专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

APT组织在AndroidWindowsLinux系统部署新

  大家好,我是老李。今天老李给大家分享一个APT组织,其编号为APTC56,中文名透明部落。据了解,此组织是一个具有政府背景的高级持续性威胁组织,其长期针对周边国家和地区的军队和政府机构实施定向攻击,目的是收集各类情报。
  近期,360烽火实验室与360高级威胁研究院在追踪一起针对印度的移动端攻击活动中发现了分别针对Android系统和Windows系统、Linux系统的新型攻击工具,通过分析本次攻击活动的攻击手法和攻击对象,以及对Windows系统攻击工具进行溯源关联,我们将本次攻击活动归因于透明部落组织。
  在本次攻击活动中,透明部落组织使用伪装成印度国家奖学金门户、印度陆军福利教育学会等的钓鱼页面窃取特定用户信息。同时借助Android和Windows、Linux三个系统的新型攻击工具进行信息窃取活动,其中Windows系统包括两个版本。一、攻击活动分析1。攻击流程分析
  我们将攻击活动按照平台类型分为两类,一类是针对移动端的攻击活动,另一类是针对PC端的攻击活动。
  在移动端上,攻击者使用钓鱼网站进行载荷投递,投递的载荷属于新型的AndroidRAT样本,样本除了具备RAT的功能外,在运行时会通过加载钓鱼页面窃取用户ID信息。
  图1移动端流程
  在PC端上,攻击者首先使用和移动端类似的钓鱼页面诱导用户输入ID信息,然后向用户投递Windows系统、Linux系统的新型数据泄露工具,进而进行数据窃取活动。
  图2PC端流程2。载荷投递分析
  本次攻击活动中,两个平台均使用了钓鱼网站进行样本的投递。Android样本的投递使用了伪装成印度国家奖学金门户的钓鱼网站。钓鱼网站打开后会弹出重要提示提示框,诱导用户下载ScholarshipPortal。apk安装包文件,该文件即为Android系统新型RAT工具。
  图3虚假印度国家奖学金门户网站
  PC端样本的投递使用了伪装成印度陆军福利教育学会的钓鱼网站。该钓鱼网站打开后和伪装成印度国家奖学金门户的钓鱼网站类似,同样会弹出一个重要提示提示框,不同的是用户点击后会进入一个提交StudientID的钓鱼页面,提交ID后会出现三个文件下载的按钮,下载的文件对应该组织新开发的Windows系统LimePad组件以及Linux系统的波塞冬组件。
  图4虚假印度陆军福利教育学会网站
  图5投递PC端样本3。攻击样本分析Android系统
  针对Android系统的攻击样本属于新型的RAT家族,我们将其命名为RlmRat,之前虽有厂商进行过披露,但是并没有提到家族的归属。本次发现的该家族样本通过伪装成奖学金门户应用进行传播,基本信息如下:
  样本MD5
  B155C5B5E34FE9A74952ED84D6986B48
  包名
  com。example。batman
  应用名
  ScholarshipPortal
  下载地址
  https:www。govscholarships〔。〕inScholarshipPortal。apk
  样本运行后会使用WebView加载hxxps:govscholarships〔。〕incfm。php页面,该页面会收集用户StudentID信息,输入StudentID并点击提交,页面会向该钓鱼地址发送GET请求https:govscholarships。incfm。php?search【StudentID】submit从而泄露用户信息。
  图6样本运行截图
  图7加载钓鱼页面的代码
  该家族样本常使用Pastebin服务来获取真实的CC地址,如果无法从Pastebin获取CC,它会选择硬编码的地址。但是,本次分析的样本没有使用Pastebin服务,而是直接使用的硬编码的IP地址。
  图8使用硬编码的IP地址
  样本具备远控功能,可以从受害者的设备中窃取敏感数据,例如联系人、通话记录、短信、位置、外部存储中的文件、录制音频等。恶意包结构和相关功能如下:
  图9恶意包结构
  指令对照表:
  指令
  功能
  y0T5,fR7!2,Nw39Jf,8Rj1
  获取文件目录
  j7e4,i1r5,v3w2,u6y1
  拍照
  bx81,u4Q0
  搜索文件
  5wI!7,9g1E
  获取文件
  Dr6t
  获取短信
  s7n2
  获取联系人
  ig43
  获取通话记录
  Oy7J
  录音
  1R4t
  获取WhatsApp文件
  12gT
  获取位置信息
  Windows系统
  从钓鱼网站我们分别下载到了Windows、Linux两个系统的样本,可以看出透明部落针对多平台的攻击能力。下面我们逐一分析各个平台的相关功能。
