精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

新型在野遠控木馬Woody RAT,針對俄羅斯航空航天組織

安全 網站安全
Malwarebytes 威脅情報團隊發現了一種新的遠控木馬,命名為 Woody RAT,研究人員發現其在野已經存在至少一年。

Malwarebytes 威脅情報團隊發現了一種新的遠控木馬,命名為 Woody RAT,研究人員發現其在野已經存在至少一年。

攻擊者最近利用 Follina 漏洞來針對俄羅斯的實體發起攻擊,根據注冊的虛假域名推測,攻擊目標應該為名為 OAK 的俄羅斯航空航天與國防組織。

分發方式

Woody RAT 使用兩種方式進行分發:壓縮文件與利用 Follina 漏洞的 Office 文檔文件。

早期的樣本在 ZIP 文件中,偽裝成俄羅斯特組織的文件。當 Follina 漏洞出現時,攻擊者也利用其進行分發惡意軟件。整體攻擊流程如下所示:

image.png-81.9kB

攻擊流程

壓縮文件

Woody RAT 被打包在壓縮文件中發給受害者,這些壓縮文件是通過魚叉郵件進行傳播的。一些壓縮文件如下所示:

anketa_brozhik.doc.zip:其中包含同名的 Woody RAT 文件:Anketa_Brozhik.doc.exe

zayavka.zip:其中包含 Woody RAT 偽裝的程序:selection.doc.exe

Follina 漏洞

惡意文檔(Памятка.docx)使用 Follina 漏洞(CVE-2022-30190)來傳播 Woddy RAT,誘餌文檔名意為“信息安全備忘錄”,其中列舉了關于密碼和機密信息有關的安全措施。

image.png-289.8kB

誘餌文檔

Woody RAT

攻擊者在樣本中留下了 PDB 路徑的調試信息:

image.png-128.6kB

調試信息

許多 CRT 函數都是靜態鏈接的,這使 IDA 產生了大量的分析噪音。在初始化前,惡意軟件通過以 0x8007 作為參數調用 SetErrorMode 來有效地屏蔽所有錯誤報告。

image.png-61.5kB

主函數

Cookie

Woody RAT 使用 HTTP 與 C&C 服務器進行通信。為了標識每臺失陷主機,惡意軟件會根據主機信息生成 Cookie 值。主機信息包括網卡信息、計算機名稱、卷信息,并且追加八字節的隨機字符,盡量使 Cookie 能夠成為唯一值。

使用 GetAdaptersInfo、GetComputerNameA 和 GetVolumeInformationW 獲取信息后,生成的 Cookie 會隨著每個 HTTP 請求一起發送。

image.png-213.6kB

get_cookie_data 函數

數據加密

惡意軟件使用 RSA-4096 和 AES-CBC 來加密發送到 C&C 服務器的數據,其中 RSA-4096 的公鑰硬編碼在二進制文件中,惡意軟件在運行時利用 BCryptImportKeyPair 函數導入。

惡意軟件在運行時通過生成 32 字節隨機值獲取 AES-CBC 的密鑰,使用 RSA-4096 算法對這 32 字節加密回傳 C&C 服務器。惡意軟件和 C&C 服務器同時使用這些字節利用 BCryptGenerateSymmetricKey 生成 AES-CBC 的密鑰,該密鑰在隨后的 HTTP 請求中用于加密和解密數據。

image.png-358.7kB

RSA 加密

image.png-229.4kB

AES 加密

C&C 請求

惡意軟件向 C&C 服務器發出的第一個 HTTP 請求是 knock,為帶有 Cookie 的 POST 請求。請求中包含 32 字節隨機值,用于生成 AES-CBC 密鑰,而這 32 個字節是經過 RSA-4096 加密的。

image.png-312.7kB

請求頭

返回的響應在解密后,包含此后該主機與 C&C 服務器通信的 URL 路徑。

隨后,惡意軟件發起 submit請求,將失陷主機相關環境信息回傳,數據經過 AES-CBC 加密。環境信息如下所示:

