专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

多种白文件利用,Evilnum近期针对以色列等攻击

  一攻击事件概述
  Evilnum最早是pwncode于2018年5月披露JavaScript恶意软件。2020年,ESET将恶意软件Evilnum背后的运营团伙跟踪为针对欧洲和亚洲地区金融科技公司的APT组织。除金融领域外,Evilnum还针对游戏、电信等其他行业。该组织的攻击手法多样,包括利用各种漏洞、使用恶意软件和钓鱼等手段进行攻击。
  Evilnum组织在攻击活动中部署的恶意软件主要为MaaS恶意软件提供商GoldenChickens的TerraLoader系列:Moreeggs、TerraPreter等,相关代码被另一个出于经济动机的威胁组织Cobalt使用。这些恶意软件具有模块化和灵活的特性,可用于执行各种攻击任务,例如窃取凭据、拦截网络流量、窃取敏感数据等。
  近日,安恒猎影实验室捕获了Evilnum组织针对以色列地区的攻击样本,原始文件为包含有JPG文件与伪装成PNG图片的LNK文件的ZIP文件,其中JPG文件如下图,为英国居民EmilyRose的护照信息,LNK则伪装成PNG图像引导用户点击执行。Evilnum此前常利用居民身份证件信息用作诱饵文件。
  相关攻击流程如下图
  二恶意文件执行
  1、LNK文件
  LNK文件包含一段经混淆的CMD指令,指令执行后将复制windirSystem32ie4uinit。exe文件到tmp目录,在tmpieuinit。inf文件中写入相关配置信息,最后启动tmpie4uinit。exe。
  安恒云沙箱对LNK文件的进程信息分析如下,LNK文件运行后将启动ie4uinit。exe连接C2获取后续恶意负载。
  2、Javascript脚本
  LNK文件执行后将加载后续Javascript指令。
  远程Javascript指令运行后,将解密以下3个文件到本地:
  1白文件:appdataMicrosoftmsxsl。exe
  2PersPays:appdataMicrosoft{随机字符}。txt(1758bytes)
  3Pays:appdataMicrosoft{随机字符}。txt(27098bytes)
  其中PersPays文件用于启动白文件msxsl。exe并加载Pays有效负载
  除了释放文件外,远程Javascript指令还通过修改注册表键值实现恶意代码的持久化驻留。
  最后尝试通过WMIWin32Process创建cmd进程,启动白文件msxsl。exe并加载Pays有效负载,若创建失败,则使用WScript。Shell启动相应进程。
  释放在本地的Pays文件解密下一阶段有效负载的过程与上一阶段类似,均使用basE91算法〔1〕。
  此外,代码还通过WMI监控进程死亡:
  三持久化驻留
  Javascript脚本运行后将通过注册表HKCUEnvironmentUserInitMprLogonScript设置环境变量cscriptbe:jscriptAPPDATAMicrosoftVQKWTAG5IKIFRAUK。txt,以实现恶意代码的持久化驻留。
  四防御规避手段
  1原始样本为伪装成PNG图片的LNK文件
  2恶意文件中包含的cmd指令与Javascript指令等均经过混淆处理
  3cmd指令通过INFSCT技术执行后续有效负载
  INF文件是一个纯文本文件,其中包含在Windows操作系统中安装设备驱动程序和软件应用程序的说明。攻击者通过加载INF文件,可以执行位于远程服务器上的远程脚本组件文件(SCT),并在目标计算机上执行任意代码。
  本次捕获的Evilnum组织样本通过运行ie4uinit。exebasesettings成功加载了名为ieuinit。inf的INF文件〔2〕,从而远程执行了Javascript恶意代码。
  4利用msxls。exe绕过AppLocker应用程序控制策略
  msxls。exe可以在不启动MicrosoftExcel的情况下解析和执行多种类型的脚本文件,例如:VBScript、JavaScript、PowerShell、Python脚本、Perl脚本等。由于msxls。exe是MicrosoftExcel自带的工具,而且在默认情况下被包含在Windows操作系统中,所以攻击者利用了其白文件属性绕过AppLocker的应用程序控制策略。
  五信息发现与上传
  Javascript脚本检查本机是否存在注册文件,若存在,则请求telemistry〔。〕netget。php?id{文件内容}以获取后续执行。
  若不存在注册文件,则获取主机计算机名、用户名、用户所在域以及本机反病毒软件信息,以符连接,请求telemistry〔。〕netreg。php?g{主机信息}进行注册,并将返回内容写入注册文件。
  六样本关联分析
  猎影实验室观察到Evilnum组织域名资产上存在多个攻击样本,这些样本均用于同一攻击活动,活动疑似最早开始于2022年12月,持续至2023年3月。
  FileName
  Hash
