精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何快速破解識別APT28網絡攻擊流量

安全 黑客攻防
近期,歐洲多國大選開始,去年涉嫌網絡攻擊干預美國總統選舉的APT28又開始活躍了。在這里,讓我們來看看安全公司Redsocks security如何通過網絡流量來快速識別和破解APT28攻擊行為。

近期,歐洲多國大選開始,去年涉嫌網絡攻擊干預美國總統選舉的APT28又開始活躍了。相繼有德國、丹麥等國紛紛指責APT28的大肆入侵攻擊行為。而就在最近的法國大選中,有安全專家分析稱,APT28可能已經針對首輪投票勝出的紐埃爾·馬克龍(Emmanuel Macron)開展了網絡攻擊活動。難道APT28又要用鍵盤來操控法國大選了嗎?

在這里,讓我們來看看安全公司Redsocks security如何通過網絡流量來快速識別和破解APT28攻擊行為。

一、分析簡介

2016年底,Redsocks security發現了一個APT28使用的過期域名,原本Redsocks security希望通過sinkhole該域名對APT28進行一探究竟,卻發現該域名使用了異常復雜的加密通信機制。盡管之前像ESET等其它安全公司認為APT28使用了RC4加密算法,但還未發現APT28具體使用的RC4算法和密鑰屬性。在這里,Redsocks security通過對APT28經常使用的X-Agent樣本進行動態分析,破解其整體攻擊入侵的網絡流量行為。以下為分析中APT28經常使常用到的一例X-Agent木馬程序樣本文件:

APT28經常使常用到的一例X-Agent木馬程序樣本文件

Sinkhole (槽洞)攻擊:通過引誘攻擊者發起的流量通過一個已被控制接管的節點,一旦流量數據經過該控制節點,接管者就可以對其網絡流量數據進行分析篡改,判斷攻擊者的攻擊手法和入侵行為。

由于涉及到對APT28攻擊行為的網絡通信機制破解,所以分析過程包括以下幾個方面:

  • 執行X-Agent木馬和其釋放的惡意程序
  • 對X-Agent木馬進行網絡行為觀察
  • 破解APT28通信加密機制和算法

Redsocks security通過全網探測和url模式比對,發現了大量APT28使用的控制端和服務器,為破解調查破解APT28通信機制奠定了基礎。

二、X-agent釋放的惡意程序(dropper)

該樣本惡意程序dropper包含兩個步驟功能。首先,向Windows系統文件夾內釋放一個ose00000.exe程序和一個惡意dll文件,該dll文件名通常來說是固定的,不會隨著執行行為和目標系統而改變,如在此例中我們分析的83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,但極少情況下會隨著木馬功能而改變,如我們發現的其它釋放樣本文件xpool.dll;其次,通過釋放的惡意dll文件調用系統shell32庫中的ShellExecuteW方法函數,之后,以rundll32.exe進程身份和”C:\Windows\83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,init”參數完成對ShellExecuteW方法的進一步調用執行,在逆向分析中,我們可以從rundll32執行動作中觀察到這一行為。另外,我們還發現了惡意進程會調用ZwMapViewOfSection方法對目標系統進行內核Hook以系統提權。最終,木馬程序將會以rundll32.exe和ose00000.exe兩個進程形成系統駐留。

三、X-agent的木馬行為分析(rootkit)

83D2CDE2-8311-40CB-B51D-EBE20FA803D1.dll其實就是X-agent木馬安裝在系統內的rootkit,通過該rootkit實現鍵盤記錄和遠程控制。

1. X-agent架構

如下圖所示,X-agent的程序結構相對復雜,在功能實現和通信機制方面都具有模塊化的架構:

X-agent的程序結構

2. X-agent的程序執行

整個木馬程序的執行從rundll32.exe進程加載dll文件調用初始化函數開始,首先它執行了獲得目標系統磁盤序列號等信息的kernel32.GetVolumeInformationW方法調用,并初始化一些全局變量:

