Darkhotel(APT-C-06)组织利用Thinmon后门框架的多起攻击活动揭秘_29页_1mb
报告摘要
Darkhotel(APT-C-06)组织利用Thinmon后门框架的攻击活动总结
核心内容
Darkhotel(APT-C-06)是一个涉及半岛地区的APT组织,其攻击活动主要针对我国政府机构、驻外机构、外贸企业、新闻媒体、大型国企等。360安全大脑于2020年3月首次披露了该组织利用VPN软件漏洞进行攻击的行为,并发现其使用了一种未被公开的后门框架,命名为“Thinmon”。
主要观点
- Darkhotel(APT-C-06)的攻击活动从2017年开始,持续了三年以上,主要目的是长期监控和窃取机密文件。
- 攻击手段包括水坑攻击和漏洞攻击,其中水坑攻击通过伪装成合法软件的安装包进行,而漏洞攻击则利用安全软件或OA软件的升级漏洞。
- 该组织使用多种方式实现后门的持久化,包括劫持系统服务(如IKEEXT、Spooler)和COM组件。
- Thinmon后门框架具有高度模块化,通过调度模块加载不同功能的插件,如键盘记录、文件窃取和屏幕截取等。
- 该组织的攻击样本在算法、代码结构、插件功能等方面与APT-C-06的历史样本高度相似,表明其与该组织存在关联。
关键信息
受影响情况
- 受害用户主要分布在我国东部沿海地区和靠近朝鲜半岛的地区。
- 受害行业包括政府、外贸、新闻媒体、大型国企、高等院校等,其中外贸及涉外机构占比最大,达1/4。
- 近70%的受害单位与外贸和驻外业务相关。
技战术分析
- 水坑攻击:攻击者通过伪装成合法软件的安装包(如QuickTime)进行攻击,样本会将恶意代码释放到
%appdata%目录并启动。 - 漏洞攻击:通过利用安全软件或OA软件的升级漏洞,下载并执行后门程序。
- 后门持久化:
- IKEEXT劫持:通过替换
wlbsctrl.dll并利用脚本重启IKEEXT服务,实现后门驻留。 - Spooler劫持:通过注册表安装恶意DLL文件,利用Spooler服务加载后门。
- COM劫持:通过篡改注册表中的CLSID节点,将系统调用指向恶意文件。
- IKEEXT劫持:通过替换
后门核心组件
- 调度模块:作为ReflectiveLoader,用于加载其他插件模块,主要存在于
system32目录下。 - 远控模块:使用开源项目Meterpreter的
metsrv.dll,实现远程控制功能。 - Shellcode:用于执行恶意代码,实现对目标系统的控制和数据窃取。
- 功能插件:
- 键盘记录:通过钩子函数记录键盘输入,保存到指定缓存文件中。
- 文件窃取:遍历系统目录,寻找特定后缀的文件进行加密窃取。
- 屏幕截取:判断是否处于锁屏状态,若未锁屏则截取屏幕并保存至指定路径。
解密算法
- 该组织使用64字节异或表进行加密字符串的解密,与APT-C-06历史样本算法高度相似。
IOC(指示器)
-
IP地址:
- 206.221.187.130
- 185.4.227.2
- 134.119.220.118
- 185.198.56.191
-
URL:
- http://account163-mail.com/recommend/ascfree.php
- http://apple-onlineservice.com/recommend/ascfree.php
- http://onlineservice.bounceme.net/recommend/ascfree.php
- http://134.119.220.118/update64/pack1.dat
- http://134.119.220.118/update64/pack2.dat
- http://134.119.220.118/update64/pack3.dat
- http://134.119.220.118/360safe.css
- http://185.198.56.191:80/sfverify.php
-
MD5哈希值:
- f6bb14997964930cae7d91f1250551c0
- 67b65cff4b436d0ffeac8c73ffb65
- 9b66952270bee7560f48999b003e9fb1
- 58f6a9c7b9c075b5b0e4d1d6f8d70283
- 32c3937fc91f2bf4a36ea99ffd0cbb77
- e88aad7dfac4e60acbc42322bdbc920a
- 38a67aa7a9365c1df62094e1d25bad3d
- 12828458034f3fcb7215b1428ca5ed18
- 05db01d01657c484bd10b8bd14a8e74f
- bee985e833e864aec5c2502f0228a4a3
- ea2444e6a9947b686f7c2cec0abed87f
- e74cf875fbd03fe47fdd5c6631213502
- 49fd304ef3ed638cd08ef895c55e998d
- aab995a0ae6cab11fe8fbcd2ca413e09
- 81868cb673f40ef1ee1a3c0d3b0a66c9