操作系統

架構

已安裝的反病毒軟件

計算機名稱

操作系統構建版本

.NET 信息

PowerShell 信息

Python 信息(安裝路徑、版本等)

存儲驅動器信息

環境變量

網絡接口

管理員權限

正在運行的進程列表

代理信息

用戶名

所有用戶帳戶的列表

目前惡意軟件通過注冊表項檢測六個反病毒軟件,分別為:Avast Software、Doctor Web、Kaspersky、AVG、ESET 和 Sophos。

最后,惡意軟件會定期向 C&C 服務器發出 ping請求。如果響應 _CRY就繼續保持輪詢,如果響應 _ACK就會包含繼續執行的命令。

C&C 命令

惡意軟件使用一個特定線程與 C&C 服務器通信,并使用另一個線程來執行從 C&C 服務器接收到的命令。為了保持線程同步,惡意軟件利用事件和互斥鎖。必須強調的是,所有通信都是經過 AES 加密的。

image.png-101.4kB

命令執行

_SET 命令

PING:此命令用于設置對 C&C 服務器的 ping 請求之間的睡眠周期

PURG:未知命令

EXIT:退出命令執行線程

_REQ 命令

EXEC:創建兩個命名管道并將輸入和輸出重定向到這些管道,使用 ReadFile 從命名管道讀取命令的輸出,然后將_DAT附加到此數據,再進行 AES 加密并發送到 C&C 服務器

image.png-256.8kB

EXEC 命令

UPLD:下載文件到失陷主機

INFO:重新將 submit 的信息發回 C&C 服務器

image.png-76.4kB

INFO 命令

UPEX:在失陷主機下載文件并執行(UPLD + EXEC)

DNLD:將失陷主機的文件上傳回 C&C 服務器

PROC:直接執行命令,不調用 cmd.exe

UPPR:在失陷主機下載文件并執行(UPLD + PROC)

SDEL:刪除失陷主機的文件

_DIR:列出指定目錄的所有文件與屬性(文件名、類型、所有者、創建時間、上次訪問時間、上次寫入時間、大小、權限)

STCK:一次執行多個命令,按照接收順序執行

SCRN:屏幕截圖后使用 AES-CBC 對圖像進行加密并發送到 C&C 服務器

INJC:下發要注入的代碼并注入指定目標進程,使用 WriteProcessMemory 將代碼寫入遠程內存,然后使用 CreateRemoteThread 創建遠程線程

image.png-73kB

INJC 命令

PSLS:使用 SystemProcessInformation 調用NtQuerySystemInformation 以檢索所有正在運行的進程,將相關信息(PID、父進程 PID、進程名稱、所有者)發回 C&C 服務器

DMON:使用 CreateProcess 創建進程不回傳輸出

UPDM:上傳文件并執行(DMON 方式)

SharpExecutor 和 PowerSession 命令

惡意軟件還內嵌了兩個 .NET 實現的 DLL 文件,分別為 WoodySharpExecutor 和 WoodyPowerSession。WoodySharpExecutor 支持惡意軟件運行從 C&C 服務器接收的 .NET 代碼, WoodyPowerSession 支持惡意軟件執行從 C&C 服務器接收的 PowerShell 命令和腳本。WoodyPowerSession 使用管道來執行這些 PS 命令:

image.png-351.2kB

SharpExecutor 和 PowerSession 命令

DLL 支持的命令有:

DN_B:使用 RunBinaryStdout 方法執行匯編代碼

DN_D:接收由代碼、類名、方法名和參數組成的 base64 字符串數組,為攻擊者提供對執行更精細的控制,如不將輸出回傳

PSSC:接收 base64 編碼的 PowerShell 命令并執行

PSSS:接收 base64 編碼的 PowerShell 腳本并執行

PSSM:接收 base64 編碼的字符串數組,解碼后導入命令管道并調用

惡意軟件清理

創建命令線程后,惡意軟件就會使用 ProcessHollowing 技術從磁盤中刪除自身。首先創建一個掛起的記事本進程,然后使用 NtWriteVirtualMemory 將 Shellcode 寫入掛起的進程。再使用 NtSetContextThread 重置線程入口點并恢復線程。

image.png-189.9kB

自行刪除

未知攻擊者

研究人員未能對該惡意軟件進行歸因,暫時沒有任何可靠的證據能指向特定的攻擊者開發了 Woody RAT。

IOC

982ec24b5599373b65d7fec3b7b66e6afff4872847791cf3c5688f47bfcb8bf0

66378c18e9da070629a2dbbf39e5277e539e043b2b912cc3fed0209c48215d0b

b65bc098b475996eaabbb02bb5fee19a18c6ff2eee0062353aff696356e73b7a

43b15071268f757027cf27dd94675fdd8e771cdcd77df6d2530cb8e218acc2ce

408f314b0a76a0d41c99db0cb957d10ea8367700c757b0160ea925d6d7b5dd8e

0588c52582aad248cf0c43aa44a33980e3485f0621dba30445d8da45bba4f834

5c5020ee0f7a5b78a6da74a3f58710cba62f727959f8ece795b0f47828e33e80

3ba32825177d7c2aac957ff1fc5e78b64279aeb748790bc90634e792541de8d3

9bc071fb6a1d9e72c50aec88b4317c3eb7c0f5ff5906b00aa00d9e720cbc828d

ffa22c40ac69750b229654c54919a480b33bc41f68c128f5e3b5967d442728fb

kurmakata.duckdns[.]org

microsoft-ru-data[.]ru

194.36.189.179

microsoft-telemetry[.]ru

oakrussia[.]ru

garmandesar.duckdns[.]org:444/uoqiuwef.html

fcloud.nciinform[.]ru/main.css

責任編輯:未麗燕 來源: FreeBuf.com
相關推薦

2020-07-02 16:30:54

AWS航空航天

2016-12-05 11:05:40

戴爾 數字化能源

2015-07-30 11:23:18

2023-12-05 15:03:06

2015-08-07 15:23:07

2013-08-19 16:47:04

2013-04-17 15:07:26

北京航空航天大學出口網關案例分享

2015-11-03 10:01:07

美國航空航天局數據中心

2015-09-29 20:54:16

間諜航天探測器

2014-02-10 15:57:24

航空航天國防智能化

2009-02-04 08:41:16