X-agent的程序執行

之后,初始化模塊功能實現惡意功能執行,本例樣本程序中包括3方面功能模塊:

  • 在樣本逆向代碼中為modKey的鍵盤記錄模塊
  • 為modFS的文件系統控制模塊
  • 為modProcRet的遠程Shell控制模塊

完成以上功能初始化后,攻擊者結合CHOPSTICK后門為不同任務創建了不同的線程,當然了,攻擊者也會針對不同的配置和系統構造不同的功能和內核控制模塊AgentKernel:

控制模塊AgentKernel

所有任務線程由功能和內核控制模塊進行控制操作,并負責與遠程C&C服務器進行通信,受害系統身份和支持運行的功能模塊等信息將通過一個ID號為標識的數據包發送至攻擊者C&C端。所有這些信息將被保存在臨時文件夾下名為“edg6EF885E2.tmp”的文件中。

報告分析樣本使用WinInet API并通過HTTP信道進行通信。與C&C端發送數據之前,惡意程序通信線程會通過測試“adobeincorp.com” 域名解析,檢查與遠程C&C服務器的網絡連通性,如果解析失敗,則轉向兩個硬編碼IP進行直連。通信通道成功連通后,惡意程序就會通過內置的功能模塊發送不同的URL請求信息和POST數據。然而,與C&C端的所有通信都是加密的。總之,X-agent木馬在受害者系統中會執行以下一連串行為:

  • 調用KERNEL32.GetVolumeInformationW
  • 創建至少5個不同的任務線程
  • 向臨時文件夾內edg6EF885E2.tmp文件讀寫數據
  • 調用socket.connect測試C&C端連通性
  • 加密與C&C端的URL和POST數據通信
  • 向C&C端發送get請求
  • 向C&C端發送post請求
  • 調用WININET Http APIs向C&C端對受害者系統發起控制信息

3. X-agent網絡通信流量分析

為了破解APT28網絡通信流量,我們首先得了解X-agent使用的通信模式。在我們分析X-agent樣本中,其一前一后向遠程C&C端發送了http get和post請求。除一串請求字符以外,其余http頭信息都是固定的。X-agent發起的URL請求如下所示:

  1. /webhp?rel=psy&hl=7&ai=L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y

其中,“/webhp?rel=psy&hl=7&ai=”和最后的“=”標記在所有的執行動作中都是一樣的,而其余51個編碼字符“L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y”則包含了木馬客戶端的請求發起時間戳和ID標記;另外,木馬程序發送的POST數據則附加在“=”之后,為71個字符的加密串,解密后如下所示:

藍色部分為受害者系統標記ID,黃色部分為數據發送方模塊ID,綠色部分為遠程C&C端使用的由#符號分隔的一系列功能模塊數據。以下為X-agent的HTTP通信實現結構:

X-agent的HTTP通信實現結構

X-agent的HTTP通信實現結構

四、X-agent的通信加密機制

X-agent會對所有get或post請求的有用數據進行加密,加密后的數據會被添加進一些額外的字節并被轉化為BASE64編碼,如下為X-agent的通信模式結構:

X-agent的通信模式結構

時間戳為包含系統時間的BASE64數據,之后,又添加生成了8字節的BASE64隨機數據,而加密后的真實數據(cypher)則為16字節之后的信息,其中包含一些初始字節信息,如數據令牌(data token)和

受害系統ID等。而數據令牌(data token)中則包含了一個硬編碼字符串“V4MGNxZWlvcmhjOG9yZQ”,以下為X-agent的消息結構流程分解:

X-agent的消息結構流程分解

最終,其BASE64數據基于RFC 4648和一個動態函數生成,并基于以下排列生成:

  1. ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789-_  

1. 加密模塊

加密過程由兩個參數調用,調用指針指向兩個數據結構,包含以下兩方面加密類實現數據:

  • 加密種子
  • 加密數據

其中,加密種子是硬編碼方式固定的,初始函數通過立即尋址方式把其復制到數據段區域進行加密:

加密種子

之后,在代碼中,4個隨機字節被追加到種子之后成為54字節數據,這種結構形成了加密過程的關鍵所在。例如,從AgentKernel獲取的默認初始請求為39字節,其中包括:受害系統ID、模塊ID、支持模塊信息,這些信息被封裝為20個字節的數據令牌(data token)、4個字節的受害系統ID和2個字節的模塊ID數據。其中數據令牌(data token)被遠程C&C端用來進行加密校驗。在使用了RC4算法創建密碼之后,加密程序將會向其中添加8字節的隨機值并把整體數據轉化為兼容BASE64的URL,并向其中生成7字節的時間戳信息。整個過程如下:

  • 生成隨機的4字節信息;
  • 使用RC4算法加密消息;
  • 向消息中添加8字節隨機值;
  • 把消息轉化為BASE64的URL;
  • 在消息中生成7字節的時間戳信息。

2. RC4算法

RC4是基于字節排列的流密碼算法,在此我們不作重點討論,以下為X-agent使用的RC4算法實現代碼,其中算法涉及到的參數包含4字節的隨機值、加密種子和明文數據:

RC4算法

RC4算法

五、如何破解X-agent數據

如前所述,X-agent加密過程的中的唯一隨機性是把4隨機字節附加到50字節的加密種子數據之后,由于 RC4算法是同步的流密碼加密機制,必須使用同樣的加密密鑰key才能實現解密。所以,解鈴還需第鈴人,X-agent加密機制的破解必須使用相同的RC4算法和調用參數才能實現。最終轉變生成的密碼消息(cypher)除時間戳和隨機字節之外,必須與其http請求對應的數據一致。當然了,可以利用暴力攻擊方法枚舉所有可能值(0到2的32次方-1)來破解RC4算法,如果其破解結果包含一個硬編碼字符串“V4MGNxZWlvcmhjOG9yZQ”,則可以證明這就是APT28的網絡通信行為,因為該字符串為APT28在網絡通信中使用的數據令牌(data token)內容,并且這種破解操作可以在任何普通的個人電腦上快速實現完成,整個過程也就是幾秒鐘的事。具體技術分析參考Redsocks報告

