上传下载等为主。在流量侧,攻击武器使用TCP协议进行通信,自定义加密格式不定,变化灵活,因此这种加密流量检测的难度进一步提高。观成安全团队将对蔓灵花组织的动向做长期跟踪,针对各类使用自定义加密的最新威胁密切跟进,并随时更新方案进行应对。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1342280.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【数据分享】2023年我国省市县三级的生活服务设施数量(23类设施/Excel/Shp格式)

人才市场、售票处、旅行社等生活服务设施的配置情况是一个城市公共基础设施完善程度的重要体现,一个城市生活服务设施种类越丰富,数量越多,通常能表示这个城市的公共服务水平越高! 本次我们为大家带来的是我国各省份、各地级市、…

Hive05_DML 操作

1 DML 数据操作 1.1 数据导入 1.1.1 向表中装载数据(Load) 1)语法 hive> load data [local] inpath 数据的 path [overwrite] into table student [partition (partcol1val1,…)];(1)load data:表示加载数据 &…

Matplotlib、Pandas可视化工具

一、Matplotlib 1.简介: 数据可视化可以看到变量的分布和变量之间的关系,还可以检查建模过程中的假设。Python 提供了若干种用于绘图的扩展包,包括:Matplotlib、 Pandas、 ggplot 和 Seaborn等。Matplotlib 是最基础的扩展包,它…

CUDA驱动深度学习发展 - 技术全解与实战

全面介绍CUDA与pytorch cuda实战 关注TechLead,分享AI全维度知识。作者拥有10年互联网服务架构、AI产品研发经验、团队管理经验,同济本复旦硕,复旦机器人智能实验室成员,阿里云认证的资深架构师,项目管理专业人士&…

利用全面预算管理,构建企业数智化管理体系

财务团队对于一个企业的发展来说一直承担着巨大的压力,特别是当今的经济世态,财务管理被赋予比以往任何时候更高的期望。为了提高运营效率,降低管理成本,企业朝着数智化的方向逐渐靠拢。其中,全面预算管理的潜在价值是…

Walker S敲锣,人形机器人第一股优必选在港交所主板挂牌上市

12月29日,优必选(股份代码:9880.HK)正式在香港交易所主板挂牌上市,股价最高达91港元,对应市值约380亿港元。 图片1:从左至右依次为:香港交易所联席营运总监陈翊庭,香港联…

1.Linux快速入门

Linux快速入门 Linux操作系统简介Linux操作系统优点Linux操作系统发行版1. Red Hat Linux2. CentOS3. Ubuntu4. SUSE Linux5. Fedora Linux 32位与64位操作系统的区别Linux内核命名规则 Linux操作系统简介 Linux操作系统是基于UNIX以网络为核心的设计思想,是一个性…

禁止浏览器记住密码和自动填充 element-ui+vue

vue 根据element-ui 自定义密码输入框&#xff0c;防止浏览器 记住密码和自动填充 <template><divclass"el-password el-input":class"[size ? el-input-- size : , { is-disabled: disabled }]"><inputclass"el-input__inner"…

ssm基于JAVA的学生在线考试系统+vue论文

摘 要 如今社会上各行各业&#xff0c;都喜欢用自己行业的专属软件工作&#xff0c;互联网发展到这个时候&#xff0c;人们已经发现离不开了互联网。新技术的产生&#xff0c;往往能解决一些老技术的弊端问题。因为传统考试信息管理难度大&#xff0c;容错率低&#xff0c;管理…

目标检测-One Stage-SSD

文章目录 前言一、SSD的网络结构和流程二、SSD的创新点总结 前言 根据前文目标检测-Two Stage-YOLOv1可以看出YOLOv1的主要缺点是&#xff1a; 每个格子针对目标框的回归是不加限制的&#xff0c;导致目标的定位并不是很精准和Faster RCNN等先进Two Stage算法相比&#xff0c…

1.DQL查询数据(超重点)以及distinct(去重)

DQL(Data Query Language:数据查询语言) 1.所有查询操作都用 SELECT 2.无论是简单的查询还是复杂的查询它都能做 3.数据库中最核心的语言&#xff0c;最重要的语句 4.使用频率最高的语句 语法&#xff1a; SELECT 字段1&#xff0c;字段2&#xff0c;……FROM 表 有时候…

