2016年-360研究报告_美人鱼_22页_2mb
报告摘要
详细总结:美人鱼行动(APT-C-07)
核心内容
美人鱼行动是一项持续长达6年的境外APT攻击活动,主要针对政府机构,特别是丹麦外交部。该行动使用了多种载荷投递方式,包括鱼叉式钓鱼邮件、疑似水坑攻击以及自身伪装。攻击者通过恶意文档、伪装的EXE文件和恶意域名进行渗透,窃取敏感信息并上传至C&C服务器。通过对相关线索的分析,推测该行动的幕后组织可能来自中东地区。
主要观点
- 攻击持续时间长:美人鱼行动从2010年4月开始,持续到2016年1月,表明其组织具有长期、隐蔽的渗透能力。
- 攻击目标明确:攻击主要针对熟悉英语或波斯语的政府机构,特别是丹麦外交部,说明攻击具有高度针对性。
- 载荷投递方式多样:攻击者使用了多种方式投递恶意载荷,包括鱼叉式钓鱼邮件、水坑攻击和伪装的EXE文件。
- 对抗杀毒软件:攻击者对杀毒软件进行了检测,部分版本会根据是否存在特定杀毒软件(如Avast、Kaspersky)采取不同的执行策略,显示出一定的对抗意识。
- C&C分析复杂:C&C域名的注册邮箱与攻击者使用的域名存在关联,疑似为攻击者所持有或控制,进一步支持了该行动的组织性。
关键信息
1. 载荷投递
-
鱼叉邮件:PowerPoint OLE钓鱼文档
攻击者利用PowerPoint文档中的OLE对象嵌入PE恶意文件,诱导用户执行。这种攻击方式具有高度伪装性,通常不会触发安全警告,或者在多次点击后用户可能选择“运行”。 -
疑似水坑攻击
疑似利用了kuristannet.org网站作为水坑,该网站主要发布伊拉克库尔德斯坦相关新闻,使用波斯语。该网站的恶意链接在2016年1月24日被发现,但目前失效。 -
自身伪装
恶意EXE文件通过文件名、扩展名和图标进行伪装,例如伪装成图片、视频、补丁安装文件等。攻击者使用WinRAR自解压功能进行打包。
2. RAT分析
-
SD RAT
该RAT主要用于窃取用户信息并上传至C&C服务器,其功能包括:- 键盘记录
- 收集PC信息(如计算机名称、IP、系统版本等)
- 上传收集到的数据
- 下载其他恶意程序(尚未发现具体下载内容)
-
版本差异
- V1版本:使用
GetAsyncKeyState函数进行键盘记录,通过setclipboard和WM_DRAWCLIPBOARD消息记录剪贴板内容。 - V2版本:通过注册热键进行键盘记录,所有字符串进行加密,增强了隐蔽性。
- V1版本:使用
-
对抗手法
- 检测是否存在Avast,若不存在则停止运行,可能表明攻击者关注特定安全环境。
- 检测卡巴斯基等杀毒软件,采取谨慎执行策略,如删除相关启动项和插件。
- 通过修改注册表和文件路径实现持久化。
3. C&C分析
-
WHOIS信息
C&C域名的注册邮箱集中于aminjalali_58@yahoo.com、aj58mail-box@yahoo.com等,这些邮箱与攻击者在Sophos论坛的用户名“aj58”存在关联。 -
误报与误导
用户“aj58”在Sophos论坛上反馈其网站被误报为恶意。通过分析,发现这些域名与美人鱼行动的C&C域名存在关联,可能表明“aj58”是攻击者,而非无辜受害者。 -
被安全机构sinkhole
有三个C&C域名(short-name.com、bestwebstat.com、myblog2000.com)被安全机构接管,其WHOIS信息显示注册邮箱从aj58mail-box@yahoo.com变为domains@virustracker.info,可能表明攻击者被发现并被安全机构接管。
4. 相关线索信息
-
诱饵文档
诱饵文档主要使用波斯语,其中包含恶意代码和伪装的文件路径。这些路径与中东地区的用户名(如“ya hosain”、“ya ali”)相关,进一步支持攻击者来自中东。 -
后门程序
后门程序中嵌入了与新闻网站内容相关的字符串,如关于叙利亚战争与气候变化的报道。这可能用于混淆和伪装。 -
作息时间
攻击者在特定时间进行活动,例如在工作日的特定时间段进行攻击,显示其组织具有计划性。 -
域名WHOIS信息
C&C域名的注册邮箱与Sophos论坛上的“aj58”用户存在关联,进一步支持攻击者身份。
小结
通过对美人鱼行动的全面分析,可以得出以下结论:
- 该行动具有高度针对性,主要针对熟悉英语或波斯语的政府机构。
- 使用了多种载荷投递方式,包括钓鱼邮件、水坑攻击和伪装文件。
- 通过RAT窃取敏感信息,并具备一定的对抗杀毒软件能力。
- C&C域名的注册邮箱与Sophos论坛上的用户名存在关联,推测“aj58”可能是攻击者。
- 该行动的幕后组织可能来自中东地区,且具有长期、隐蔽的攻击特征。
附录A:Sophos误报反馈详细记录
| 提交者 | 发帖时间 | 具体内容 |
|---|---|---|
| aj58 | 2015.07.25 10:53pm | 提交误报请求,要求将updateserver1.com和bestupdateserver.com/移出黑名单。 |
| Scott Klassen | 2015.07.25 5:11pm | 建议在TrustedSource上创建账户并提交修正建议。 |
| Michael Dunn | 2015.07.27 3:45pm | 指出VT检测结果显示多个安全厂商将该网站判定为恶意,建议用户自行处理。 |
| aj58 | 2015.07.28 10:07pm | 声称McAfee已更改网站状态,询问是否需要再次联系Sophos。 |
| Scott Klassen | 2015.07.29 3:35pm | 表示Sophos会根据McAfee的信任状态更新其数据库。 |
| aj58 | 2015.08.05 10:30am | 表示信任来源状态已修改,但VT仍显示其网站为恶意。 |
| BAlfson | 2015.08.05 9:54pm | 建议用户在Sophos网站提交重新评估申请。 |
试读结束,高清完整版pdf/doc/ppt,请点下载