360研究院-Darkhotel-APT-C-06-组织利用Thinmon后门框架的多起攻击活动揭秘_29页_1mb
报告摘要
Darkhotel(APT-C-06)组织利用Thinmon后门框架的攻击活动总结
核心内容
Darkhotel(APT-C-06)是一个长期活跃的APT组织,其攻击活动主要集中在2017年至2020年期间。该组织利用多种漏洞和攻击手段,如水坑攻击、软件升级漏洞、COM劫持、Spooler劫持等,部署了名为“Thinmon”的后门框架,用于长期监控和窃取目标系统中的机密信息。360安全大脑通过分析该组织的攻击行为,揭示了其攻击模式和技术细节。
主要观点
- Darkhotel(APT-C-06)利用多种漏洞进行攻击,包括安全软件升级漏洞、OA软件漏洞、VPN软件漏洞等。
- 该组织使用名为“Thinmon”的新型后门框架,具有插件化、持久化和远程控制等特性。
- 攻击活动主要针对中国华北和沿海地区,尤其是与朝鲜半岛有密切往来的外贸及涉外机构。
- 该组织通过多种技术实现后门的持久化,包括利用IKEEXT服务加载恶意DLL、COM劫持、Spooler劫持等。
- 攻击样本在算法、代码结构、导出函数名、功能模块等方面与APT-C-06组织的其他样本存在高度相似性,表明其行为具有连续性和组织性。
关键信息
受影响行业与地区
- 行业分布:政府机构、驻华机构、外贸企业、新闻媒体、大型国企、高等院校。
- 地区分布:主要集中在东部沿海地区和靠近朝鲜半岛的地区,与朝鲜半岛往来密切的地区更易成为目标。
- 外贸占比:外贸及涉外机构是主要受害者,占比达到1/4。
技术分析
水坑攻击
- 攻击者通过伪装成合法软件(如QuickTime安装包)的恶意文件进行传播。
- 恶意样本(Loader)会释放载荷模块,并通过内存中的shellcode启动。
- 通过解密shellcode并执行,最终实现对目标系统的控制。
漏洞攻击
- 利用软件平台的漏洞,如安全软件总控服务器、OA软件、VPN软件,下发恶意文件进行攻击。
- 通过伪装成补丁、升级组件等方式,绕过用户警惕性,实现远程命令执行和后门部署。
后门框架 Thinmon
- Thinmon 是一个未被公开的后门框架,支持插件化架构,具有高度模块化和可扩展性。
- 调度模块以ReflectiveLoader形式存在,主要用于加载其他插件模块。
- 核心组件包括远控模块、键盘记录插件、文件窃取插件、截屏模块等。
后门持久化
- 通过修改系统服务配置,如IKEEXT服务,实现恶意DLL的自动加载。
- 利用Print Spooler服务劫持,通过安装正常DLL实现恶意DLL的加载。
- 使用COM劫持,修改注册表CLSID节点,将系统调用导向恶意文件。
后门功能模块
- 键盘记录:通过钩子函数记录用户键盘输入,并保存到指定文件。
- 文件窃取:遍历系统目录,寻找特定后缀的文件,加密后保存至临时目录。
- 截屏功能:判断系统是否处于锁屏状态,若未锁屏则截取屏幕并保存。
- 远程控制:使用Meterpreter的metsrv.dll,实现远程命令执行、文件上传下载等功能。
算法与代码关联
- 解密算法:使用64字节异或表进行字符串加密和解密。
- 插件关联:Thinmon插件与APT-C-06的其他后门程序(如lucker)在功能、代码、导出函数名等方面存在高度相似性。
- 配置信息:后门通过读取配置文件,获取插件路径、启动方式、目标进程等信息。
IOC(Indicator of Compromise)
- IP地址:206.221.187.130、185.4.227.2、134.119.220.118等。
- URL:http://account163-mail.com/recommend/ascfree.php、http://134.119.220.118/update64/pack1.dat等。
- MD5哈希值:f6bb14997964930cae7d91f1250551c0、67b65cff4b436d0ffeac8c73ffb65等。
总结
Darkhotel(APT-C-06)组织通过长期利用各种软件漏洞,部署了“Thinmon”后门框架,实现了对目标系统的持久控制和信息窃取。该组织的攻击活动具有高度组织性、技术先进性,并且不断更新其攻击手段和后门功能,给企事业单位带来了持续的安全威胁。360高级威胁研究院通过深入分析,揭示了该组织的技术细节,并指出其攻击模式具有高度的相似性和延续性。目前,360全线安全产品已支持对该组织的攻击检测和防御。
附录
- IOC:
- IP地址:206.221.187.130、185.4.227.2、134.119.220.118
- URL:
- http://account163-mail.com/recommend/ascfree.php
- http://apple-onlineservice.com/recommend/ascfree.php
- http://onlineservice.bounceme.net/recommend/ascfree.php
- http://134.119.220.118/update64/pack1.dat
- http://134.119.220.118/update64/pack2.dat
- http://134.119.220.118/update64/pack3.dat
- http://134.119.220.118/360safe.css
- http://185.198.56.191:80/sfverify.php
- MD5:
- f6bb14997964930cae7d91f1250551c0