  AxianceFullReportVolume。png。lnk
  76c84c02b044689e11c71fede9f0b61d
  screenshots9201。jpg。zip
  cf66be681fa44f6a2ed8dc51cc73d0ad
  Screenshot9501。JPG。lnk
  cf53baf5ec89b66224d208c64c39eeb3
  Screenshot9502。JPG。lnk
  f0dc2c2e01e0a7d1425cab539679927e
  Screenshot9501。JPG。lnk
  ea896822cbc2f484be9d385c211322c1
  Screenshot9502。JPG。lnk
  772f58a2bbf689c5b6c8daf9e0445b43
  Screenshot0459159441。lnk
  88101c9a59741278879d3a4d59e96540
  我们对同批攻击样本进行分析后发现,部分样本后续会下发CobaltStrikeBeacon继续加载后续负载(ukmedia〔。〕storestaticdirectoryhtml。mp3)执行。截至分析时间,后续文件已失活。
  七活动总结
  Evilnum组织在我们最新发现的活动中,使用了混淆cmd指令启动白文件的方式加载初始有效负载,该方式在VT平台上拥有较好的免杀率。同时,该组织还通过另一白文件msxsl。exe绕过AppLocker的应用程序控制策略后加载有效负载。
  为了防止msxls。exe被滥用,安恒猎影实验室建议管理员在系统上实施适当的安全控制措施,例如禁用msxls。exe工具或限制其执行权限,以确保系统的安全性。针对WMI被滥用的情况同理,应限制WMI服务的访问权限。其他防范方式还包括正确配置AppLocker规则,及时更新应用程序等。
  八ATTCK攻击矩阵V12
  Tactic
  ID
  Name
  Description
  执行
  T1059。003
  WindowsCommandShell
  通过cmd。exe执行命令
  T1059。007
  JavaScript
  初始阶段负载获取JavaScript后续脚本执行
  T1204
  用户执行
  受害者被引诱打开将安装恶意JS组件的LNK文件
  T1047
  Windows管理工具
  JS组件使用WMI获取杀软产品信息
  持久化
  T1037。001
  登录脚本
  JS组件将脚本路径添加到HKCUEnvironmentUserInitMprLogonScript注册表项
  防御闪避
  T1574
  劫持执行流程
  通过在ieuinit。inf文件写入相关配置使恶意代码被白文件ie4uinit。exe加载
  T1553。002
  代码签名
  Evilnum使用合法(已签名)应用程序msxsl。exe作为防御规避机制
  T1036。007
  双文件扩展名
  Evilnum使用。png。lnk或。jpg。lnk的双文件扩展名伪装文件真实类型
  T1112
  修改注册表
  Evilnum为了在受损系统中持久存在使用注册表的运行键
  T1027
  混淆文件或信息
  Evilnum恶意组件中使用大量了加密、编码和混淆
  T1027。009
  嵌入式有效载荷
  Evilnum在JS脚本中嵌入了下一阶段有效负载
  T1220
  XSL脚本处理
  Moreeggs恶意软件使用msxsl。exe从XSL文件调用JS代码
  发现
  T1518。001
  安全软件发现
  JS组件会搜索已安装的防病毒软件
  T1082
  系统信息发现
  Evilnum将有关系统的信息被发送到CC服务器
  CC
  T1104
  多级通道
  Evilnum其各种组件使用独立的CC服务器
  T1105
  远程文件复制
  从CC服务器上传下载文件
  T1071
  标准应用层协议
  HTTP和HTTPS用于CC
  参考链接
  〔1〕
  https:github。comEquimchanbase91
  〔2〕https:bohops。com20180310leveraginginfsctfetchexecutetechniquesforbypassevasionpersistencepart2
  fromhttps:m。freebuf。comnews361379。html

