您现在的位置是:数据库 >>正文
MuddyWater 持续瞄准中东发起攻击
数据库5185人已围观
简介2020 年第四季度以来,MuddyWater 一直针对中东国家发起持久的攻击行动。根据最新发现的样本,研究人员认为攻击活动仍处于活跃状态。MuddyWater 被认为是由伊朗革命卫队运营的组织,主要 ...
2020 年第四季度以来,持续MuddyWater 一直针对中东国家发起持久的瞄准攻击行动。根据最新发现的中东样本 ,研究人员认为攻击活动仍处于活跃状态。发起MuddyWater 被认为是攻击由伊朗革命卫队运营的组织,主要维护伊朗的持续国家利益 。
攻击通常从一个压缩文件开始 ,瞄准文件中包含一个嵌入 VBA 宏代码的中东恶意 Word 文档。免费模板
根据文件内容,发起可以看出似乎为讲阿语的攻击用户专门设计的。也有一些样本包含英语的持续通用消息 ,诱导用户启用宏代码 。瞄准

恶意文档样本

恶意文档样本
尽管不能明确确定攻击的中东具体目标,但根据分析攻击针对巴基斯坦 、发起哈萨克斯坦 、攻击亚美尼亚、叙利亚、高防服务器以色列、巴林 、土耳其 、南非、苏丹等国家 。这些国家都被认为是伊朗的利益相关 ,或者是伊朗在其他地区的发展与战略相关 。
宏代码实际上非常简洁,将一个模糊程度不高的亿华云 VBS 脚本写入 C:\ProgramData 或 Windows 启动文件夹 ,文件名为 Temp_[3-5 随机字符].txt。

恶意 VBA 宏代码
释放的样本是一个小型的 RAT。首先通过 whoami 进行侦察,再结合所属国家信息构建 C&C 通信的 URI。样本中发现的国家代码有 :
PK -> 巴基斯坦AR -> 阿根廷AM -> 亚美尼亚SY -> 叙利亚IL -> 以色列BH -> 巴林TR -> 土耳其SA -> 沙特SD -> 苏丹KK -> 哈萨克斯坦
去混淆代码

去混淆代码
函数在执行 explorer.exe 后再调用一个函数从一个数组中选择一个 IP 地址,如果所选 IP 没有回复将会重新选择。C&C 使用的源码库 HTTP GET 请求结构为 :http://{ IP_address }/getCommand?guid={ recon_string }。

HTTP GET 请求
没有响应的情况下将轮换下一个 IP 地址。如果有响应则需要去混淆并创建 WScript.Shell 对象来调用函数执行。

部分代码
执行结果输出到 TXT 文件中,读取并将其发送回 C&C 服务器 。后续使用 HTTP POST 请求,结构如下所示:

HTTP POST 请求
flag_value实际为状态 ,在脚本中也是一个初始值为 0 的变量。执行并接收命令回传结果后会将其设置为 1,除此之外没有任何修改 。香港云服务器在脚本初始执行 whoami_wrap 时会检查该值,与 126 进行比较 ,如果解析为 True,则会显示以下提示消息。

提示消息
样本中唯一实现的就是通过 WMI 获取失陷主机相关信息:

部分代码
这样一个功能并不完整的样本,在长达两年的时间被多次用于各种攻击。攻击者可能会根据失陷主机的具体情况 ,再决定是建站模板否需要深入下一阶段。
参考来源Lab52
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/308f999682.html
上一篇:发现逻辑炸弹攻击的七种方法
下一篇:恶意软件窃取加密货币的五种新技术
相关文章
攻击面管理(ASM)技术详解和实现
数据库一、什么是攻击面管理首先,从理论层面对攻击面管理进行说明。Gartner在《Hype Cycle for Security Operations,2021》中共有5个相关技术点:外部攻击面管理EASM ...
【数据库】
阅读更多终端恶意软件激增300%,社会工程主流化
数据库根据WatchGuard最新发布的《2024年Q3互联网安全报告》:终端恶意软件检测量较上一季度暴增300%,攻击者正越来越多地利用社会工程战术,针对合法网站和文档发起攻击。这场“端点风暴”为企业敲响 ...
【数据库】
阅读更多“安全大脑”市场暴增20%,SIEM的四大进化方向
数据库随着云计算的普及、工具集成度提升以及人工智能AI)的广泛应用,安全信息与事件管理SIEM)系统正在经历一场深刻的变革。从最初的日志收集和关联工具,到如今融合AI、扩展检测与响应XDR)以及安全编排、自 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- 外星人声卡(探索未知领域的声音艺术)
- 免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容)
- 戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势 亿华云企业服务器b2b信息平台源码库云服务器香港物理机网站建设