《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 疑似APT組織UNC1151針對烏克蘭等國的攻擊活動分析

疑似APT組織UNC1151針對烏克蘭等國的攻擊活動分析

2022-03-18
來源:互聯網安全內參
關鍵詞: APT組織

  背景

  UNC1151是疑似具有東歐國家背景的APT團伙,該APT組織與“Ghostwriter”攻擊活動相關。2020年,國外安全廠商Mandiant(前身為FireEye)披露“Ghostwriter”攻擊活動[1]。該活動至少自 2017 年 3 月開始,行動主要針對立陶宛、拉脫維亞和波蘭等國,攻擊者在這些國家散播具有反北約組織(NATO)立場觀點的內容,攻擊者通常借助網站入侵和偽造電子郵件賬號傳播虛假內容,偽造的內容還包括來自軍方官員的虛假信件。此后,Mandiant觀察到UNC1151組織發起與“Ghostwriter”相似的攻擊活動,攻擊活動涉及波蘭官員和德國政客,Mandiant認為UNC1151組織為一個新的APT組織[2]。2021年11月,Mandiant發布報告將該組織歸屬于東歐某國政府[3]。

  2022年2月,俄烏沖突爆發后,烏克蘭計算機應急響應小組(CERT-UA)和烏克蘭國家特殊通訊和信息保護局(SSSCIP Ukraine)發布釣魚郵件警報,警報涉及 UNC1151針對烏克蘭武裝部隊成員的私人電子郵件賬戶的廣泛網絡釣魚活動。3月1日,Proofpoint披露攻擊者利用疑似被竊取的烏克蘭軍隊人員郵箱,向參與管理逃離烏克蘭的難民后勤工作的歐洲政府人員發起釣魚攻擊[4],攻擊手法與UNC1151此前攻擊活動相似。

  概述

  近日,奇安信威脅情報中心紅雨滴團隊在社交平臺上發現有安全研究員發布一個針對烏克蘭的攻擊樣本。

  烏克蘭CERT也于3月7日發布通告,將該攻擊樣本歸屬為UNC1151[5]。該樣本使用的攻擊手法與UNC1151之前被披露的攻擊手法有些不同。經過深入挖掘,我們發現此類攻擊樣本至少從2021年9月開始出現,攻擊目標涉及烏克蘭、立陶宛等國,同時在早期樣本中發現了與UNC1151歷史攻擊活動的相似之處。

  樣本信息

  本次獲取的初始樣本為дов?дка。zip,“дов?дка”是烏克蘭語“證書”的意思,壓縮包內部為dovidka.chm,chm全稱Compiled Help Manual,是微軟新一代的幫助文件格式,利用HTML作源文,把幫助內容以類似數據庫的形式編譯儲存,也就是被編譯并保存在一個壓縮的HTML格式。當我們雙擊文件時,微軟默認使用HTML幫助執行程序打開并顯示相關內容。

  誘餌內容為一張圖片,圖片頂部為烏克蘭總統辦公室,烏克蘭內閣以及烏克蘭安全的標志,標題翻譯為中文為“我該怎么辦?。圖片中的具體內容為”有關戰爭的一些安全建議“。當我們打開此文件時會執行HTML代碼,解壓縮dovidka.chm得到內嵌的html代碼。

  樣本分析

  HTML

  HTML中包含兩段代碼,一段為js代碼,用于顯示誘餌內容,另一段為vbs代碼。vbs代碼經過混淆,執行的功能主要為釋放ignit.vbs并調用WScript.exe執行。

  VBS

  釋放的ignit.vbs也經過混淆,主要執行三個函數,分別釋放core.dll, desktop.ini, Windows Prefetch.lnk。

  desktop.ini調用”C:\Windows\Microsoft.NET\Framework\v4.0.30319\regasm.exe“加載core.dll