- 82868815710d0428a1c893ce923ce102
- 24e4c5eefb59b707879c89a33455b016
- bb552beabf99b014bb8c841b0ad91df4
- 40ece520b9562cd84a7d869fe3c89dab
- fb391f0cd34121fb412e2ead65283a3f
- aa517a3f48deb2eb08965731c593e2fc
- cc8f707c40b5b810dcb1ee8583e7b94f
- c44bbe3e576ac7d52dbebec3ccbadb51
- f7fld54f2814dc31d8614fb444c5f732
- 227abe5dc940307ac3074a930d8c3c3c
- dfcf5c5ef07892d793714e7c912487776c8079c065f1d64dccbce9ee43066f80cf4908e291f147359e7c84ff1475c3a659f1f2c0090b119b1565c5f7d4807d185812ee7b18ac055e504e068cc18b4d09a614701769e2ab31c12f06bf65c1984c2cc60b641c6b6f0f9603e190d6cf32ab183460d874392ff9b3ccacfc460814f38f2d7f328c3a161fdbbeec851d3bceba595f52e7609ea101e9b81826c2a7f4fd1f4de902321ce4c646580b60e75a91e8da1ffe2b24e9f6148d0932b3053ba10a a74bc3e40d597c362c12370575c79308ed5c6af5dd328bb1d8d1354e4eea4d8889849da283f0473bc6f5449d281f5bc8156d3ede86b1d47142ba26a566a319c66054ba191cae52455f92cdb11cbfd4ddec227a3e29bec0c43759bf8783bdca9339bceabd1df729ca500967ef577162a252d1754cbd4ada3fed909a0126ced5938d0aa12bb77a7588ab67e2fbde402ae15ca7052c60024f8a768343989f126af4cb6fd1ca131800174f2b7e6c93040292 271b6c538dbe64a5de275671520d51ab 833a604d7b9f6626584ff6da2ca1fe1a 908a3af309f12b509f30df4073c41c2b9013c4252103795c74b84547bfc212e 4eca75o9817b38695ac4d49d09f42b6 2d958190c963b07fed077103d2c0c165fe3812eaea1dde2bda7efcac10bc3875 39c63176a48ca16cc81029ca80606c8bd2ae4cd314969838ad2368dfb683caef 6e6924d8032120700a023f6a54a0b44cd 2d6f9034e6e681c3117010cf155a7d0d 0afcbeb7cf6f5d170056ef8f5ef899d 099748c21565b48d8dda8df02313cb0o a44cc189fdf364ef3c72b40bad6dc205 b752653c818d616b7098b74202c66e5c afcaaegc39967e0b34e07b6de7b40dc47 c67edaa6a4fe3d633abeeaa1c3faaa216 c28222727ee1ad1934a2fc834d3aa496 247ca9c7e4eb353d8febac292e1db7c3 a717291bf45e8b87dc5681e6e3b35cb6 02584732906684d2da99e5d79c8o8a8fc
文件窃取
- 该模块会遍历特定目录,寻找指定格式的文件(如txt、doc、pdf等)进行加密窃取。
- 窃取的文件类型包括:txt、hwp、doc、docx、ppt、pptx、xls、xlsx、pdf、eml、ckh、dwg、rtf等。
屏幕截取
- 通过判断是否处于锁屏状态,若未锁屏则截取屏幕。
- 截取的屏幕内容保存在
C:\Users\xxx\Data\Local\Microsoft\Internet Explorer\Cocokes\Cache\xxx目录下。
总结
Darkhotel(APT-C-06)组织利用Thinmon后门框架实施长期攻击活动,目标主要为政府、外贸、新闻媒体等关键行业。其攻击手段多样,包括水坑攻击和漏洞利用,采用多种持久化方式保持控制。该组织的代码和算法与历史样本高度相似,表明其技术成熟且持续更新。360安全大脑已对相关攻击行为进行深入分析,并通过威胁情报云和APT全景雷达等产品进行检测。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载