MuddyWater新进攻主题活动样本剖析

访客4年前黑客文章592

MuddyWater是疑是来源于沙特的APT机构,关键进攻总体目标为中东国家 *** 部门,但在最近的公布汇报中表明,18年后,中东地区之外的地域也相继出現了Muddywater的主题活动征兆,例如土尔其,塔吉克斯坦等地。(详尽信息见上一篇文章)

近日,海外安全性生产商公布了三个新的MuddyWater进攻样本:

但仍未写相关性分析文章内容,小编就用于剖析学习培训^_^。

样本信息

样本md5

a066f5b93f4ac85e9adfe5ff3b10bc28

创作者信息

Gladiator

样本来源于

剖析自然环境

剖析自然环境

Win7 32vm虚拟机

调节专用工具

Powershell ise

样本剖析

样本好像选用了模版引入,运作后,即从下载一个宏样本:

该类利用方式能够合理的绕开一些杀毒软件检验,VT59家杀毒软件仅4家报毒:

以后就是MuddyWater机构一贯的老套,利用模糊不清的鱼饵性图片诱发客户启用宏:

当受害者启用宏后,故意宏代码即会实行,一部分宏代码掩藏在文本框中:

*** 攻击很鸡贼的有意弹出来报错,ofiice版本号不对,以欺诈受害者,emmm…这也是MuddyWater的老套了。

宏代码后续命令载入注册表文件HKEY_CURRENT_USER\\Software\\Classes\\CLSID\\{*}\\Shell\\Manage\\command,并在开机启动项下载入该数据信息,也就是仅有当受害者重新启动或是再次登陆后续的故意个人行为才会实行,这可能是为了更好地绕开一些沙盒。

以后将环境变量释放出来到c:\\windows emp\\下,在其中icon.ico关键用以运行后续powershell命令:

Powershell指令经base64编号,编解码后以下:

获得环境变量picture.jpg的內容,base64编解码后,再经破译后实行,接下来的工作中便是悠长的去搞混的全过程,将iex指令更换为輸出等指令,解了23层搞混(难受想哭,诸位巨头是否有迅速的方式,感谢告之),最终解搞混的编码以下:

破译后的文档是muddywater常见的POWERSTATS侧门。

更先获得系统软件基础信息,计算机软件名、计算机名、登录名及其IP,公网IP等信息:

以后以“**”将这种信息恢复出厂设置成字符串数组,并应用md5对恢复出厂设置的字符串数组开展数据加密。

再度获得系统软件基础信息,数据加密信息,加密 *** 以下:

与c2:通讯,推送通讯数据信息,若回到“done”则再次后续:

相关文章

沈阳私人伴游陪床招聘-【李玉晶】

“沈阳私人伴游陪床招聘-【李玉晶】” 体重:78KG微信号:25**x**c民族:独龙族民族:仡佬族微信号:19**m**a伴游心情:天生的衣架子,身材、长相都非常好。职业,平面模特。但是这个职业...

男子离家返工女儿靠近车窗送别

      上海用户起诉苹果垄断获受理2 月 27 日消息 据北京青年报报道,日前,上海一苹果手机消费者因不满买 App 会员比安卓用户贵,以苹果公司滥用市场支配地位涉嫌垄断为由将其告上法院,...

三十五个经典句型帮你攻克英语写作

三十五个經典句式帮你攻破英文写作 一、~~~ the ~ est 专有名词 (that) 主关键词 have ever seen ( known/hear...

黑客繁星,手机黑客软件改写游戏,黑客会盗qq密码

剖析环境0.7 从数据更直观地了解一些改变和开展。 .word 0x11111111至于怎么调试找出未导出函数的HOOK点,这方面的内容较多,下一篇文章详细剖析。...

税负是什么意思?税负率的计算方法

税负是什么意思?税负率的计算方法

税负是什么意思(税负率的计算方法)税负也称为税收负担率。是应交税费与主营业务收入的比率。税负有比例的、累进的、累退的三种形式。比例的税负是负税人所负税款占其收入的比率不随收入的变化而变化;累进的税负是...

黑客帝国键盘侠(黑客用的键盘)

黑客帝国键盘侠(黑客用的键盘)

本文导读目录: 1、在网络上跟黑客对喷,怎样才能避免他追踪到你?还有避免他攻击你?键盘侠在网络上如何保护自己? 2、请问。谁能告诉我一下“键盘侠“这个词,具体是指哪一方面的人?? 3、你们痛恨...