  Windows Prefetch.lnk 用于持久化。

  core.dll

  core.dll為ConfuserEx加殼的C#程序,脫掉殼之后進行反編譯得到代碼,RegisterClass與UnRegisterClass 功能相同,實現數據的內存加載。

  兩個數組存儲需要內存加載的數據。

  將數組中的數據解壓并寫入分配的可執行內存中。

  然后創建線程執行。

  內存加載的代碼主要分為兩個部分,第一部分為dll loader,用于加載第二部分的dll,dll為開源的后門程序MicroBackdoor[6]。后門首先從conf段中獲取到C2地址xbeta.online和端口(8443)并建立連接。

  成功與服務器連接后獲取服務器下發的指令并執行,指令包含獲取本機信息,執行程序,反彈shell,上傳下載文件等常規遠控功能,值得一提的是與原版程序的指令相比,此樣本添加了截屏的功能。

  關聯分析

  經過深入挖掘,我們發現其他三個同源樣本,均為chm文件。

  與此次針對烏克蘭的攻擊樣本一樣,chm文件中的js代碼加載顯示誘餌內容,chm中的vbs代碼釋放后續vbs腳本并執行,誘餌內容分別如下。

  樣本cert.chm顯示證書圖片。

  樣本Isakymas_V-2701.chm顯示的內容為立陶宛”對工人進行 COVID-19 強制篩查提出了新要求。“

  樣本Operativna_informacia.chm誘餌內容為烏克蘭與COVID-19相關的信息。

  這幾個樣本攻擊流程與前面分析的樣本基本一致:chm文件執行釋放的vbs腳本,再由vbs腳本釋放作為Loader的dll,并通過在開機啟動目錄下創建鏈接文件實現持久化。釋放的dll是經過Confuser加殼的C#文件,負責解密后門程序,并在內存中加載并執行后門。

  在上面同源樣本中,cert.chm與Operativna_informacia.chm釋放的vbs腳本一樣。并且值得注意的是,dll加載的后門并不限于在此次攻擊樣本中所觀察到的Microbackdoor。在樣本Isakymas_V-2701.chm中,攻擊者使用的后門為Cobalt Strike的Beacon木馬,這意味著攻擊者有一套成熟的代碼框架適配不同的后門程序,以生成最終的攻擊樣本。

  在早期樣本Operativna_informacia.chm里,chm包含的vbs代碼還沒有進行混淆處理,我們得以發現這批攻擊樣本與UNC1151此前攻擊活動的相似之處。Vbs代碼中有如下指令用于解碼并執行釋放的vbs腳本。

  而在此前Mandiant披露UNC1151針對烏克蘭的一次攻擊活動中[2],也出現了基本一樣的指令。

  此外,這些攻擊樣本持久化所執行的指令也與之前的攻擊活動相同,均是通過wscript執行vbs腳本,只是建立持久化的方式不同。樣本Operativna_informacia.chm在開機啟動目錄下寫入鏈接文件”Network access center.lnk“,鏈接文件的指令如下,其中desktop.ini實際上是vbs腳本。

  總結

  APT組織攻擊一直以來對于國家和企業來說都是一個巨大的網絡安全威脅,通常由某些人員精心策劃,針對特定的目標。出于商業或政治動機,針對特定組織或國家,并要求在長時間內保持高隱蔽性進行攻擊。

  奇安信紅雨滴團隊預測,未來會出現各種以俄烏熱點問題為誘餌的惡意文件以及APT攻擊。因此,奇安信紅雨滴團隊在此提醒廣大用戶,切勿打開社交媒體分享的來歷不明的鏈接,不點擊執行未知來源的郵件附件,不運行標題夸張的未知文件,不安裝非正規途徑來源的APP。做到及時備份重要文件,更新安裝補丁。

  若需運行,安裝來歷不明的應用,可先通過奇安信威脅情報文件深度分析平臺(https://sandbox.ti.qianxin.com/sandbox/page)進行判別。目前已支持包括Windows、安卓平臺在內的多種格式文件深度分析。

