利用虚假网站在中国传播的FatalRAT通信分析_第1页
利用虚假网站在中国传播的FatalRAT通信分析_第2页
利用虚假网站在中国传播的FatalRAT通信分析_第3页
利用虚假网站在中国传播的FatalRAT通信分析_第4页
利用虚假网站在中国传播的FatalRAT通信分析_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一概述近日,观成安全研究团队发现了一个使用木马安装程序来传递FatalRAT恶意软件的攻击活动。此次活动主要针对中国大陆及香港和台湾地区的华语人群,攻击者通过在Google搜索结果中植入购买的误导性广告,来诱骗受害者访问恶意的虚假网站如,从而下载FatalRAT远控木马。该远控木马全程使用TCP协议与C&C服务器进行通信,并使用异或、加法运算以及Zlib将数据进行加密和压缩后传输。二执行流程表21样本信息表样本名称Firefox-x64.msi样本MD53DAC2A16F023F9F8C7F8C40937EE54BBA5E82F47威胁类型远控木马文件类型MaliciousMSIinstaller该样本的执行流程分为四个阶段。第一阶段,执行木马安装程序MSI文件并释放多个加载FatalRAT所需组件(sccs.exe、libpng13.dll、Micr.jpg等);第二阶段,通过sccs.exe程序加载libpng13.dll,在内存中加载Micr.jpg(shellcode),shellcode的功能是释放并执行下一段DLL;第三阶段,第二阶段的DLL解密出最终载荷FatalRAT,并将其中加密的配置文件作为参数传递给FatalRAT的SVP7导出函数;第四阶段,FatalRAT将窃取的数据使用自定义方式加密后,通过TCP协议和C2服务器的8081端口通信,进行数据传输。

图2-1样本执行流程三通信过程FatalRAT执行后,加密获取到的信息,通过TCP协议上传给C2服务器;C2服务器收到上线包后会发送控制指令,其支持的控制指令功能有捕获按键信息、终止浏览器进程并窃取或删除其存储的数据、下载并执行一个文件和执行shell命令等;受害机收到控制指令后将执行结果回传到C2服务器上。图3-1通信过程3.1

上线包样本获取主机名、用户名、CPU信息、安装时间、和DLL传递的参数,将获取到的信息进行多次加密处理(1.逐字节加121;2.逐字节异或0x15;3.Zlib压缩),加密后通过TCP协议上传到C2服务器。图3-2上线包图3-3获取的信息3.2控制指令

模拟服务器下发指令0x6B,获取当前进程和获取发送键盘记录情况,如下图所示,该木马可以正常解析并执行控制指令。图3-4服务器下发控制指令,Fatal回传执行结果图3-4解密后的数据3.3数据格式客户端-->服务端客户端发送给服务器的数据由3字节的硬编码数据“535609”、4字节压缩后的数据长度、4字节解压后的数据长度和4字节的固定数据“A6B71200”组成。如下图所示,样本收集了受害机的用户名、主机名和CPU信息等,构造上线包并发送给服务器。图3-5数据构造图3-6数据构造举例服务端-->客户端服务器发送给客户端的控制指令数据由15字节的头部和1字节的控制指令构成。数据构造如下图所示。图3-7数据构造图3-8控制指令构造举例四产品检测观成瞰云(ENS)—加密威胁智能检测系统能够对FatalRAT远控木马的恶意TCP流量进行检出。图4-1TCP协议加密流量检测五总结从2022年8月到2023年初,攻击者利用Google搜索结果中植入的虚假网站链接在中国境内传播FatalRAT木马,这种使用谷歌广告作为分发和传播恶意程序的活动数量近年来持续增加,攻击手法虽然老套,但依然十分奏效。此次攻击采用TCP自定义加密通信,目前利用TCP等协议承载自定义加密载荷进行攻击的恶意软件活动、APT组织和各类黑客工具层出不

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论