国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

Kraken: 無文件APT攻擊濫用Windows錯誤報告服務

安全
研究人員分析發現Kraken攻擊濫用濫用Windows錯誤報告服務,疑與APT 32相關聯。

9月17日,研究人員發現一個名為Kraken 新攻擊活動,會將payload 注入Windows Error Reporting (WER,Windows 錯誤報告)服務中作為繞過機制。

[[345890]]

WER 服務(WerFault.exe)一般是在有與操作系統、Windows特征、和應用程序相關的錯誤產生時才會被調用。當受害者看到WerFault.exe 運行時,會認為有錯誤產生,實際上在本次攻擊事件中是被攻擊了。

誘餌文件

9月17日,研究人員發現一起利用魚叉式釣魚攻擊來傳播含有惡意文檔的zip文件的攻擊活動。惡意文件“Compensation manual.doc” 偽裝成含有關于員工賠償的文檔:

 

圖 1: 惡意誘餌文檔

文件中含有一個image 標簽(“INCLDEPICTURE“)會連接到yourrighttocompensation[.]com,并下載一個文檔模板的圖像。

 

圖 2: 嵌入文檔中的Image tag

 

圖 3: yourrighttocompensation 網站

yourrighttocompensation 網站域名是2020年6月5日注冊的,文檔的創建時間為2020年6月12日。這表明這是同一攻擊的2個部分。事實上,研究人員還發現了一個惡意宏,惡意宏使用修改的CactusTorch VBA模塊來執行shellcode。CactusTorch 使用DotNetToJscript 技術來加載.NET 編譯的二進制文件到內存中,并從vbscript 執行。

圖4就是攻擊者使用的宏內容,有AutoOpen(自動打開)和 AutoClose(自動關閉)函數。AutoOpen 負責顯示錯誤消息,而AutoClose 負責執行主要活動。

圖 4: 宏內容

如圖4所示,十六進制的序列號對象中含有加載到內存中的.NET payload。然后,宏定義了一個記錄類(entry class),值為Kraken.Kraken。該值有2個部分,用.隔開:分別是.Net 加載器的名字和目標類的名字。

然后回創建一個序列化BinaryFormatter 對象并使用BinaryFormatter 的反序列號函數將對象反序列化。最后,通過調用DynamicInvoke來加載.Net payload 到內存中并執行。

Kraken加載器

加載的payload是一個名為Kraken.dll 的.Net DLL,編譯時間為2020年6月12日。該DLL是一個加載器,會注入嵌入的shellcode到WerFault.exe中。

加載器有2個主類:Kraken 和Loader。

圖 5: Kraken.dll

Kraken 類中含有要注入到目標進程的shellcode,目標進程在WerFault.exe中進行了定義。它只有一個功能就是調用Loader 類的Load 函數和目標進程作為參數。

圖 6: Kraken class

Loader 類負責調用Windows API來注入shellcode到目標進程中。

圖 7: Load函數

執行進程注入的步驟如下:

· StartProcess 函數調用CreateProcess Windows API,其中dwCreateFlags 的值為800000C;

· FindEntry調用ZwQueryInformationProcess 來定位目標進程的基址;

· CreateSection 調用 ZwCreateSection API 來在目標進程中創建一個section;

· 調用ZwMapViewOfSection 來綁定該section 到目標進程中,通過調用CopyShellcode 來復制shellcode;

· MapAndStart 通過調用WriteProcessMemory和ResumeThread 來完成進程注入。

ShellCode 分析

研究人員使用HollowHunter復制出了注入到WerFault.exe 的shellcode。該DLL 會在多個線程中執行惡意活動,因此很難分析。

DLL的執行是通過調用“DllEntryPoint”,而“DllEntryPoint”會調用Main 函數。

圖 8: Main進程

Main進程會調用DllMain,DllMain會創建一個線程來在同一進程環境下的新線程中執行其他功能。

圖9: Dll main

創建的線程首先會執行反分析檢查來確保沒有運行在沙箱或調試器等分析環境中。

在執行完反分析檢查后,會在新線程內創建最后的shellcode。這部分使用的import 調用是經過混淆的,會通過調用“Resolve_Imports” 函數來動態解析。

該函數會使用LoadLibraryEx 獲取kernel32.dll 的地址,然后進入循環來提取12個import。

圖 14: Resolve_Imports

研究人員使用 libpeconv 庫來獲取解析的API 調用列表。下面是import的列表:

· VirtualAlloc

· VirtualProtect

· CreateThread

· VirtualAllocEx

· VirtualProtectEx

· WriteProcessMemory

· GetEnvironmentVariableW

· CreateProcessW

· CreateRemoteThread

· GetThreadContext

· SetThreadContext

· ResumeThread

在解析完必須的API 調用后,會使用VirtualAlloc 創建一個內存區域,然后調用“DecryptContent_And_WriteToAllocatedMemory” 來解密final shellcode的內容并寫入創建的內存中。

