观成科技:海莲花利用MST投递远控木马

概述

"海莲花",又名"OceanLotus",该APT组织是长期针对中国境内,且攻击活动十分活跃的组织。近期发现该组织使用了MSI文件滥用的新手法,将远程控制木马植入MST文件来修改MSI文件安装时的执行流程,在安装期间运行恶意代码。本文将展示该恶意木马的加载执行流程,并分析其加密通信过程。

样本加载流程

远程控制木马的加载过程,分为以下几个步骤:

  1. 恶意木马首先通过伪装成文档文件的LNK文件启动;
  2. LNK调用执行正常安装白文件MSI文件,同时在参数中指定加载恶意MST文件;
  3. MST文件中的恶意代码执行后,会释放并打开诱饵DOC文档,修改启动项实现持久化,并释放白可执行文件和恶意DLL文件;
  4. 白文件执行后加载恶意DLL文件,在内存中加密释放恶意ShellCode并执行;
  5. 恶意ShellCode执行远程控制功能,和远程C&C服务器进行加密通信。

图 1 攻击流程图

加密通信分析

样本通信基于TLS协议,在TLS协议之上使用HTTP协议,通信时样本通过POST方式请求固定的URL"/resources/gfx/tradewinds",在HTTP载荷中传输通信内容。HTTP载荷自定义加密格式,使用的加密算法为XOR加密,密钥每次通信随机生成并在通信中随加密数据一起发送。自定义加密格式构造为"2字节密钥长度+随机密钥+4字节加密数据长度+加密数据"。HTTP载荷自定义加密格式如下图。

图2:HTTP载荷自定义加密格式

检测告警

目前,观成瞰云-加密威胁智能检测系统已经支持对该远程控制木马进行有效检出,检测告警见下图。

图 3 详细告警信息

总结

此次攻击活动中,海莲花组织使用TLS协议作为通信协议。通信的载荷数据采用了XOR加密,加密使用了动态密钥,密钥随流量传输。此次分析的木马的通信过程与海莲花组织以前使用的武器有所变化,在加密算法上未使用常规AES加密,而是采用了较简单的XOR加密,但在加密通信构造上依然延续了该组织惯用手段。观成科技安全研究团队将持续对海莲花APT组织进行关注,及时更新维护对该组织的检测策略。

相关推荐
源流之道4 小时前
联想Y700 五代(TB323FU)刷 ColorOS 16 教程指南
网络·ai·刷机指南·刷机心得
优化Henry4 小时前
LTE 载波频率与频点配置详解
运维·网络·学习·5g·信息与通信
科力锐品牌君5 小时前
应用级灾备 | 海量非结构化数据如何实现高效数据保护
linux·运维·网络·安全·系统安全·数据安全·灾备
盛世宏博北京5 小时前
档案库房防护能力升级:从八防到十二防的物联网全维度感知防护体系建设方案
网络·物联网
杨福宇6 小时前
100BASE T1以太网实时控制的危机V3.21 ——辅助自动驾驶难达标
网络·网络协议·安全·自动驾驶·汽车
福建佰胜张工6 小时前
A5E00839230西门子工业核心配件详解:参数、安装调试与故障运维全攻略
运维·网络·安全·自动化
谢亮_vipxieliang6 小时前
镜像安全:扫描、签名与软件供应链
安全·docker
终端安全笔记6 小时前
安卓做 MDM 管控,先分清三种注册入口
android·安全·智能手机
蜗牛互联网7 小时前
WSL Containers GA:本地AI容器的生命周期、网络与治理验收
java·网络·人工智能·后端
IT小白杨8 小时前
市场调研的自动化访问,怎样控制节奏才不被误判?
运维·经验分享·安全·自动化·指纹浏览器