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-07-04 10:29:12

網絡安全網絡攻擊漏洞

2015-07-16 11:19:32

2025-05-22 10:27:18

2023-12-29 14:44:55

網絡安全人工智能勒索軟件

2024-11-25 15:46:01

2011-08-11 16:58:48

IPv6網絡流量

2023-09-26 19:45:47

2021-10-10 12:19:05

Google黑客網絡攻擊

2023-12-05 15:59:19

2022-05-10 11:51:42

APT組織網絡攻擊

2014-10-31 14:04:51

2022-12-22 12:02:42

2011-08-19 11:50:56

IPv6網絡

2016-02-25 11:02:11

2020-02-07 12:33:55

網絡攻擊安全架構

2014-01-21 14:51:49

2022-02-07 00:17:31

網絡安全教育技術

2024-01-11 11:32:43

2012-03-20 14:36:00

點贊
收藏

51CTO技術棧公眾號

全国男人的天堂网| 九九视频在线观看| 国精品产品一区| 中文字幕一区二区三区在线播放| 成人久久精品视频| 97精品国产97久久久久久粉红| 国产免费一区二区三区免费视频| 亚洲午夜黄色| 国产一区二区三区直播精品电影| 国产高清不卡无码视频| 探花国产精品一区二区| 亚洲精品a级片| 亚洲精品日韩在线| 在线免费看污网站| 在线最新版中文在线| 亚洲免费观看视频| 欧美专区一二三| 亚洲精品久久久久avwww潮水| 日韩国产欧美一区二区三区| 亚洲成人中文字幕| 欧美日韩在线观看不卡| 岛国av免费在线观看| 国产一区二区三区国产| 热久久视久久精品18亚洲精品| 日本在线一级片| 欧美日韩国产高清电影| 日韩精品一区二区三区中文不卡 | 免费在线观看av网站| 日本亚洲免费观看| 2019中文字幕在线免费观看| 黑人巨大精品一区二区在线| 热久久天天拍国产| 亚洲美女动态图120秒| 色悠悠在线视频| 疯狂欧洲av久久成人av电影| 欧美在线免费播放| 国产二区视频在线播放| 国产在线观看网站| 99精品热视频| 国产综合av一区二区三区| 久久久久久久99| 亚洲a在线视频| 深夜福利一区二区| 超薄肉色丝袜一二三| 国产精品1区在线| 欧美亚洲国产怡红院影院| 人妻有码中文字幕| 麻豆蜜桃在线观看| 欧美日韩国产激情| 男人添女人下面高潮视频| 狂野欧美性猛交xxxxx视频| 一区二区三区四区高清精品免费观看| 国产成年人在线观看| 99re热久久这里只有精品34| 久久精品夜色噜噜亚洲aⅴ| 精品国产免费人成电影在线观...| 亚洲第一大网站| 国产jizzjizz一区二区| 91一区二区三区| www.桃色av嫩草.com| 国产成人aaaa| 国产自产精品| 国产在线一在线二| 国产精品久久网站| 成人av网站观看| 丰满熟妇乱又伦| 成人黄色网址在线观看| 精品国产免费久久久久久尖叫| 神马亚洲视频| 国产偷国产偷亚洲高清人白洁| 欧美在线播放一区二区| 免费黄网站在线播放| 亚洲精品一二三| 九一国产精品视频| 樱花草涩涩www在线播放| 在线观看日韩国产| www.国产福利| 国产精品99久久免费观看| 亚洲精品成人久久电影| 精品无码在线观看| 亚洲国产精品综合久久久| 欧美激情欧美狂野欧美精品| 天天综合网久久综合网| 日韩av中文字幕一区二区| 成人有码视频在线播放| 二区三区在线视频| 久久久久久麻豆| 中文字幕中文字幕99| xxxx成人| 欧美三区在线观看| 69xxx免费视频| 国产一区2区| 欧美激情xxxxx| 人人妻人人爽人人澡人人精品| 久久精品国产亚洲aⅴ| 成人18视频| www.