  Windows系统样本由Python脚本编写,用PyInstaller编译并打包的恶意二进制文件保存在VHDX格式中的,我们发现的VHDX文件大于60MB。
  Windows系统的RAT包含两个版本,一个版本文件保存在VHDX格式中,一个版本的样本由压缩包保护,破解压缩包密码后我们发现两个版本的代码基本相同,主要区别是对于RAT的命名不同,以及使用CC不同,我们的分析以VHDX版本进行。
  图10VHDX版本的RAT
  图11RAR版本的RAT
  打包的Python脚本被命名为LimePad,后门主要的功能是窃取中招用户机器上的指定后缀名文件,它通过Sqlite数据库记录、同步窃取文件的列表,数据库中的字段保存了上传、修改文件的最新时间记录,确保所有重要文件都被及时、有效的上传。
  LimePad进行初始化:
  通过controls文件中保存的配置信息初始化:
  字段
  含义
  VERSION
  0。118
  版本号
  STARTDATA
  StartupLimepads
  通过启动项持久化
  ROOTDATA
  APPDATALimepads
  USERFILE
  Limepads。db
  本地SQLite数据库的名称
  LOGFILE
  Limepads。log
  TEMPUPLOADFOLDER
  APPDATALimepadstup
  LOCKDOORSURLfile:sys。executable
  互联网快捷方式
  DOORS
  。dll,。url
  WindowsURL快捷方式
  SERVERS
  142。93。212。219
  DUSSEN
  696E646961
  包含india字符串的十六进制编码,用于判断时区
  SERVERPUBKEY
  随后与CC通信判断CC是否依然可用:
  向服务器上的bind。php页面发送GET请求。判断服务器是否运行:
  将用户名和密码向服务器上的页面information。php发送POST请求:
  将文件发送到CC的指定页面adjustfile。php:
  上传文件之前,文件匹配规则还会先筛除一些无用的后缀名文件以及隐藏文件:
  针对HOME、FIXED和REMOVABLE驱动器配置了一组不同的文件扩展名规则,用来上传文件。上传的文件包括文档格式、电子邮件本地数据库(DBX)和各种AutoCAD绘图文件和计算机辅助设计矢量图(DWG、DXF)。
  SYNCRULESCONFIG
  。pdf
  。txt
  。doc
  。xls
  。ppt
  。mdb
  。dwg
  。dxf
  。dbx
  操作Sqlite数据库对文件记录进行保存同步:
  数据库的字段同样保存在controls中配置:
  数据库字段
  含义
  PATH
  路径
  FILENAME
  名称
  SIZE
  大小
  STATE
  状态
  MODIFIED
  修改时间
  CREATED
  创建时间
  QUEUEPRIORITY
  队列
  DEFERTILL
  RPATH
  Linux系统
  此次我们新发现Linux系统的样本,同样是由python脚本编写,用PyInstaller编译并打包的恶意二进制文件。这疑似是透明部落首次开始针对Linux系统开发新型武器库组件。
  针对Linux系统,首先打开钓鱼网站的confirmationID。pdf文件,伪装成印度陆军福利教育学会的id生成页面,欺骗用户。
  图12伪装文档
  随后创建share目录,创建mycron文件夹作为log日志,周期性的记录登录名。
  从恶意网站下载bosshelp文件并运行。下载后的bosshelp文件是开源渗透框架神话的二进制组件。
  其在神话框架的波塞冬组件上增加了xgb库来与Linux协议进行通信。
  组件的主要功能如下:
  功能列表
  屏幕捕获
  键盘记录
  上传和下载文件
  持久保存
  记录击键
  注入
  截屏
  远程管理
  二、基础设施分析
  在我们分析钓鱼网站过程中,发现了一些或许能够证明透明部落组织真实归属的线索,现进行披露,仅供安全研究人员参考。
  域名
  注册厂商
  注册日期
  解析IP
  GOVSCHOLARSHIPS。IN
  NameSilo,LLC
  20220928
  153。92。220。48
  AWESAPS。IN
  NameSilo,LLC
  20220919
  153。92。220。48
  移动端和PC端的钓鱼网站域名解析的IP地址均为153。92。220〔。〕48,且两个域名的注册商均是NameSilo,LLC,钓鱼网站证书的有效期都只有三个月。通过这些信息的启发,我们依据153。92。220〔。〕48这个IP地址,在排除一些噪点后发现了一批可疑的域名。
  可疑域名汇总:
  域名
  注册厂商
  注册日期