  目前,基于奇安信威脅情報中心的威脅情報數據的全線產品,包括奇安信威脅情報平臺(TIP)、天擎、天眼高級威脅檢測系統、奇安信NGSOC、奇安信態勢感知等,都已經支持對此類攻擊的精確檢測。




微信圖片_20220318121103.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美天堂亚洲电影院在线播放| 亚洲国产另类久久久精品极度| 在线亚洲国产精品网站| 久久婷婷国产麻豆91天堂| 国产精品高潮呻吟| 亚洲国产中文字幕在线观看| 欧美在线视频网站| 国产精品日日摸夜夜添夜夜av| 亚洲高清不卡av| 国产日韩欧美亚洲一区| 在线性视频日韩欧美| 欧美日韩精品在线| 欧美裸体一区二区三区| 裸体丰满少妇做受久久99精品| aa日韩免费精品视频一| 99国产精品99久久久久久| 国产亚洲成av人片在线观看桃| 久久精品国产视频| 国产精品午夜在线观看| 欧美国产在线观看| 久久精品国产清高在天天线| 一区二区三区日韩欧美| 亚洲成色999久久网站| 国产精品高精视频免费| 国产香蕉97碰碰久久人人| 亚洲欧美日韩国产综合| 午夜精品一区二区三区在线播放| 久久手机精品视频| 亚洲一区二区三区在线看| 亚洲欧洲一区二区三区| 久久精品一区二区三区四区| 欧美日韩国产成人在线观看| 亚洲字幕在线观看| 中日韩美女免费视频网站在线观看| 欧美日韩成人一区二区三区| 欧美视频中文一区二区三区在线观看| 日韩亚洲成人av在线| 国产精品第三页| 欧美精品在欧美一区二区少妇| 黄色另类av| 国产精品久久久91| 樱桃视频在线观看一区| 欧美日韩日本视频| 欧美日韩亚洲精品内裤| 国产精品爱啪在线线免费观看| 亚洲自拍偷拍一区| 一本在线高清不卡dvd| 亚欧成人精品| 久久久精品2019中文字幕神马| 欧美日韩国产综合视频在线观看| 亚洲精品视频一区| 国产精品黄视频| 亚洲动漫精品| 亚洲欧美日本国产有色| 国产农村妇女毛片精品久久麻豆| 欧美日韩视频在线一区二区观看视频| 欧美日韩午夜激情| 亚洲精品国产拍免费91在线| 欧美午夜电影在线观看| 一区二区三区回区在观看免费视频| 久久精品夜色噜噜亚洲a∨| 国产精品一区二区在线观看不卡| 老司机成人在线视频| 亚洲电影在线看| 免费欧美日韩国产三级电影| 亚洲欧洲日产国产网站| 欧美mv日韩mv亚洲| 欧美午夜精品理论片a级大开眼界| 两个人的视频www国产精品| 亚洲性视频网址| 欧美日产国产成人免费图片| 国产区在线观看成人精品| 国产精品成av人在线视午夜片| 国产一区二区日韩| 午夜国产不卡在线观看视频| 免播放器亚洲一区| 欧美一区二区三区电影在线观看| 亚洲视频精选在线| 国产欧美日韩不卡| 亚洲色在线视频| 亚洲尤物视频网| 国语自产在线不卡| 麻豆国产精品va在线观看不卡| 一区三区视频| 亚洲视频福利| 亚洲欧美国产视频| 欧美日韩国产亚洲一区| 国产日韩精品在线播放| 亚洲男同1069视频| 亚洲在线国产日韩欧美| 一区精品久久| 欧美精品色综合| 国产精品三级视频| 在线日韩欧美| 午夜精品免费| 欧美日韩精品在线| 久久这里有精品15一区二区三区| 国产精品免费观看在线| 