2016年-360研究报告_人面狮行动_19页_2mb
报告摘要
人面狮行动总结
核心内容概述
人面狮行动是一场活跃于中东地区的网络间谍活动,其攻击目标可能涉及埃及和以色列等国家的不同组织。攻击主要目的是窃取目标系统的敏感信息,如系统信息、键盘记录、摄像头和麦克风监控、浏览器数据等。该行动的时间跨度较长,最早可追溯至2011年12月,活跃时间主要集中在2014年6月至2015年11月。截至报告发布,共捕获了314个恶意代码样本,7个C&C域名。
载荷投递方式
1. 社交网络水坑攻击
- 攻击者利用目标关注的第三方社交网络账号进行载荷投递,例如Facebook的以色列军队主页评论。
- 通过发布诱导性内容,如“个人所得税改革”,诱导用户点击恶意链接。
- 诱饵文档被伪装成PDF文件或压缩包,通过修改图标诱导用户下载执行。
2. 诱饵文档
- 诱饵文档内容涉及埃及和以色列的敏感话题,如“个人所得税更新”、“西奈控制方案”等。
- 文档伪装成系统组件或可信文件,如Office插件,诱导用户执行。
- 部分文档与埃及黑客组织“anonymousrabaa”有关,该组织曾抗议2013年8月的Rabaa大屠杀。
3. 自身伪装
- 恶意代码伪装成文档、图片或安装程序,诱导用户点击。
- 部分样本伪装成系统组件,安装目录为
%UserProfile%\AppData\Roaming\officeplugin或C:\Program Files\{GUID}。 - 文件名随机化,如
gendarme.dll、jerques.dll等,以避免被识别。
ROCK后门分析
1. 功能简述
- 主要使用ROCK木马进行攻击,属于人面狮幕后组织自行开发或委托第三方开发的恶意程序。
- 功能包括窃取用户信息、远程控制、监控系统活动等。
- 通过HTTP POST向C&C服务器发送数据,使用80端口进行通信,难以被检测。
2. 功能结构
- 主程序伪装成文档,释放多个DLL模块,共分为9个功能插件。
- 核心模块
zcore.dll负责加载和注入其他模块,以及配置文件的解密。 - 模块包括系统信息收集、命令执行、通信、键盘记录、浏览器监控、Skype监控、摄像头/麦克风监控、用户信息窃取、文件监控等。
- 模块之间通过
WM_COPYDATA消息进行通信,使用JSON格式传递数据。
3. 通信方式
- 使用HTTP POST向C&C服务器发送数据,数据包中的敏感字符串通过查询JSON配置文件替换。
- 通信模块注入到浏览器进程中,使异常流量难以被发现。
- 每分钟向服务器发送一次请求,获取远程指令。
4. 对抗手法
- 使用多种加密算法对字符串进行加密,干扰静态分析。
- 将大量API调用封装在公共库中,增加分析难度。
- 无主进程运行,核心模块作为
explorer.exe的扩展启动,其他模块根据配置文件注入到指定进程,隐藏攻击行为。 - 行为隐藏:主模块在
explorer中运行,不易被安全软件拦截;通讯模块注入到浏览器进程,避免被检测;窃取文件模块注入到杀软,行为隐蔽。 - PE资源和配置文件均经过zlib压缩和AES加密,提高免杀能力。
相关线索信息
1. 攻击者Facebook账号信息
- 攻击者使用Facebook账号进行社交网络水坑攻击,主要账号包括:
https://www.facebook.com/ofir.hadad.963https://www.facebook.com/rafi.partookhttps://www.facebook.com/people/%D7%90%D7%95%D7%94%D7%93-%D7%A4%D7%93%D7%99%D7%93%D7%94/100007696628947https://www.facebook.com/tuti.rotam.5
2. PDB信息
- PDB路径显示开发者ID为
zico,工程名称为ROCK-RW2-BRW6R,属于rootkits工具。 - 反映了项目的规模和开发者的专业性。
3. 诱饵文档
- 诱饵文档涉及埃及和以色列的敏感话题,如“个人所得税更新”、“西奈控制方案”等。
- 通过修改图标诱导用户点击,伪装成可信文件。
4. 释放的木马
- 释放的木马包括ROCK和njRat的变种,njRat主要流行于中东地区。
- 一个样本释放的木马图标为Adobe PDF,用于进一步伪装。
5. IP地理位置
- 一个样本的C&C IP为
196.205.194.60,属于埃及。 - 另一个样本的C&C IP为
196.205.194.61,同样属于埃及。
附录信息
附录A:希伯来语样本来源
- 附录A列出了10个社交网络账号,涉及以色列军方和政府机构,如以色列国防军、以色列海军、以色列空军等。
- 攻击时间主要集中在2015年1月至2月。
附录B:最新样本查杀结果
- 多个反病毒软件检测出ROCK木马,如Qihoo-360、AVG、Ad-Aware等。
- 检测结果日期为2016年5月11日至12日。
报告更新相关时间节点
- 2016年4月29日:形成攻击简报和样本分析报告
- 2016年5月12日:形成综合分析报告
- 2016年6月20日:修改公开版
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载