  KAVACHAPPS。COM
  NameSilo,LLC
  20220806
  KSBOARD。IN
  NameSilo,LLC
  20220818
  DESW。IN
  NameSilo,LLC
  20220727
  RODRA。IN
  NameSilo,LLC
  20220818
  KAVACHAPP。IN
  NameSilo,LLC
  20211213
  SUPREMOPORTAL。IN
  NameSilo,LLC
  20211108
  CSDINDIA。IN
  NameSilo,LLC
  20220215
  KAVACHMAIL。IN
  NameSilo,LLC
  20220418
  RSIPUNE。IN
  NameSilo,LLC
  20211229
  WELLINGTONGYMKHANACLUB。IN
  NameSilo,LLC
  20211126
  通过对抓取的可疑域名进行相关扩线分析,我们将域名分为四组:1。针对印度进行的信息窃取攻击
  域名
  注册厂商
  注册日期
  KAVACHAPPS。COM
  NameSilo,LLC
  20220806
  KSBOARD。IN
  NameSilo,LLC
  20220818
  DESW。IN
  NameSilo,LLC
  20220727
  RODRA。IN
  NameSilo,LLC
  20220818
  通过查询开源情报,我们得知这四个域名涉及到2022年发生的一起攻击者对印度进行的旨在窃取敏感信息的攻击活动。攻击者使用钓鱼网站收集印度国防人员的信息,这种做法和本次透明部落组织通过钓鱼页面收集StudentID信息的做法有很大的相似性。2。透明部落组织Windows系统攻击活动
  域名
  注册厂商
  注册日期
  KAVACHAPP。IN
  NameSilo,LLC
  20211213
  SUPREMOPORTAL。IN
  NameSilo,LLC
  20211108
  kavachapp〔。〕in域名属于透明部落组织的已知网络资产,曾在公开报告中被披露。
  supremoportal〔。〕in域名也曾被安全人员以推文的形式披露,需要注意的是,透明部落组织和SideCopy组织具有很强的关联性,两者可能属于同一组织或有较大关联。
  图13开源情报3。透明部落组织的多平台钓鱼攻击活动
  域名
  注册厂商
  注册日期
  伪装对象
  WELLINGTONGYMKHANACLUB。IN
  NameSilo,LLC
  20211126
  https:wellingtongymkhanaclub。co。in(为驻扎在惠灵顿的驻军提供娱乐和放松的俱乐部)
  Wellingtongymkhanaclub〔。〕in域名伪装成印度惠灵顿健身俱乐部官网,该俱乐部为驻扎在惠灵顿的驻军提供娱乐和放松等服务。
  此钓鱼网站打开后的形式和本次发现的分别针对移动和PC端的钓鱼网站相似,也是弹出重要提示提示框,点击后会进入一个提交会员号的钓鱼页面。因此该域名也应该属于本次透明部落组织的多平台钓鱼攻击活动。
  图14虚假惠灵顿健身俱乐部网站
  图15钓鱼页面4。其它疑似钓鱼域名
  域名
  注册厂商
  注册日期
  伪装对象
  CSDINDIA。IN
  NameSilo,LLC
  20220215
  https:csdindia。gov。in(食堂商店部是印度政府下属的国防部组织)
  KAVACHMAIL。IN
  NameSilo,LLC
  20220418
  https:kavach。mail。gov。in(Kavach为用户访问其政府电子邮件服务提供双重身份验证)
  RSIPUNE。IN
  NameSilo,LLC
  20211229
  https:www。rsipune。org(浦那的RajendraSinhji军队会议和研究所(RSAMI))
  这些域名虽然没有样本与之关联,也没有开源情报记录,但是其伪装的对象极具针对性,全部都是针对的印度政府和军队相关人员。三、归属研判
  能够将本次同时针对多个平台的新型攻击活动归属于透明部落组织,主要有两个方面的原因。首先主要是基于对Windows系统相关攻击样本的分析溯源。其次是基于对攻击者使用的攻击手法和攻击对象以及基础设施的分析。
  2022年11月3日,国外安全厂商Zscaler披露了APTC56(透明部落)使用新的TTPs和新工具来瞄准印度政府组织。其报告中分析的新工具和我们本次捕获的Windows系统相关攻击工具均为LimePad组件,且应该属于同一起攻击事件。
  图16Zscaler披露的LimePad组件
  图17本次发现的LimePad组件