然后,調用VirtualProtect 來修改對分配的內存的保護以確保其可以執行。最后,調用CreateThread 來在新線程內調用final shellcode。

圖 15: 解析Imports和創建新線程

Final Shell code

Final shellcode是一個指令集合,用來對硬編碼的域名進行HTTP 請求來下載惡意payload 并注入到進程中。

首先,調用LoadLibraryA 來加載Wininet API:

圖 16: 加載Wininet

然后,構建發起HTTP 請求所必須的函數調用集,包括InternetOpenA、InternetConnectA、InternetOpenRequestA 和 InternetSetOptionsExA:

圖 17: HttpOpenRequestA

然后,創建一個HTTP 請求并通過調用HttpSendrequestExA 來發送。請求的URL 是http://www.asia-kotoba[.]net/favicon32.ico :

圖 18: HttpSendRequestExA

然后檢查HTTP 請求是否成功。如果HTTP 請求不成功,就調用ExitProcess 來停止該進程。

圖 19: 檢查HTTP請求成功

如果HTTPSendRequestExA 的返回值是true,也就是說請求是成功的,代碼會繼續下一步。

 

然后調用VirtualAllocExA 來分配內存區域,并調用InternetReadFile 來讀取數據并寫入到分配的內存中。

圖 20: InternetReadFile 調用

最后,進入分配的內存區域來執行。

由于URL 已經無法訪問,因此無法提取shellcode進行進一步分析。

APT32?

目前還沒有關于該攻擊所屬攻擊組織的足夠證據。但研究人員發現了一些與APT 32相關聯的證據。APT32 以使用CactusTorch HTA來釋放Denis Rat 變種而知名。但是因為無法獲得final payload因此無法進一步分析。用來保存惡意文件和文檔的域名的注冊地址為胡志明市,而APT 32也是位于胡志明的。因此,研究人員分析初步判斷該攻擊活動與APT 32有關聯。

圖 21: 嘗試連接遠程站點的誘餌文件

本文翻譯自:https://blog.malwarebytes.com/malwarebytes-news/2020/10/kraken-attack-abuses-wer-service/如若轉載,請注明原文地址