今年起,你可能再也薅不到春晚红包了不知道你注意到没有,今年的春晚好像没有红包。从2015年,微信开启春晚红包大战以来,每年春晚多多少少都能薅到一些红包,但是今年好像没有。为什么呢?因为大厂也穷了!!估计你脑子里跟我DIY从入门到放弃静音电脑只要关注2点电脑噪音对于很多用户来说都是一个烦心的问题,如果经常专注于游戏竞技,或是欣赏细节满满的音乐,就需要排除噪音的干扰,尤其是在夜间噪音更加明显。虽然看起来很麻烦,但你只要知道,电脑的噪75款中端手机哪款口碑最好?这次终于有人选出来了每次年终总结,全是旗舰打架,榜单上清一色8Gen2,我中端机是不配吗?3000元以下的榜单怎么样呢?消费者报道汇总了电商平台上75款手机的17。6万条评价数据。1500元以下,24手机必装,强烈推荐大家好,我是你们的老朋友阿峰!在座的各位,有多少朋友喜欢听书的?我平时没事的时候就喜欢听书,听听故事什么的。相信很多朋友们也和阿峰一样喜欢听书吧!但是现在听书软件好多内容都要付费,从冬季美到春季,这一步很重要怎样才能像时髦精们一样,完美实现从冬天美到春天的无缝衔接?其实只要把握好一个关键词变短。1,袖子短掉一半长袖毛衣是否开始觉得有点燥了?那就不妨将袖子砍掉吧,获得一件既暖和又凉快的短精工SpeedtimerSRQ045计时码表计时厚黑学Speedtimer这个名字在精工的历史上占有着重要的地位,它既代表了过去和现在出现的多款手表作品,也代表着该品牌在运动计时领域的背景。更确切地说,Speedtimer会让人想起1钱才是真正的避风港从我记事开始每年家里必不可少的不是叫喊就是打骂,大年30在吵,大年初一还在吵只要回家每一刻我都是提心吊胆,张嘴不忍心,闭嘴又闹心家这个词太让人压抑了,氛围就像是各自憋着气同时又恨着想你,是一种美丽的忧伤和甜蜜的惆怅一个人的时候,我总是喜欢静静地看着窗外,想着心事,思绪万千。不知道为什么,每次看到这样的场景,总是感到莫名的伤感。心灵的声音,总是在夜深人静的时候响起。寂寞的夜晚,我一个人在黑暗中别了,我的爱遇见你之前威尔因为一次摩托车事故脊柱受伤,除了头部和几根手指可以自由活动外几乎全部瘫痪,他家境优渥,爱好广泛,在经历了几次更换护工后,小镇上刚刚失业急需一份工作赚钱的路易莎克拉克来到了他的身这是我见过最得体的中年女人裤子穿松不穿紧,配色低调不寡女人进入中年,在穿衣搭配方面要注重通过高级有型的剪裁和内敛高级的配色,来打造出知性优雅的高级范儿。不管是上班通勤还是日常出街,都可以妥妥赚足回头率,穿出不费力的时尚感。这篇文章就为69岁赵雅芝真时髦,绿色针织衫搭吊带皮裙,减龄又显气质!头条创作挑战赛会穿衣搭配的女性,追求时尚气质型的穿搭造型,不会受年龄的限制。其实,很多上了年纪的女人也很会穿衣,尤其是在娱乐圈中比较常见,看69岁的赵雅芝,奶奶辈儿的她就是妥妥的时
开盘A股三大指数集体低开沪指跌0。4,房地产板块表现活跃金融界12月16日消息今日A股三大指数集体低开,沪指跌0。4,报3156。13点,深成指跌0。6,报11289。52点,创业板指跌0。73,报2381。68点科创50指数跌0。5,港股开盘恒生指数跌0。13,药明生物涨2。77金融界12月16日消息今日港股恒生指数开盘跌0。13,报19343。7点,恒生科技指数跌0。32,报4123。38点,国企指数跌0。21,报6577。81点,红筹指数涨0。16,报最新数据!各省111月电力消费增速出炉,生活用电量保持两位数增长国家能源局12月15日发布最新全社会用电量数据。111月,全社会用电量累计78588亿千瓦时,同比增长3。5。分产业看,第一产业用电量1051亿千瓦时,同比增长9。7第二产业用电量银行App转向投顾平台告别理财超市能否提升活跃度和中收?21世纪经济报道记者辛继召深圳报道经过数年手机不断替代传统线下渠道,今年以来商业银行App的活跃度增长有所乏力。商业银行App加速告别理财超市,转向投顾平台。近日,招商银行发布该行重磅!国乒公布世乒赛选拔赛名单,林高远落选单打,19岁向鹏入围北京时间12月15日深夜,中国乒乓球队参加2023年德班世乒赛亚洲区选拔赛的名单出炉,让许多人感到意外的是,世界冠军林高远落选单打,仅报名混双,19岁小将向鹏成功上位,此前被禁赛的重庆多个夜间集市复市城市烟火气逐渐回归12月14日晚,南岸区南滨路的小熊集市上,摊主正在制作美食。何蓬磊摄12月14日晚,重庆市民在南岸区南滨路的小熊集市上选购美食。何蓬磊摄12月14日晚,一位小朋友在南岸区南滨路的小自驾游城市中的绿洲章阁城市公园就藏在高楼大厦的繁华中。章阁城市公园内有凉亭,文化长廊,观景台,池塘,美丽的荷花,绿树成荫,景色宜人。这里建设风物宜人,环境优美,小隐隐于市,风景美如画。为社区居民所喜女人,比变老发福更可怕的是这3种特征,第一种很常见!为了坚守优雅的擂台,我们总是在不经意之间去刻画属于自己的惊艳感。女人随着年龄的增长,愈发会对自我的美丽失去自信,从而借助护肤打扮等各种操作,尽可能让自己避开变老发福的美丽的雷区。当像谷爱凌一样自信乐观内心强大的小孩,好想拥有自从谷爱凌参加冬奥会,挑战前无古人的高难度动作1620成功,摘得2金1银,大家都赞叹优秀的妈妈培养出了优秀的女儿。这不,谷爱凌妈妈是陪伴式教育的天花板前段时间又冲上了热搜。谷爱凌北哈亚记者手记世俱杯交还非洲因凡蒂诺昨天下午的国际足联新闻发布会上,因凡蒂诺主席透露了最近一届世俱杯的时间表明年2月,2021年世俱杯仍将在北非的摩洛哥举行。这是第19届世俱杯,原计划今年2月在摩洛哥举行,但我,农村人,16岁辍学打工,自学英语,27岁和小6岁外国女孩结婚这是自拍第351个口述故事如果你有故事,请私信我小农口述念帧撰文呱呱编辑大家好,我是小农(广西夫妇美纳斯和卡农),今年32岁,1991年,广西南宁人,生于普普通通的农民家庭,辗转多
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网