  在本次攻击活动中攻击者使用钓鱼网站对印度军方人员实施定向攻击,其攻击手法和攻击对象均和透明部落组织相符。并且钓鱼网站的域名解析的IP地址也曾被透明部落历史攻击活动中使用的域名解析过。综合以上信息,我们将本次攻击活动归属于透明部落组织。四、总结
  透明部落组织一直是南亚地区比较活跃的APT组织,其主要针对印度军事人员、政府人员进行定向攻击。本次发现的针对多个平台的攻击活动,均使用了新型的攻击工具,且擅长利用钓鱼网站,说明了他们的攻击武器库在不断更新,攻击平台在逐渐增加,网络资产也在不断增加。
  附录IOC
  Android:
  b155c5b5e34fe9a74952ed84d6986b48
  173。249。38。99:3617
  https:govscholarships。incfm。php
  https:www。govscholarships。in
  https:www。govscholarships。inScholarshipPortal。apk
  PC:
  61dcf97244ab770fec9688cd11f3ddff
  3a142299eb85e60c0e52d34068d605ca
  548a0309e5fa3fc1beb83e68a70aaa45
  ac3f2c8563846134bb42cb050813eac8
  dc79801505b3663cd157ffbe53b0678b
  142。93。212。219
  139。59。23。88
  https:www。awesaps。incfm。php
  https:www。awesaps。inconfirmationslip。zip
  https:www。awesaps。inConfirmationID。rar
  https:www。awesaps。inConfirmationid。vhdx
  参考
  1)https:blog。cyble。com20220128indianarmypersonnelfaceremoteaCCesstrojanattacks
  2)https:infosecwriteups。comoperationalmethodologiesofcyberterroristorganizationtransparenttribe3389bdc1db3e
  3)https:cloudsek。comwhitepapersreportsmaliciousclonesofindianarmyappsusedinespionagecampaigntargetingarmypersonnel
  4)https:www。manavmitra。co。in?p16188
  5)https:www。pyabhaskar。co。inlocalgujaratahmedabadnewsafterthepartitionofindiapakistanthefamilystayedinpakistantheyoungmanjoinedhandswiththeisitomeetthefamily130369978。html
  6)https:ahmedabadmirror。comallegedspygotpeoplepakvisasviadiplomaticcontact81845617。html
  7)https:www。secrss。comarticles39368
  8)https:blog。talosintelligence。com202203transparenttribenewcampaign。html
  9)https:mobile。twitter。comJVPv5sIM3eFmGyistatus1547480724806447104
  10)https:www。zscaler。comblogssecurityresearchapt36usesnewttpsandnewtoolstargetindiangovernmentalorganizations

一个患有老年痴呆的人杀人了要坐牢吗?患老年痴呆的人不会杀人,他泥菩萨过河,自身难保怎么会杀人呢?老年痴呆的人杀人,构成犯罪。刑法第十八条规定特殊人员的刑事责任能力精神病人在不能辨认或者不能控制自己行为的时候造成危害结刚从监狱释放出来,面试好几家公司,都不要我上班,怎么办?你刚从监狱出来,存在着和社会的暂时脱节,并且身心和状态还没有完全调整到最佳,这个时候去面试只会处处碰壁。有前科固然是有绊脚石,但很多没有前科的人,不也是照样面试碰壁吗?我弟弟失业一小学生期末考试没考好对老师有影响吗?期末考试对孩子是一种考验,对老师是一种折磨。我刚刚经受完让人讨厌的期末考试!作为班主任,除了要保住自己的任教科目,还要祈求搭班老师的科目取得好成绩。这次期末考试第一场考数学,不知道老师工资应按教学成绩发放,而不是教龄和职称,大家觉得呢?这个观点是不正确的。一是不符合客观实际。