GitHub教程-自定义个人页制作

GitHub是全球最大的代码托管平台&#xff0c;除了存放代码&#xff0c;它还允许用户个性化定制自己的主页&#xff0c;展示个人特色、技能和项目。本教程旨在向GitHub用户展示如何制作个性化主页&#xff0c;同时&#xff0c;介绍了GitHub Actions的应用&#xff0c;可以自动化…

2023-12-29 工作心得补充 适时抽取方法,让代码变简洁

1 JSONObject 实际上是个map 2 数据库实际上也是map 只不过map 是竖着写&#xff0c;数据库横着写. 3 像 用户名 密码 这种后续可能随时会改的&#xff0c;不要写死在代码里&#xff0c;都写成nacos参数。 4 方法的抽取 让代码变得简洁 可读性很高。这是方法抽取的秘诀。写文…

力扣题目学习笔记(OC + Swift)25. K 个一组翻转链表

K 个一组翻转链表 给你链表的头节点 head &#xff0c;每 k 个节点一组进行翻转&#xff0c;请你返回修改后的链表。 k 是一个正整数&#xff0c;它的值小于或等于链表的长度。如果节点总数不是 k 的整数倍&#xff0c;那么请将最后剩余的节点保持原有顺序。 你不能只是单纯的改…

2024年U.S.News全美最佳大学排名公布(附top100榜单)

9月18日&#xff0c;《美国新闻与世界报道》正式发布了最新的2024全美最佳综合大学排名。知识人网小编整理并附上top100的学校榜单&#xff0c;以供访问学者、博士后及联合培养博士们参考。 2024 US News 排名机制调整 U.S. News的排名综合考虑了包括录取率、师生比例、学生标…

大创项目推荐 深度学习中文汉字识别

文章目录 0 前言1 数据集合2 网络构建3 模型训练4 模型性能评估5 文字预测6 最后 0 前言 &#x1f525; 优质竞赛项目系列&#xff0c;今天要分享的是 &#x1f6a9; 深度学习中文汉字识别 该项目较为新颖&#xff0c;适合作为竞赛课题方向&#xff0c;学长非常推荐&#xf…

Qt Designer中各个模块的详细介绍,小白一看就会!!第一部分——layouts模块与Spacers模块

Qt Designer 第一部分&#xff1a;layouts介绍第二部分&#xff1a;Spacers介绍总结&#xff08;非小白可忽略&#xff09; 第一部分&#xff1a;layouts介绍 Qt Designer中的layouts模块提供了多种布局方式&#xff0c;包括垂直布局、水平布局、网格布局和表单布局。这些布局…

音画欣赏|《河水不犯井水的游戏》

《河水不犯井水的游戏》 尺寸&#xff1a;130x90cm 陈可之2007年绘 《警示贤文》之人和篇 天时不如地利&#xff0c;地利不如人和。 黄金未为贵&#xff0c;安乐值钱多。 钱财如粪土&#xff0c;仁义值千斤。 两人一般心&#xff0c;有钱堪买金。 一人一般心&#xff0c;无…

HTML+CSS+JS网页设计期末课程大作业 web课程设计 web前端开发 网页规划与设计

HTMLCSSJS网页设计期末课程大作业 web前端开发技术 web课程设计 网页规划与设计 &#x1f4a5; 文章目录一、&#x1f6a9; 网站描述二、&#x1f38c; 网站介绍三、&#x1f3f4; 网站类型A 个人博客主题B 人物明星主题C 旅游主题D 游戏主题E 动漫主题F 美食主题G 校园主题H 企…

记一次修复外网无法访问vmware里面的虚拟机的网络端口的问题

发现一个奇怪的网络问题&#xff0c;vmware里一个程序的端口通过vmnat穿透出来&#xff0c;然后这个端口就能够通过局域网被其他机器访问&#xff0c;但是另一个网段就没法访问这个端口。使用主机上的其他程序使用开启同样的端口&#xff0c;另一个网段的机器却可以访问。我想不…