视频在线.com| 亚洲最大成人综合| 欧美成人黑人猛交| 精品国产亚洲一区二区三区在线| 亚洲国产精品久久91精品| 加勒比一区二区| 国精品一区二区三区| 日韩美女av在线免费观看| 国产av精国产传媒| 国产亚洲欧美色| 无码人妻少妇伦在线电影| 欧美暴力调教| 日韩精品视频在线播放| 动漫性做爰视频| 蜜臀久久久99精品久久久久久| 成人女人免费毛片| 男人的天堂在线视频免费观看| 精品国产91久久久久久老师| 亚洲无在线观看| 欧美男男gaytwinkfreevideos| 欧美大尺度激情区在线播放 | 欧美裸体bbwbbwbbw| 亚洲精品中文字幕在线播放| 亚洲激情中文| 国产区精品在线观看| 五月婷在线视频| 一级女性全黄久久生活片免费| 成人免费在线观看视频网站| 青青久久av| 亚洲精品久久久久久久久久久久 | 三级视频网站在线观看| 91成人网在线观看| 国产有码一区二区| 国产小视频在线观看| 天天av天天翘天天综合网| 色哟哟免费视频| 91精品电影| 91久久久精品| 麻豆视频在线免费观看| 欧美视频一区在线观看| 国产美女免费无遮挡| 一区二区三区精品视频在线观看| 产国精品偷在线| 牛牛电影国产一区二区| 日韩欧美中文字幕公布| 91免费公开视频| 精品制服美女丁香| 亚洲一区二区三区精品动漫| 国产精品亚洲d| 亚洲香蕉伊综合在人在线视看| www.4hu95.com四虎| 久久精品91| 青青草原亚洲| 中文另类视频| 久久精品国产2020观看福利| 在线观看免费中文字幕| 国产精品毛片a∨一区二区三区| 欧美黄色性生活| 日本精品黄色| 91精品久久久久久久久久另类| av大片在线观看| 在线91免费看| 亚洲a∨无码无在线观看| 开心九九激情九九欧美日韩精美视频电影| 亚洲一区二区高清视频| 9.1麻豆精品| 欧美日本亚洲视频| 亚洲精品一区二区三区四区| 午夜精品福利一区二区蜜股av | 91精品国产777在线观看| 婷婷色在线观看| 色www精品视频在线观看| 四季av中文字幕| 国产麻豆视频一区二区| 和岳每晚弄的高潮嗷嗷叫视频 | 一区二区三区四区视频在线| 国产精品久久久久久久久久辛辛 | 久久久久久久9| 色婷婷av一区二区三区丝袜美腿| 国产成人精品免高潮费视频| 日本天堂在线观看| 精品国产乱码久久| 手机看片久久久| 1区2区3区精品视频| 人妻互换一二三区激情视频| 亚洲在线日韩| 中文字幕一区二区三区有限公司| 91精品国产自产精品男人的天堂| 国产亚洲精品美女久久久| 亚洲天堂手机版| 亚洲第一综合色| 亚洲一区二区图片| 99国产一区| 一本一道久久a久久综合精品| 77成人影视| 国产成人高清激情视频在线观看| 黄色网页在线播放| 日韩精品在线播放| 91久久久久国产一区二区| 亚洲网友自拍偷拍| 18啪啪污污免费网站| 成人av综合一区| 国产日韩欧美久久| 久久国产亚洲| 国产一区不卡在线观看| 人人精品久久| 国产91精品久久久久| 18av在线视频| 在线午夜精品自拍| 香蕉视频网站在线| 欧美一区二区三区色| 69亚洲精品久久久蜜桃小说 | 亚洲图色一区二区三区| 国产成人精品一区二区| 第一av在线| 久久夜色精品国产| 成人在线播放视频| 亚洲国产精品久久久久秋霞不卡 | 一本一道久久a久久精品综合 | 亚洲九九九在线观看| av网站在线免费看| 欧美四级电影在线观看| 91av在线免费视频| 伊人色综合久久天天| 91导航在线观看| 久久久一区二区三区捆绑**| 国产白袜脚足j棉袜在线观看| 国产美女精品在线| 中文字幕 91| 日韩精品福利网| 热久久精品国产| 亚洲精品护士| 蜜桃导航-精品导航| eeuss国产一区二区三区四区| 成人女保姆的销魂服务| 99久久亚洲国产日韩美女| 欧洲精品久久久| 黄色激情在线播放| 午夜精品在线观看| 国产羞羞视频在线播放| 欧美成人免费视频| www红色一片_亚洲成a人片在线观看_| 国产一区二区日韩| 免费毛片在线| 亚洲欧洲偷拍精品| 久草在线免费福利资源| 国产丝袜一区视频在线观看| 日漫免费在线观看网站| 欧美午夜影院一区| 精品久久久久久久久久久久久久久久 | 日韩一区二区视频| 国产xxxxxx| 