谷歌NASA美國國家航空航天局

2015-11-09 15:19:53

2020-06-18 15:16:09

黑客網絡安全網絡間諜

2022-11-29 10:11:31

2014-07-07 09:49:08

2022-03-14 15:26:24

人工智能載人航天空間站

2010-12-28 09:53:39

2014-06-05 17:26:31

盈飛無限

2011-08-22 16:55:36

人大金倉

2012-02-16 09:35:26

美國國家航空航天局NASA大型機
點贊
收藏

51CTO技術棧公眾號

亚洲一级一级97网| 99热在这里有精品免费| xxx一区二区| 国产69视频在线观看| 欧美艳星kaydenkross| 国产午夜亚洲精品午夜鲁丝片| 国产伦精品一区二区三区精品视频| 欧美交换国产一区内射| 国产伦精品一区二区三区千人斩| 日韩一级大片在线观看| 波多野结衣作品集| 日本免费高清一区二区| 亚洲欧美一区二区三区在线观看| 国产精品成人一区二区不卡| 日韩激情av在线播放| 欧美一级xxxx| 国产综合色区在线观看| 亚洲第一搞黄网站| 男女啪啪的视频| 美女欧美视频在线观看免费 | 欧美国产精品人人做人人爱| 亚洲一区 欧美| 成人精品毛片| 欧美一区二区福利在线| 999在线免费视频| 国产激情视频在线看| 亚洲美女偷拍久久| 亚洲日本欧美在线| 精华区一区二区三区| 99久久精品99国产精品| 动漫精品视频| 国产日韩一级片| 精品一区中文字幕| 国产在线观看一区二区三区| 天天射天天干天天| 国产精品亚洲综合久久| 高清欧美性猛交xxxx| 婷婷在线精品视频| 午夜天堂精品久久久久| 精品国偷自产在线| 女人18毛片毛片毛片毛片区二 | 亚洲色欲久久久综合网东京热| 一级毛片视频在线| 91黄色在线观看| av成人观看| 国产又粗又猛又爽又黄91| 首页综合国产亚洲丝袜| 欧美精品大片| 激情成人中文字幕| 亚洲av综合色区| 色乱码一区二区三区在线| 欧美大胆的人体xxxx| 国产精品欧美一区二区三区| 欧美系列一区| 国产一二三区在线视频| 久久九九99视频| 欧美一区二区影视| 国产在线观看免费网站| 国产清纯白嫩初高生在线观看91 | 国产精品玖玖玖在线资源| 欧美一卡二卡三卡四卡| 美女被艹视频网站| 我要色综合中文字幕| 亚洲国产高清福利视频| 五十路六十路七十路熟婆| 香蕉视频一区| 在线亚洲国产精品网| 日本激情视频一区二区三区| 欧美成人日韩| 国产做受69高潮| 中文字幕视频网站| 蜜桃av一区二区三区| 成人精品一区二区三区| 国产乱人乱偷精品视频| 国产高清一区日本| 久久riav| 视频一区二区三区不卡| 亚洲乱码国产乱码精品精98午夜| 国产传媒久久久| 波多野结衣亚洲| 欧美日韩免费在线视频| 日韩精品xxx| 欧美日韩导航| 色婷婷综合久久久久| 免费无码毛片一区二区app| 亚洲精品免费观看| 国产精品久久久久久av下载红粉| 国产色综合视频| 99re热视频精品| 大桥未久一区二区| 午夜av不卡| 91麻豆精品国产无毒不卡在线观看| 日韩成人av影院| 色愁久久久久久| 俺也去精品视频在线观看| 国产极品美女高潮无套嗷嗷叫酒店| 先锋影音久久| 亚洲专区国产精品| 毛片免费在线观看| 亚洲美女屁股眼交| 亚洲国产精品毛片av不卡在线| 成人午夜888| 精品亚洲国产成av人片传媒 | 午夜久久电影网| 鲁一鲁一鲁一鲁一av| 狠狠一区二区三区| 中文字幕日韩欧美| 国产精品久久久久久99| 国产精品69久久久久水密桃 | 91精品高清| 国产91在线播放九色快色| 国产aⅴ爽av久久久久成人| 久久久久久久久伊人| 日韩黄色片在线| 国产亚洲欧美日韩精品一区二区三区| 