久久欧美肥婆一二区| 亚洲人精品午夜| 久久精品国产欧美激情| 久久一区二区三区国产精品| 一区二区欧美日韩视频| 欧美亚州在线观看| 国产日韩综合| 极品尤物av久久免费看| 一区二区三区视频在线观看| 久久国产精品久久国产精品| 午夜国产一区| 中国亚洲黄色| 国产亚洲欧美色| 久久久噜噜噜久久中文字幕色伊伊| 一卡二卡3卡四卡高清精品视频| 国产精品国产a| 精品二区久久| 亚洲黄色在线| 欧美日韩国产影片| 亚洲人成精品久久久久| 欧美一区二区三区在线播放| 亚洲精品一区二区在线观看| 国产精品久久999| 国产一区二区三区的电影| 欧美激情一区二区三区在线视频观看| 国产精品二区在线观看| 欧美日韩国产高清视频| 欧美国产视频在线观看| 久久成人这里只有精品| 亚洲国产精品成人一区二区| 国产精品毛片a∨一区二区三区| 国产精品国产三级欧美二区| 国产亚洲一区二区三区在线观看| 一区二区三区高清视频在线观看| 欧美视频福利| 一区二区三区视频在线观看| 亚洲一区亚洲二区| 一本到高清视频免费精品| 亚洲人成小说网站色在线| 久久国内精品自在自线400部| 欧美视频中文字幕| 精品成人在线视频| 欧美另类videos死尸| 欧美日韩一区二区三区免费| ●精品国产综合乱码久久久久| 国产欧美日韩三区| 亚洲欧美一区二区精品久久久| 老司机亚洲精品| 久久亚洲视频| 老**午夜毛片一区二区三区| 久久久免费精品| 午夜视频一区| 中文久久乱码一区二区| 亚洲欧美另类中文字幕| 亚洲精品乱码久久久久久黑人| 亚洲在线免费视频| 久久免费少妇高潮久久精品99| 亚洲女同同性videoxma| 亚洲人线精品午夜| 欧美精品久久99久久在免费线| 麻豆精品国产91久久久久久| 亚洲精品美女久久7777777| 欧美影视一区| 欧美日韩视频一区二区| 欧美精品久久久久久久久老牛影院| 国产精品av免费在线观看| 在线免费高清一区二区三区| 久久国产精品久久w女人spa| 国产精品久久久久av免费| 99国产精品99久久久久久粉嫩| 亚洲香蕉伊综合在人在线视看| 美女国产精品| 欧美视频在线视频| 亚洲高清视频中文字幕| 国产一区二区三区丝袜| 精品69视频一区二区三区| 国产日韩精品久久久| 欧美日韩午夜在线| 欧美日韩一区二区视频在线观看| 久久亚洲风情| 亚洲小说欧美另类社区| 国产精品一区在线观看| 久久久久9999亚洲精品| 一区二区三区.www| 国产精品99久久久久久白浆小说| 激情视频一区二区三区| 久久av一区| 亚洲欧美日韩精品综合在线观看| 欧美日韩综合久久| 久久成人精品电影| 亚洲一区二区三区四区视频| 欧美一区成人| 国产精品成人久久久久| 夜夜嗨av一区二区三区免费区| 国产精品99久久久久久有的能看| aa国产精品| 国产精品免费网站在线观看| 欧美a级片网站| 欧美精品在线一区二区| 国产欧美精品在线| 亚洲一区综合| 久久亚洲欧洲| 欧美午夜一区| 免费一级欧美在线大片| 六月天综合网| 韩国一区二区在线观看| 欧美天天视频| 亚洲高清一区二| 亚洲少妇在线| 欧美~级网站不卡| 在线中文字幕日韩| 亚洲伊人第一页| 亚洲人成艺术| 欧美日韩精品一本二本三本| 国产小视频国产精品| 