精品免费日韩av| 日韩一区二区三区不卡| 日韩av中文字幕在线播放| 亚洲av成人无码网天堂| 亚洲男人第一网站| 第一福利在线| 精品欧美一区二区在线观看| 国内毛片毛片毛片毛片| 日韩欧美国产成人一区二区| 日本xxxxxwwwww| 日韩精品在线视频观看| 岛国在线视频| 久久国产色av| √天堂8资源中文在线| 欧美自拍视频在线观看| 日韩欧美一区二区三区在线观看| 国产精品a久久久久久| 久久亚洲精品人成综合网| 91色中文字幕| 另类在线视频| 视频一区二区在线观看| 国产精品福利在线观看播放| 欧美婷婷久久| 国产精品香蕉| 欧美自拍资源在线| 国产精品99在线观看| 精品国偷自产一区二区三区| 蜜乳av另类精品一区二区| 久热精品在线播放| 国产高清精品网站| 国产白袜脚足j棉袜在线观看| 国产午夜精品一区二区三区视频 | 亚洲美女高潮久久久| 91麻豆福利精品推荐| 女同性αv亚洲女同志| www.爱久久.com| 国精产品视频一二二区| 亚洲午夜久久久久| 成人a v视频| 日韩一区二区三区四区 | 最近更新的2019中文字幕| 羞羞的视频在线看| 热久久99这里有精品| 国产精品免费精品自在线观看| 好吊色欧美一区二区三区视频| 欧州一区二区| 亚洲 欧美 综合 另类 中字| 肉丝袜脚交视频一区二区| 韩国三级丰满少妇高潮| 久久精品欧美日韩| 久久久久久久久久久久久久免费看 | 亚洲一区二区三区av无码| 日韩国产欧美三级| 亚洲熟女一区二区三区| 国产精品午夜在线观看| 日韩精品国产一区二区| 欧美片在线播放| 青青草在线视频免费观看| 欧美另类第一页| 成人精品国产亚洲| 久久久久无码国产精品一区| 在线电影一区二区| 中国老女人av| 日本美女一区二区| 精品人妻一区二区三区香蕉| 洋洋成人永久网站入口| 国产精品女同一区二区| 欧美人狂配大交3d怪物一区| 午夜视频免费在线| 欧美日韩国产二区| 日日夜夜精品| 亚洲国产精品123| 香蕉久久国产| 亚洲av成人片色在线观看高潮| 中文字幕在线观看一区| 国产精品第六页| 亚洲另类图片色| 九色porny丨入口在线| 国产成人女人毛片视频在线| 亚洲国产一成人久久精品| 亚洲美女爱爱视频| 欧美国产综合色视频| 无码人妻久久一区二区三区 | 欧美视频在线观看一区二区| 天堂91在线| 38少妇精品导航| 美女一区2区| 农民人伦一区二区三区| 成人教育av在线| 精品亚洲永久免费| 欧美va在线播放| 丁香花在线电影小说观看 | 亚洲欧美tv| 亚洲精品一区二区三区四区五区| 欧美亚洲一级| 91久久免费视频| 在线看不卡av| 91精品专区| 成人免费视频网址| 在线一区免费| 久草视频福利在线| 亚洲h在线观看| 视频在线观看你懂的| 欧美在线观看视频| 精品理论电影| 鲁一鲁一鲁一鲁一av| 中文字幕字幕中文在线中不卡视频| 国产毛片毛片毛片毛片| 欧美精品午夜视频| 精品视频在线你懂得| 无码人妻h动漫| 国产精品天美传媒沈樵| 国产精品视频在线观看免费 | 亚洲精品日韩在线| 欧美一级二级视频| 中文字幕中文字幕一区三区| 丁香天五香天堂综合| 亚洲第一在线播放| 伊人精品在线观看| av在线播放一区二区| 国产精品久久久久7777| 久久在线免费观看| 中文字幕在线视频第一页| 欧美成人亚洲成人| 欧美一级三级| 亚洲国产高清av| 夜夜嗨av一区二区三区网页| 欧洲毛片在线| 成人午夜在线视频一区| 亚洲伦伦在线| 任我爽在线视频| 亚洲第一页中文字幕| 日韩一区二区三区免费| 国产卡一卡二在线| 99精品欧美一区二区三区综合在线| 一区二区乱子伦在线播放| 欧美猛少妇色xxxxx| 九九久久婷婷| 丰满人妻一区二区三区大胸| 一本久久精品一区二区| 18av在线视频| 日本一区网站| 成人一区二区三区在线观看| 久久久久精彩视频| 欧美国产精品va在线观看| 国产精品一国产精品| 91精品人妻一区二区三区蜜桃2| 日本高清免费不卡视频| 蜜臀av在线播放| 亚洲一区二区三区四区中文| 99久久精品国产网站| 国产丝袜在线视频|