2016年-360研究报告_摩诃草组织_61页_3mb
报告摘要
摩诃草组织(APT-C-09)分析总结
核心内容概述
摩诃草组织(APT-C-09)是一个来自南亚的定向攻击威胁组织,已持续活跃7年。该组织主要针对中国、巴基斯坦等亚洲国家进行网络间谍活动,以窃取敏感信息为主。其攻击手段包括多种载荷投递方式、漏洞利用、钓鱼网站以及后门程序的部署。
主要观点
- 持续活跃:摩诃草组织自2009年起持续进行攻击活动,且在2015年后更加活跃。
- 多目标攻击:主要攻击目标包括政府机构、科研教育领域及军事领域,尤其在中国的科研教育和军事领域有显著活动。
- 多样化的攻击方式:包括鱼叉邮件、即时通讯工具、社交网络和水坑攻击,其中鱼叉邮件是最主要的载荷投递方式。
- 利用漏洞:广泛使用已知漏洞和0day漏洞进行攻击,其中文档型漏洞(如CVE-2014-4114)使用频率最高。
- 后门复杂性:开发了多种后门程序,包括Windows、Mac OS X和Android平台,其中Mac OS X后门(OSX.Kumar)具有持续监控和数据窃取功能。
- APT特性:即使被曝光,APT组织仍会持续攻击,且攻击成本与目标价值相关,不计成本地进行攻击。
关键信息
中国受影响情况
- 地域分布:北京、广东、福建是主要受影响地区,西藏、宁夏和贵州未发现受影响用户。
- 行业分布:科研教育领域是主要攻击目标,军事领域也逐渐成为重点。
载荷投递方式
- 鱼叉邮件:携带恶意附件或恶意网址,以伪装文档、图片或视频文件进行传播。
- 即时通讯工具:如QQ,使用伪装视频文件进行攻击,成功率高且时效性强。
- 社交网络:通过伪造网站或链接进行攻击,频次较低。
- 水坑攻击:攻击者攻陷目标关注的网站,植入恶意代码或替换可信链接。
钓鱼网站
- 攻击描述:伪装成网易邮箱等网站,诱导用户输入敏感信息。
- 典型案例:通过鱼叉邮件、即时通讯工具和社交网络传播钓鱼链接,最终指向恶意页面。
漏洞利用
- CVE-2013-3906:Oday漏洞,用于攻击巴基斯坦,后被其他APT组织使用。
- CVE-2014-4114:文档型漏洞,广泛用于中国攻击,尤其是Word和PowerPoint文档。
- CVE-2014-6352:绕过CVE-2014-4114补丁的漏洞,用于攻击中国目标。
后门分析
- Windows后门:包括Smackdown下载者和HangOver后门,用于窃取文件和信息。
- Mac OS X后门:OSX.Kumar家族,具有开机自启动、文件收集和屏幕截图功能。
- Android攻击:自2016年起出现,但未在本报告中详细分析。
技术细节
恶意文件示例
- 视频类:伪装成MP4文件,如
my_birthday****************celebrationbest(video****************exoticchinas_one****************__imlicationselou college****************come true。 - 图片类:使用特定MD5值的图片文件进行攻击。
- 文档类:包括Word、PowerPoint和PDF文件,如
**********000d64(CVE-2015-1641)、**********f16126(CVE-2014-4114)等。
漏洞利用分析
- CVE-2013-3906:通过TIFF文件触发整数溢出,实现远程代码执行。
- CVE-2014-4114:通过Office文档中的OLE对象实现漏洞利用,利用OpenXml格式进行数据嵌入。
- CVE-2014-6352:绕过CVE-2014-4114补丁,通过特殊zlib数据躲避检测。
组织特性
- 攻击策略:攻击目标的选择基于价值,而非防御强度,且攻击组织不计成本。
- 持续性:即使被曝光,攻击活动依然持续,具有高级持续性威胁(APT)的特征。
- 技术复杂性:使用多种编程语言(如Python、AutoIT、Go)开发恶意代码,具备高度隐蔽性和复杂性。
国内网络安全现状
- 能力型厂商缺失:国内网络安全行业缺乏有能力的厂商,导致防护措施与高级威胁脱节。
- 防御不足:针对APT攻击,中国目标的防御措施薄弱,且缺乏主动响应机制,导致攻击频发。
报告更新与披露
- 报告更新时间:2016年7月25日形成综合分析报告,后续多次补充修改。
- 披露申明:报告中涉及的IOC信息未对外披露,需通过电子邮件联系360追日团队获取。
结论
- APT威胁持续:摩诃草组织的攻击活动从未停歇,且具有高度隐蔽性和技术复杂性。
- 中国为主要受害国:科研教育和军事领域是主要攻击目标,需加强防护与响应机制。
- 行业协同发展:网络安全和信息化需协同发展,提升整体防御能力。
附件列表
- 鱼叉邮件:包含恶意附件和恶意网址。
- 即时通讯工具:如QQ,用于发送木马和文档型漏洞文件。
- 钓鱼网站:伪装成知名网站,诱导用户输入敏感信息。
- 水坑攻击:通过攻陷目标网站进行攻击。
- 漏洞利用:使用多种已知和0day漏洞,尤其是文档型漏洞。
- 后门程序:包括Windows、Mac OS X和Android平台的后门程序。
图片示例
- 图1:摩诃草组织相关重点事件时间轴。
- 图2:四波攻击行动。
- 图3:国内用户受影响情况。
- 图4:主要针对的行业分布。
- 图5:鱼叉邮件主要类型。
- 图6:针对同一目标的三次攻击。
- 图7:目标社交网络帐号页面1。
- 图8:目标社交网络帐号页面2。
- 图9:钓鱼页面1。
- 图10:钓鱼页面1源码。
- 图11:钓鱼页面2。
- 图12:钓鱼页面2源码。
- 图13:往大小为0的堆拷贝数据。
- 图14:调用栈。
- 图15:拷贝源数据。
- 图16:恶意样本内嵌的PE文件。
- 图17:视频类恶意文件图标。
- 图18:诱饵图片1。
- 图19:诱饵文档1(CVE-2015-1641)。
- 图20:诱饵文档2(CVE-2012-0158)。
- 图21:诱饵文档3(CVE-2014-1761)。
- 图22:诱饵文档4(CVE-2014-4114)。
- 图23:诱饵文档6(PDF)。
- 图24:代码对比图。
- 图25:样本证书时间戳和其他样本信息。
- 图26:两个版本恶意代码共用C&C服务器。
表格汇总
- 表1:安全厂商针对摩诃草组织发布的相关报告汇总列表。
- 表2:邮件和即时通讯工具相关对比。
- 表3:部分诱饵文件名称。
- 表4:相关钓鱼网站列表。
- 表5:钓鱼网站回传目标用户账号信息源码。
- 表6:漏洞相关基本信息。
- 表7:文档型漏洞列表。
- 表8:样本证书时间戳和其他样本信息。
- 表9:样本文件扩展名。
- 表10:相关文件扩展名1(Windows)。
- 表11:相关文件扩展名2(Mac OS X)。
- 表12:相关URL列表。
- 表13:样本证书时间戳和其他样本信息。
- 表14:两个版本恶意代码共用C&C。
参考链接
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载