91久久国产综合久久91精品网站| 美女视频一区免费观看| 国产欧美日韩一级| 免费成人高清在线视频| 国产一区二区丝袜高跟鞋图片| 亚洲一区二区三区高清不卡| 国产亚洲欧美一区二区| 黄色成人在线| 欧美人成免费网站| 国产一区免费视频| 韩日成人在线| 日韩一本二本av| 久久久精品午夜少妇| 亚洲欧美日韩天堂一区二区| 亚洲伊人伊色伊影伊综合网| 欧美激情一区二区三区在线视频| 欧美精品性视频| 在线观看福利一区| 欧美日韩一区视频| 久久中文字幕一区二区三区| 国产一区在线看| 亚洲第一免费播放区| 日韩网站在线| 亚洲一区二区三区中文字幕| 亚洲一区二区三区色| 国产精品成av人在线视午夜片| 欧美日韩亚洲系列| 亚洲欧洲日本专区| 鲁大师成人一区二区三区| 欧美成人国产一区二区| 久久精品国产99国产精品澳门| 在线看国产一区| 国产午夜亚洲精品不卡| 亚洲黄色影院| 香蕉成人伊视频在线观看| 国产精品chinese| 日韩午夜在线电影| 鲁大师成人一区二区三区| 亚洲一区二区久久| 欧美视频在线观看 亚洲欧| 在线一区二区三区四区五区| 欧美一级欧美一级在线播放| 一本到12不卡视频在线dvd| 欧美精品久久一区| 亚洲蜜桃精久久久久久久| 亚洲成色www久久网站| 韩国精品一区二区三区| 好看的日韩av电影| 欧美福利影院| 国产精品久久久久久户外露出| 欧美日韩国产一区精品一区| 久久精品国产亚洲高清剧情介绍| 国产精品推荐精品| 亚洲一区二区av电影| 欧美精彩视频一区二区三区| 亚洲永久在线| 国产精品久久久久久久午夜| 国产精品成人免费视频| 在线观看久久av| 国产性猛交xxxx免费看久久| 国产精品一区二区在线| 欧美视频二区| 欧美午夜不卡| 亚洲综合色在线| 亚洲成色777777女色窝| 亚洲男同1069视频| 狠狠色综合网站久久久久久久| 亚洲黄色成人久久久| 国产精品一区在线播放| 性伦欧美刺激片在线观看| 欧美永久精品| 国产精自产拍久久久久久| 在线观看欧美日韩国产| 亚洲综合清纯丝袜自拍| 国产日韩免费| 欧美黄色成人网| 欧美亚洲在线视频| 亚洲精品一区二区在线观看| 国产综合色一区二区三区| 欧美色一级片| 欧美日韩国产色站一区二区三区| 国产一区二区三区高清播放| 亚洲国产精品高清久久久| 欧美在线观看一二区| 久久精品九九| 久久日韩粉嫩一区二区三区| 久久久久国产精品一区| 国产在线视频欧美一区二区三区| 国产模特精品视频久久久久| 欧美区视频在线观看| 亚洲精品久久嫩草网站秘色| 黄色精品在线看| 国产精品毛片在线| 久久久久一区二区三区四区| 亚洲一区二区影院| 国产亚洲欧美日韩日本| 欧美日韩精品二区第二页| 亚洲电影在线看| 一个人看的www久久| 久久国产一二区| 亚洲天天影视| 国产精品美女一区二区在线观看| 欧美日韩综合在线免费观看| 国产精品一香蕉国产线看观看| 亚洲精品国产拍免费91在线| 亚洲性感美女99在线| 尤物九九久久国产精品的特点| 亚洲日本中文字幕免费在线不卡| 国产精品超碰97尤物18| 国产精品免费aⅴ片在线观看| 欧美系列一区| 亚洲免费一在线| 亚洲欧美一区二区三区久久| 国产精品乱人伦一区二区| 一本大道久久a久久精品综合|