拿教龄来说,老师的黄金教学年龄约为2545周岁,刚毕业时没经验,45岁以后精力体力都会下降,拿什么和年轻人去拼?谁都会老,况且教龄只是隔几年假如服刑期内得重病,需服用天价药维持生命,监狱会免费提供吗?不知道为啥你会提这样一个问题,带着这个问题,我查了查法条,跟律师朋友讨论了一下,下面,结合我的法律还有保险相关知识,简单答复你几点吧其实,这种情况也就二个方案吧方案一可选择申请保外倒信用卡真能倒出来一套房吗?当然能,有人甚至倒出了21套房子!美国有一位奇人,叫沃尔特卡瓦纳,手上有一千多张信用卡,总额度超过一千万人民币,这位奇人通过信用卡透支,购买了21处房产,现价值超过35亿,可以说是上海大学和湖南大学怎么选?是男生的话肯定选湖南大学,是女生的话,可以考虑上海大学。这里姑且不讨论学校实力和前景,湖南大学的区域在中部地区,上海大学在东部魔都,大学四年或者六年生活直接决定了你未来生活的人生观丈夫去世,女人再婚,多年后,女人去世,女人该和谁安葬在一起?旧社会为什么那么多的贞洁牌坊,就是因为有句古话好女不嫁二夫。这主要针对的是寡妇,对于寡妇的迫害,还有一个极其封建迷信的恐怖传说一个女人如果嫁两任男人,在女人死后,女人到了阴曹地府,住在贵阳老城区的都是些什么人?测试测试测试测试谢邀。我想老城区的房子应该有一些历史了吧?不知道住了几代人了,一代传一代传到现在还在继续着,也许有城市规划区找过那些住户,也许是舍不得,或者是拆迁价格谈不拢或者是其见过动物报复人的现象吗?这个我还真经历过,过去20多年了印象依然很深刻。那时我还上小学,8,9岁的样子,农村老家,夏天很热,晚上都在门口凉快,当时就看见一只黄鼠狼追着一只老鼠跑我们屋里去了,然后我和我哥就请问秦皇岛这个城市怎么样?适合外地人长期居住么?排外严重么?还排外严重不我们本地人不让外地人排出去就不错了从地理上讲秦皇岛北靠燕山南面朝向渤海,山水相依风水吉佳。东面与辽宁交界,西面300公里左右就到了北天京津,每到暑期京津来秦皇岛避暑饕餮
科莫多巨蜥的毒液到底有多可怕?2009年,一名31岁的渔民安瓦尔,在印尼科莫多岛上采摘水果,结果不小心从水果树上掉了下来,刚好踩到了一只巨型蜥蜴,蜥蜴瞬间就朝他扑了过去,咬住了他的腿,之后又咬住了他的手臂,身体武汉未来的房价会涨到100000元平米吗?这个问题的答案是肯定的!以目前的趋势,未来武汉房价必然达到10万的水平,只是时间长短的问题。2010年至2017年,短短七年间,武汉的房价已经翻了3番,目前,武汉部分高端楼盘如洞庭兰州青白石片区,中央公园怎么样?兰州北拓的黄金区域,目前基础交通还跟不上建设需要,交通滞后可能会成为十四五期间兰州青白石片区发展的的最大障碍!不过就兰州地理位置和城区格局而言,青白石片区是离主城区最近的待开发区域农民为什么不在国家统计失业范围之内?中国有四个儿子,大儿子叫工人,二儿子叫子弟兵,三儿子叫公务员,四儿子叫农民,所以四儿子就没有纳入统计失业包括养老金范围,因为四儿子有金山银山还有三分地。农民有土地,这是农民可以赖以农村成立社区是什么意思?很多农村驻有村委会办公室,同时也驻有社区管理委员会办公室,特别是在城市郊区的农村和街道的农村都同时设立了村委会和社区管理委员会,很多人弄不明白是怎么回事。那农村成立社区是什么意思呢农村里的剩男,为何一剩再剩呢?到底是什么原因?男女比例失调。计划生育只要一个孩子时,受封建思想影响,都拚命要男孩,等他们长大了,很难找到媳妇。一,农村姑娘远嫁,二,女孩见少,三,彩礼高,四,剩男挣钱少。我就一大龄剩男!个人亲身抖音付费直播试水,看直播要给钱了?我们应该如何思考?使劲收,最好是家人们看的话,一分钟100块钱。毕竟粉丝听话的很。毕竟人设都设计好了打PK,卖货摆错价格,怒亏2个亿回馈粉丝。没事就怼工厂,怼员工反正就是赔钱回馈粉丝。赔完还得补交税马上就要退休了,退休工资才3650元太少了,怎么办?3600不少了。我企业工龄32年,退休时退休金只有2200,涨了这么多年还不到3000。知足常乐吧!如果身体不好,这些钱也够生活了,如果身体还可以,就找一些力所能及的工作,打打工补南宁五象新区未来的发展潜力很大吗?五象新区无法成为国家级新区!!!目前看来,五象新区的潜力也就这样了。我们对比一下贵阳的贵安新区,贵安新区的面积是1700平方公里,由贵阳市的郊区和安顺市合并得来。是全国第8个国家级如果把三峡大坝加高10米,截留更多的洪水,可行吗?我国的三峡大坝,作为当今世界上最大的水利枢纽工程,位于湖北省宜昌市上游,距下游葛洲坝水电站38公里,三峡大坝全长2309米高185米,呈梯形形状,集发电旅游航运调控洪水于一身。三峡大家有经历过亲人去世吗?是怎样走出痛苦和想念的?2018年9月1日下午3点8分,我的妻子在医院里停止了呼吸。她的眼睛没有闭上,我流着泪,帮她合上了双眼。我永远失去了我最亲近的爱人,孩子永远的失去了妈妈。一位好妻子,好女儿,好姑妈
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网