“小黄鸭”:一个持续活跃的商业APT组织正浮出水面_97页_1mb
报告摘要
“小黄鸭”商业APT组织总结
核心内容
“小黄鸭”是一个持续活跃的商业APT组织,其主要目的是通过控制计算机资源进行加密数字货币挖掘。与传统的APT攻击不同,该组织专注于经济利益,而非窃取敏感信息或破坏关键设施。攻击活动始于2018年11月,最初与“驱动人生”供应链攻击相关,但随后发展为一个有组织、有计划的高级威胁组织。
主要观点
- “小黄鸭”通过多种方式传播,包括钓鱼邮件、漏洞利用和移动存储设备。
- 攻击者利用新冠疫情作为社会工程学诱饵,提高感染效率。
- 攻击者频繁使用开源项目和新漏洞的POC,增强攻击能力。
- 攻击链具有复杂性,包括远程脚本执行、加密混淆和计划任务持久化。
- 攻击者具有较高的安全技能,可能具备网络安全相关背景,专注于经济利益。
关键信息
攻击特征
- 传播途径:漏洞利用(如EternalBlue、CVE-2020-0796)、移动存储设备(CVE-2017-8464)、钓鱼邮件(CVE-2017-8570)。
- 攻击链:包含多个远程脚本,通过计划任务实现更新与持久化,每小时从C&C服务器获取并执行代码。
- 防御规避:使用混淆技术(如IEX)、禁用安全工具、绕过UAC。
- 持久化:创建随机命名的定时任务,利用Windows计划任务进行长期控制。
- 提权:通过SSH爆破、暴力破解等手段获取更高权限。
恶意行为
- 挖矿:在成功感染后,下载并执行挖矿程序,如m6.bin和m6g.bin,利用显卡加速挖矿。
- 数据收集:上传详尽的系统环境信息,用于筛选特定目标进行下一步攻击。
- 横向移动:通过网络共享、远程系统发现等方式在内网中扩散。
溯源分析
- 攻击者可能来自境外,对英语网络环境优化较多,未对中国网络环境进行针对性优化。
- 使用多个C&C域名和IP地址,包括haqo.net、abbny.com、ackng.com、zer9g.com等。
- 攻击者可能使用负载均衡机制确保C&C服务的稳定性。
- 某些C&C域名与已知僵尸网络(如Mykings)存在关联。
技术特征
- 攻击链:包含钓鱼邮件、漏洞利用、远程脚本执行、计划任务、挖矿模块。
- 混淆方式:使用IEX、反编译、反虚拟化等技术。
- YARA规则:用于检测RTF文档中的DDE链接、Powershell后门、Mimikatz等恶意组件。
- RSA公钥:用于验证C&C服务器返回内容,确保攻击指令的合法性。
修复与防范建议
修复建议
- 删除网络规则:使用命令删除恶意网络规则,如
netsh advfirewall firewall delete rule name="SDNSd"。 - 检查定时任务:使用PowerShell脚本查找并删除随机命名的定时任务。
- 关闭不必要的端口:如445、65529、65533等。
- 打补丁:修复CVE-2017-8570、MS17-010、CVE-2020-0796等漏洞。
- 删除恶意文件:检查并删除如
C:\Users\XXX\AppData\Local\Temp\godmali3.txt等恶意文件。
防范建议
- 禁用不必要的服务:如SMB压缩功能。
- 禁用PowerShell:对于非技术用户,禁用PowerShell以减少攻击面。
- 加强身份验证:使用高强度密码,并定期更新。
- 监控网络流量:使用IDS/IPS设备检测异常流量。
- 禁用Office DDE功能:防止利用DDE链接进行远程执行。
检测方案
- 基于IOCs排查:检查相关C&C域名、IP地址、文件名和MD5哈希值。
- 系统监控:检查CPU使用情况,识别异常高负载。
- 端口扫描:检测445、1433、3389等端口是否有异常活动。
- 邮件分析:追踪相关邮件,检查是否有恶意附件或链接。
- 使用YARA规则:检测恶意脚本、DDE链接和Mimikatz等工具。
IOCs
C&C域名与IP
- 域名:haqo.net、abbny.com、ackng.com、zer9g.com、t.zer9g.com等。
- IP地址:167.71.87.85、45.79.77.20、161.35.107.193等。
矿池地址
- 矿池:lpp.zer2.com、lp.haqo.net、lpp.awcna.com等。
文件与路径
- Windows文件:
C:\Users\XXX\AppData\Local\PTemp\GkwiGedjuq8391j.txt、C:\Users\XXX\AppData\Local\PiGedjuq8f91j.txt等。 - Linux文件:
/.XII/xr。
YARA规则
- RTF文档:检测DDE链接和恶意脚本。
- Powershell:检测混淆和执行命令。
- Mimikatz:检测凭证窃取和利用。
附录
攻击细节分析
- 钓鱼邮件:利用新冠主题和随机邮件内容,诱导用户打开恶意文档。
- 执行过程:通过PowerShell执行恶意脚本,绕过UAC,关闭安全防护。
- 蠕虫与挖矿:下载并执行挖矿程序,利用系统资源进行加密货币挖掘。
攻击链图示
- 攻击链包含多个阶段,从初始访问到挖矿执行,涉及复杂的脚本和远程控制。
代码片段
- 7p.php:用于绕过UAC,关闭Windows Defender。
- mail.jsp:创建计划任务,执行挖矿指令。
- a.jsp:加载蠕虫模块,执行挖矿程序。
“小黄鸭”攻击活动的持续性和复杂性表明其是一个高度组织化的商业APT组织,对加密货币挖掘具有强烈动机,并具备较强的网络安全技能。企业和个人应加强安全措施,定期更新系统,禁用不必要的功能,以防止成为其攻击目标。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载