- 67b65cff4b436d0ffeac8c73ffb65
- 9b66952270bee7560f48999b003e9fb1
- 58f6a9c7b9c075b5b0e4d1d6f8d70283
- 32c3937fc91f2bf4a36ea99ffd0cbb77
- e88aad7dfac4e60acbc42322bdbc920a
- 38a67aa7a9365c1df62094e1d25bad3d
- 12828458034f3fcb7215b1428ca5ed18
- 05db01d01657c484bd10b8bd14a8e74f
- bee985e833e864aec5c2502f0228a4a3
- ea2444e6a9947b686f7c2cec0abed87f
- e74cf875fbd03fe47fdd5c6631213502
- 49fd304ef3ed638cd08ef895c55e998d
- aab995a0ae6cab11fe8fbcd2ca413e09
- 81868cb673f40ef1ee1a3c0d3b0a66c9
- 82868815710d0428a1c893ce923ce102
- 24e4c5eefb59b707879c89a33455b016
- bb552beabf99b014bb8c841b0ad91df4
- 40ece520b9562cd84a7d869fe3c89dab
- fb391f0cd34121fb412e2ead65283a3f
- aa517a3f48deb2eb08965731c593e2fc
- cc8f707c40b5b810dcb1ee8583e7b94f
- c44bbe3e576ac7d52dbebec3ccbadb51
- f7fld54f2814dc31d8614fb444c5f732
- 227abe5dc940307ac3074a930d8c3c3c
- dfcf5c5ef07892d793714e7c912487776c8079c065f1d64dccbce9ee43066f80cf4908e291f147359e7c84ff1475c3a659f1f2c0090b119b1565c5f7d4807d185812ee7b18ac055e504e068cc18b4d09a614701769e2ab31c12f06bf65c1984c2cc60b641c6b6f0f9603e190d6cf32ab183460d874392ff9b3ccacfc460814f38f2d7f328c3a161fdbbeec851d3bceba595f52e7609ea101e9b81826c2a7f4fd1f4de902321ce4c646580b60e75a91e8da1ffe2b24e9f6148d0932b3053ba10a a74bc3e40d597c362c12370575c79308ed5c6af5dd328bb1d8d1354e4eea4d8889849da283f0473bc6f5449d281f5bc8156d3ede86b1d47142ba26a566a319c66054ba191cae52455f92cdb11cbfd4ddec227a3e29bec0c43759bf8783bdca9339bceabd1df729ca500967ef577162a252d1754cbd4ada3fed909a0126ced5938d0aa12bb77a7588ab67e2fbde402ae15ca7052c60024f8a768343989f126af4cb6fd1ca131800174f2b7e6c93040292 271b6c538dbe64a5de275671520d51ab 833a604d7b9f6626584ff6da2ca1fe1a 908a3af309f12b509f30df4073c41c2b9013c4252103795c74b84547bfc212e 4eca75o9817b38695ac4d49d09f42b6 2d958190c963b07fed077103d2c0c165fe3812eaea1dde2bda7efcac10bc3875 39c63176a48ca16cc81029ca80606c8bd2ae4cd314969838ad2368dfb683caef 6e6924d8032120700a023f6a54a0b44cd 2d6f9034e6e681c3117010cf155a7d0d 0afcbeb7cf6f5d170056ef8f5ef899d 099748c21565b48d8dda8df02313cb0o a44cc189fdf364ef3c72b40bad6dc205 b752653c818d616b7098b74202c66e5c afcaaegc39967e0b34e07b6de7b40dc47 c67edaa6a4fe3d633abeeaa1c3faaa216 c28222727ee1ad1934a2fc834d3aa496 247ca9c7e4eb353d8febac292e1db7c3 a717291bf45e8b87dc5681e6e3b35cb6 02584732906684d2da99e5d79c8o8a8fc
参考
- 360安全大脑对Darkhotel(APT-C-06)组织的持续监测和分析。
- Thinmon后门框架的代码结构与功能分析。
- 该组织在多个攻击活动中使用的相同技术与模块。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载