精品电影一区二区| www.97视频| 秋霞午夜鲁丝一区二区老狼| 精品国产一区二区三区四区vr| 久久日韩视频| 欧美性大战久久| 久久久久麻豆v国产精华液好用吗 在线观看国产免费视频 | 久久久国产一级片| 国产精品主播| 国产成人精品日本亚洲11 | 97在线看福利| 国产99视频在线| 国产精品蜜臀av| 88av.com| 国产欧美亚洲精品a| 97在线看免费观看视频在线观看| 性中国xxx极品hd| 日韩理论在线观看| 污污的视频免费观看| 国产videos久久| 日韩免费不卡av| 男女av在线| 色综合天天综合色综合av| 亚洲国产精品自拍视频| 一区二区精品| 国产亚洲第一区| av在线最新| 亚洲国产成人久久| 久久精品这里有| av中文一区二区三区| 拔插拔插海外华人免费| 成人av激情人伦小说| 欧美激情精品久久久| 性一交一乱一色一视频麻豆| 亚洲一区影音先锋| 人妻av一区二区| 一本久道综合久久精品| 久久久久久高清| 极品美女一区| 一区二区欧美久久| 国产有码在线观看| 亚洲美女屁股眼交3| 国产a级片视频| 99精品视频免费观看| 欧美日韩三区四区| 国产精品第一国产精品| 日韩有码在线播放| 精品国产免费无码久久久| 亚洲综合免费观看高清完整版在线| 天堂av在线8| 狠狠色丁香久久综合频道| 精品久久久久久一区| 日韩在线影院| www.国产精品一二区| 精品人妻一区二区三区四区不卡| 亚洲一区二区精品视频| 日韩乱码人妻无码中文字幕久久| 日韩中文字幕91| 超级碰在线观看| 国产区精品视频在线观看豆花| 日本国产高清不卡| 老司机在线视频二区| 精品久久人人做人人爱| 欧美特黄aaaaaa| 日韩一区中文字幕| 中文字幕三级电影| 另类中文字幕网| 国产一区二区三区乱码| 国内黄色精品| 51蜜桃传媒精品一区二区| 性欧美freesex顶级少妇| 色婷婷综合久久久久中文字幕1| 亚洲欧美高清视频| 欧美在线影院一区二区| 精品少妇一二三区| 亚洲国产精品成人综合| 久久久久无码国产精品一区李宗瑞| 久久精品在线| 免费看黄色a级片| 精品国产一区二区三区小蝌蚪| 亚洲已满18点击进入在线看片 | 欧美激情性爽国产精品17p| 久久久久欧美| 欧美成年网站| 国产精品欧美日韩| 嗯啊主人调教在线播放视频| 色综合伊人色综合网站| 五月天婷婷社区| 这里只有精品99re| 中文字幕 国产精品| 亚洲一区二区精品视频| 午夜精品一区二区三级视频| 国产亚洲精品久| 制服丝袜在线第一页| 久久aⅴ国产欧美74aaa| 男女曰b免费视频| 亚洲一级黄色| 日本三日本三级少妇三级66| 国产精品免费99久久久| 精品一区2区三区| 99精品中文字幕在线不卡 | 综合中文字幕亚洲| 色无极影院亚洲| 成人国产精品免费观看动漫| 天天干天天色天天干| 视频在线观看一区二区三区| 丰满爆乳一区二区三区| 国产一区欧美| 草草草视频在线观看| 99久久夜色精品国产亚洲1000部| 欧美一区视久久| 亚洲色图美女| 鲁片一区二区三区| 偷拍精品福利视频导航| 九九九九九精品| 国产精品1luya在线播放| 99re视频在线| 日本免费一区二区三区视频| 成人激情av在线| 亚洲青青一区| 91理论片午午论夜理片久久| 祥仔av免费一区二区三区四区| 国产女精品视频网站免费| 成人激情视屏| 成人福利免费观看| vam成人资源在线观看| 成人高清视频观看www| 欧美日韩破处视频| 国产原创欧美精品| 欧美高清一级片| 国产91视觉| 老司机在线精品视频| 精品无码久久久久国产| 一呦二呦三呦国产精品| 日本一区免费观看| 欧美日韩激情| 在线观看成人一级片| 一本一本久久a久久综合精品| 大桥未久一区二区三区| 欧美日本精品| 欧美精品自拍视频| 亚洲免费网址| 中文字幕国内自拍| 