LNK文件
LNK文件执行powershell代码
去混淆后代码如下,从LNK文件中提取出诱饵文档和CAB文件的数据。与Konni组织之前LNK攻击样本略有不同的是,提取文件数据时增加了单字节异或解密的步骤。
释放的诱饵文档与LNK文件同名,打开后迷惑受害者
同时LNK文件还会暗中释放CAB文件,解压到”%PUBLIC%\\documents”目录后执行其中的start.vbs脚本。CAB文件包含的内容如下
LNK文件执行powershell代码
去混淆后代码如下,从LNK文件中提取出诱饵文档和CAB文件的数据。与Konni组织之前LNK攻击样本略有不同的是,提取文件数据时增加了单字节异或解密的步骤。
释放的诱饵文档与LNK文件同名,打开后迷惑受害者
同时LNK文件还会暗中释放CAB文件,解压到”%PUBLIC%\\documents”目录后执行其中的start.vbs脚本。CAB文件包含的内容如下
当36980785.bat脚本的第三个参数不为”0”时,对URL参数(字符”?”后的内容)进行RC4加密,使用的key为当前时间戳对应的字符串。95060869.bat和42736915.bat调用该脚本时,均使用加密模式,因此在实际网络流量中看不到脚本代码中出现的明文参数
14886621.bat同样以当前时间戳对应的字符串为key,对上传文件的数据和文件名进行RC4加密。如果上传操作成功则删除原文件,并留下upok.txt文件作为标记
14886621.bat同样以当前时间戳对应的字符串为key,对上传文件的数据和文件名进行RC4加密。如果上传操作成功则删除原文件,并留下upok.txt文件作为标记
AutoIt恶意软件
攻击者通过hxxp://settlors[.]com/get.php继续向受害者设备投递带有AutoIt恶意脚本的ZIP压缩包。根据压缩包中的文件修改时间,恶意脚本cdp.au3很可能在2023年12月就已经投入使用。
95060869.bat在解压ZIP压缩包后,先执行其中的1.bat脚本
攻击者通过hxxp://settlors[.]com/get.php继续向受害者设备投递带有AutoIt恶意脚本的ZIP压缩包。根据压缩包中的文件修改时间,恶意脚本cdp.au3很可能在2023年12月就已经投入使用。
95060869.bat在解压ZIP压缩包后,先执行其中的1.bat脚本
cdp.au3脚本与C&C服务器的通信数据格式如下,由于服务器下发的后续指令为空,因此暂时无法进一步分析攻击者接下来的行为
溯源关联
根据LNK文件特征,我们关联到Konni组织此次攻击活动所用的其他样本
两个样本释放的诱饵文档相似,内容均为“个人信息收集和使用协议”,但分别模仿了韩国虚拟货币行业的两家企业(coinone和UPbit)。其中第二个样本也在安全厂商Genians不久前的报告中披露
Konni组织此次攻击活动使用的AutoIt恶意软件在韩国安全厂商Ahnlab去年12月发布的报告中有提及,为AutoIt版本的Amadey恶意软件。该安全厂商将Konni组织合并为Kimsuky组织进行追踪
溯源关联
根据LNK文件特征,我们关联到Konni组织此次攻击活动所用的其他样本
两个样本释放的诱饵文档相似,内容均为“个人信息收集和使用协议”,但分别模仿了韩国虚拟货币行业的两家企业(coinone和UPbit)。其中第二个样本也在安全厂商Genians不久前的报告中披露
Konni组织此次攻击活动使用的AutoIt恶意软件在韩国安全厂商Ahnlab去年12月发布的报告中有提及,为AutoIt版本的Amadey恶意软件。该安全厂商将Konni组织合并为Kimsuky组织进行追踪
印巴冲突追踪:双方工控协议互联网暴露数量减少
央视新闻5月12日报道,巴基斯坦三军新闻局局长乔杜里在新闻发布会上表示,巴基斯坦武装部队对印度实施了全面的网络攻击,削弱和破坏了印度武装部队用于支持其军事行动的关键基础设施和服务。
“谛听”团队最新对印巴地区的工控协议探测结果显示:
5月印度工控协议暴露数量相比4月份同比下降17.8%
5月巴基斯坦工控协议暴露数量相比4月份同比下降11.8%
探测数据显示:
印度暴露工控协议下降数量和下降幅度较大,该现象可能与巴基斯坦近期对印度关键基础设施和服务进行频繁的网络攻击有关;
巴基斯坦暴露工控协议数量虽然存在下降现象,但相比印度,下降数量和幅度更小,反映出巴基斯坦相对完善的网络安全体系;
印巴双方的工控协议数量同步缩减,反映出冲突已经蔓延到网络空间,双方正面临着日益严峻的网络安全威胁。
“谛听”团队将对相关信息持续跟进。
央视新闻5月12日报道,巴基斯坦三军新闻局局长乔杜里在新闻发布会上表示,巴基斯坦武装部队对印度实施了全面的网络攻击,削弱和破坏了印度武装部队用于支持其军事行动的关键基础设施和服务。
“谛听”团队最新对印巴地区的工控协议探测结果显示:
5月印度工控协议暴露数量相比4月份同比下降17.8%
5月巴基斯坦工控协议暴露数量相比4月份同比下降11.8%
探测数据显示:
印度暴露工控协议下降数量和下降幅度较大,该现象可能与巴基斯坦近期对印度关键基础设施和服务进行频繁的网络攻击有关;
巴基斯坦暴露工控协议数量虽然存在下降现象,但相比印度,下降数量和幅度更小,反映出巴基斯坦相对完善的网络安全体系;
印巴双方的工控协议数量同步缩减,反映出冲突已经蔓延到网络空间,双方正面临着日益严峻的网络安全威胁。
“谛听”团队将对相关信息持续跟进。