【編輯推薦】

 【責任編輯:姜華 TEL:(010)68476606】

責任編輯:姜華 來源: 嘶吼網
相關推薦

2018-11-23 14:50:30

Windows 10錯誤報告服務

2010-04-01 09:25:43

Windows 7錯誤報告

2009-12-22 09:11:59

Windows 7錯誤報告

2009-09-02 17:20:55

Linux郵件服務器

2010-03-26 08:51:39

Windows 7錯誤報告

2023-01-09 13:35:16

Windows錯誤報告

2012-07-13 11:05:10

ubuntu12.04

2009-12-10 16:46:06

PHP error_r

2023-01-05 15:22:03

2014-03-31 10:11:49

2023-04-14 11:18:48

2024-07-22 16:26:47

2018-12-19 08:52:55

無文件攻擊信息安全惡意代碼

2010-04-28 09:59:31

Windows Ser組策略

2025-06-11 01:00:00

2012-11-27 14:43:55

Visual Stud

2022-03-25 11:53:11

Telegram網絡犯罪分子惡意軟件

2015-12-08 14:42:52

2022-03-25 14:21:04

APT漏洞安全

2013-04-25 11:04:42

點贊
收藏

51CTO技術棧公眾號

神马影视一区二区| 色老太综合网| 欧美久久一区二区三区| 亚洲承认在线| 欧美日韩免费网站| 国产在线播放一区二区| 精品久久久久久久无码 | 国产在线精品一区在线观看麻豆| 97成人超碰免| 日韩欧美三区| 久久久久久网址| 在线看av的网址| 国产日产精品_国产精品毛片| 国产精品久久久久桃色tv| 欧美日韩免费观看一区二区三区| 日韩av片网站| 国产成人精品一区二区三区网站观看 | 久久影院模特热| 国产精品三级a三级三级午夜 | 中文字幕av资源一区| 91色在线视频| 99综合久久| 日韩欧美国产高清91| 在线观看18视频网站| 日韩毛片免费看| 韩国精品一区二区| 欧洲一区二区在线观看| 欧美一区二区三区另类| 中文字幕久热精品在线视频| www免费在线观看| 一区二区三区在线观看动漫| 亚洲一区二区精品在线观看| 97香蕉超级碰碰久久免费软件| 成人精品福利| 亚洲国产经典视频| 久久久国产精华液999999| 欧美视频成人| 日韩有码片在线观看| 国产精品久久在线观看| 国产精品美女久久久久久不卡| 欧美精品一区二区三区国产精品| 国产精品13p| 日韩欧美国产电影| 韩国久久久久久| 精品国产欧美一区二区| 川上优的av在线一区二区| 国产精品国产三级国产aⅴ无密码| 日韩精品一区在线视频| 久久免费大视频| 成人黄色生活片| xnxx国产精品| 免费人成在线观看播放视频 | xxxx影院| 亚洲丰满少妇videoshd| 少妇一级淫免费播放| 国产成人精品影视| 91九色在线视频| 国产亚洲成年网址在线观看| 白浆在线视频| 蜜桃麻豆www久久国产精品| 久久噜噜亚洲综合| 日本一区视频在线观看| 中文字幕免费一区| eeuss影院www在线播放| 久久久免费av| 99日韩精品| 国产精品wwwww| 欧美日韩在线免费视频| 欧美freesex黑人又粗又大| 亚洲免费一在线| 国产欧美日韩精品一区二区免费| 999热视频| 亚洲丝袜美腿综合| 成人免费视屏| 亚洲最大在线视频| 涩涩涩在线视频| 国产91视频一区| 欧美成人精品h版在线观看| 亚洲一级影院| 18视频在线观看娇喘| 亚洲毛片一区| 视频免费裸体网站| 欧美另类极品videosbest最新版本| 亚洲国产精品日韩专区av有中文| 亚洲熟妇无码一区二区三区| 欧美日韩综合视频| 欧美高跟鞋交xxxxxhd| 日韩精品午夜| 免费观看国产视频在线| 欧美日韩精品国产| 在线观看欧美日韩电影| 久久成人精品视频| 国内精品久久久久久99蜜桃| 人猿泰山h版在线观看| 欧美国产日韩视频| 18成人在线视频| 欧美高清一区| 午夜在线视频播放| 久久国产精品精品国产色婷婷| 欧美丝袜第一区| 久久99青青| 九色中文视频| 久久亚洲精品网站| 国产乱一区二区| 丝袜中文在线| 水蜜桃亚洲一二三四在线| 欧美午夜www高清视频| 视频国产一区| 高清日韩av电影| 中文字幕亚洲激情| 精品高清美女精品国产区| 亚洲影视综合| 国产精品亚洲综合在线观看 | 草草草视频在线观看| 日韩欧美美女一区二区三区| 三级不卡在线观看| 香蕉av一区| www国产亚洲精品| 欧美福利视频一区| 亚洲国产成人自拍| 国产成人一二| 国产a级片网站| 日韩亚洲欧美成人一区| 成人免费高清视频| 亚洲裸体俱乐部裸体舞表演av| 韩国理伦片久久电影网| 7878视频在线观看| 91九色在线免费视频| 日韩女优制服丝袜电影| 国产福利一区在线观看| 欧美日韩免费看片| 国产v亚洲v天堂无码久久久| 韩国欧美亚洲国产| 精品婷婷伊人一区三区三| 91影院成人| 久草在线新视觉| 丁香六月激情婷婷| 美女黄色片网站| 久久66热这里只有精品| 国产精品原创巨作av| 亚洲欧美日韩国产一区二区| 免费看欧美美女黄的网站| 精品一区二区免费在线观看| 国产一区 二区| 免费久久久久久久久| 欧美电影免费观看高清| 99精品国产一区二区青青牛奶| 亚洲婷婷免费| 国产美女主播视频一区| 国产一区二区美女| cao在线视频| 欧美精品高清| 国产日韩电影| free欧美| 88久久精品| 天堂网av成人| 欧美先锋资源| 久久夜色电影| 九九热线有精品视频99| 97久久精品一区二区三区的观看方式 | 国产精品xxx| 神马午夜在线视频| 日本精品在线| 福利片在线观看| 1pondo在线播放免费| 中文字幕中文字幕在线中文字幕三区| 免费成人午夜视频| 日韩系列在线| 亚洲成人五区| 亚洲综合av一区二区三区| 男女啪啪在线观看| 色婷婷综合久久久中字幕精品久久| 91在线成人| 国产精品扒开腿做爽爽爽软件| 日本vs亚洲vs韩国一区三区二区| 国产成人亚洲精品青草天美| 亚洲天堂精品在线观看| 欧美成人猛片aaaaaaa| 久久久久成人精品| 香蕉久久免费影视| 色哟哟在线观看| 91成人在线精品视频| 久久久夜精品| 一区二区三区影院| 日韩亚洲一区二区| 欧美极品色图| 粉嫩aⅴ一区二区三区四区| 日韩精品一二三| 免费日韩视频| 国产精品视频九色porn| av成人免费在线| 91麻豆福利精品推荐| 国产精品成人免费| 波多野结衣中文字幕一区二区三区| 97久久精品人人做人人爽50路| 亚洲美女在线国产| 在线播放亚洲激情| 北条麻妃69av| 免费亚洲电影| 亚洲国产美女|