国产资源在线一区| 好吊操视频这里只有精品| 99久久久无码国产精品| 偷拍夫妻性生活| 国产精品久久久久一区二区三区| 国产在线一卡二卡| 亚洲成人你懂的| youjizz在线视频| 欧美日本国产视频| 亚洲国产精品欧美久久| 亚洲国产另类久久精品| 国产乱视频在线观看| 久久亚洲成人精品| av在线加勒比| 国产精品免费观看在线| 99久久999| 久久精品国产理论片免费| 欧美色蜜桃97| 800av在线免费观看| 久久电影一区| 天天操天天干天天做| 成人综合婷婷国产精品久久蜜臀| 日本激情小视频| 亚洲一区日韩精品中文字幕| 福利网址在线观看| 日韩一区二区三区高清免费看看| 五月婷婷在线播放| 久久人人爽亚洲精品天堂| 2021天堂中文幕一二区在线观| 日本一区二区三区四区视频| 欧美9999| 性欧美.com| 亚洲第一精品影视| 成人免费在线观看视频网站| 国产91露脸合集magnet| 手机看片日韩av| 亚洲成人手机在线| 91成品人影院| 精品一区二区三区三区| 50度灰在线| 国产精品日韩一区| 精品丝袜久久| 免费久久久久久| 日韩精品免费视频人成| 久久久精品人妻一区二区三区| 久久久久久久国产精品影院| 精品一区在线视频| 3d成人h动漫网站入口| 日夜干在线视频| 欧美极品美女视频网站在线观看免费| 欧美国产日韩电影| 久99久视频| 亚洲午夜一区| 91热视频在线观看| 中文成人av在线| 69亚洲精品久久久蜜桃小说| 欧美精品一区二区三区久久久| 成人影院在线观看| 国产日韩欧美另类| 国产在线日韩精品| 国产特级黄色大片| 国产99精品视频| 久久久久亚洲av片无码| 欧美吻胸吃奶大尺度电影| 日韩有码电影| 97在线观看视频国产| 91久久精品无嫩草影院| 潘金莲一级淫片aaaaa免费看| 日本大胆欧美人术艺术动态| 男女做爰猛烈刺激| 日韩欧美中文在线| 日韩av资源| 日本欧美一二三区| 伊甸园亚洲一区| 免费在线观看的毛片| 久久久久久久久久久久久久久99 | 西西人体一区二区| 风间由美一二三区av片| 亚洲va韩国va欧美va精品| 成人免费一级视频| 欧美高清自拍一区| www国产精品| 国产 日韩 亚洲 欧美| av资源网一区| 精品不卡一区二区| 亚洲性av网站| 九九久久国产| 天天做天天爱天天高潮| 国产一级精品在线| 欧美日韩大片在线观看| 精品处破学生在线二十三| 精品人人视频| 免费看成人av| 蜜桃久久av一区| 午夜激情福利网| 精品剧情在线观看| 涩涩涩视频在线观看| 日韩精品一区二区三区四区五区| 免费在线观看一区二区三区| www.com.av| 欧美大片在线观看一区| 欧美少妇网站| 欧美视频观看一区| 久久99日本精品| 久久久精品人妻一区二区三区四| 亚洲国产精品悠悠久久琪琪| 中文日产幕无线码一区二区| 亚洲成人午夜在线| 国产一区二区在线看| 三级影片在线看| 亚洲精品美女久久| 成人看片毛片免费播放器| 欧美aaa在线观看| 成人精品小蝌蚪| 69视频免费看| 蜜臀久久99精品久久久无需会员 | 国产又黄又大久久| 国产一级片网址| 国产亚洲精品va在线观看| **国产精品| 六月丁香激情网| 国产精品高潮呻吟久久| 免费看国产片在线观看| 国产99在线|中文| 91精品一区二区三区综合| 中文字幕无码人妻少妇免费| 在线观看日韩av先锋影音电影院| 成年人黄视频在线观看| 久久国产主播精品| 国产主播一区二区| 久久久国产精品成人免费| 精品国内自产拍在线观看| 麻豆精品99| 国产在线视频三区| 一本一道久久a久久精品| 高h视频在线观看| 蜜桃网站成人| 国产成人免费视频精品含羞草妖精| 国产伦精品一区二区三区视频我| 欧美理论电影在线观看| 精品国产一区二区三区久久久蜜臀| 久久久久无码国产精品一区李宗瑞|