从某电商垂钓事情探究黑客“一站式服务”

访客5年前黑客资讯696

深服气EDR安全团队,收拾剖析了一同某电商垂钓事情,经过相关信息,发现背面或许存在一个“产业链完全”的黑客团伙,研讨发现其具有“一站式服务”的黑客进犯手法。
黑客进犯手法包含但不限于垂钓邮件、缝隙运用、挖矿病毒、勒索病毒、无文件进犯、远控木马、键盘记载器、暗码破解等,是一次完好而 *** 的“服务”。

最开端,或许仅仅是一封精心结构的邮件触发的,经过信息收集和长途操控,在闲时挖矿榨干主机功能,当窃取到满足秘要,又最终“卸磨杀驴”“饮鸠止渴”,履行勒索操作。

0x01 定向撒网捞鱼:垂钓邮件
XX公司现已被黑客盯上了,黑客经过社工拿到该公司的各种邮件账号,并给这些账号发送了垂钓邮件。
职工A收到一份邮件,这是一份包含了doc附件(实际上是一份富文本文件)的邮件,doc名称为TransferCopy.doc。
以下是邮件的基本信息:

看上去是一份无害的文件,点开检查该doc,也未发现异常(但此刻现已开端后台悄悄履行)。
0x02 苍蝇不叮无缝的蛋:缝隙运用
苍蝇不叮无缝的蛋,一个一般的doc文档不能触发什么,可是,那是一个特别结构的文档,里边必定运用了什么缝隙的。
咱们将邮件样本中的Base64加密的附件b64EnTransferCopy.doc提取出来,检测Base64解码的b64DeTransferCopy.doc,发现了b64DeTransferCopy.doc文档中的特别文本。


能够判别其运用了CVE-2010-3333,缝隙溢出后,履行了下载动作。

在doc中发现歹意下载链接:


"http://polariton.rghost.ru/download/74zJT5wtf/b878e693051a8e541381b1d6378f4ddf62b d96b3/b878e693051a8e541381b1d6378f4ddf62bd96b3/b878e693051a8e541381b1d6378f 4ddf62bd96b3/DFGHDFGHJ4567856.exe"
拜访这个网址之后,会跳转到http://rgho.st/74zJT5wtf?r=1088

0x03 侦办兵先行:下载木马
浸透企业内网,免不了先侦办内部主机信息的,黑客最开端,挑选了下载并履行木马,完结开始的信息收集和长途操控。
咱们将这个样本下载下来,检测为.NET程序,程序没有加壳,可是经过了混杂。

经过De4dot反混杂得到如下信息,可是程序仍是存在必定的混杂,选用动态剖析。

动态剖析程序DFGHDFGHJ4567856.exe行为,发现其履行cmd指令 cmd.exe /c systeminfo 获取体系基本信息,写入Info.txt。


开释AutoUpdate.exe并经过设置注册表,设置其为自发动,进行键鼠记载,将一切的动作记载在logs_xx.xx.xxxx(日期格局).htm文件。


开释键鼠记载器pass.exe并发动,进行暗码收集或许暗码破解。

该程序在完结一切开释和发动作业后,会运用HTTP协议衔接歹意C2进行交互(回传信息)。

[1] [2]  黑客接单网

相关文章

黑客接单需要保证金,怎么联系黑客看微信聊天记录,黑客上哪找

这一关难度增加了一点点,不过毕竟是基础训练。 这儿要用到“管道”的常识,详细请谷歌^^; 直接用:安全线知乎:https://www.zhihu.com/people/sui-mr/pins/post...

借助Adidnsdump工具,用普通权限的域帐户即可获取域环境中的所有DNS解析记录-黑客接单

在解说本文之前,先介绍一下域账户和DNS的几个基本概念。 域账户 域账户是域是网络方针的分组。例如:用户、组和计算机。域中一切的方针都存储在 Active Directory (AD)下。Active...

手机靓号出售,谁有黑客的联系方式啊,急找网络游戏黑客

print ?n?;[1][2][3][4][5][6][7][8][9]黑客接单渠道笔者小学文化,言语安排能力差,写的不通的地方请咱们将就着看,不喜勿喷。 cat ./-要害字powered by...

黑客业务接单团队,黑客在哪里找才可以下载上怎么软件,非你莫属超级黑客找

已然不是静态的图画(对比过近10w条图画hash),那咱们就不糟蹋功夫爬取静态图片进行数据相关入库了,但咱们依然需求“破”掉这个验证码,没有什么理由。 username=admin&passw...

黑客接单多少钱_找黑客删除通话记录

V4版别· 日本最大的加密钱银买卖所Coincheck被黑,导致约580亿日元(约合5.33亿美元)的虚拟钱银新经币(NEM)忽然消失。 网络金融违法指的是针对银行等金融机构的网络进犯,在曩昔许多传统...

网络赌搏如何定罪输了的钱能否要回来

Windows Server 2008 R2 Itanium黑客接单平台补丁下载链接临场救火:Sigma规则https://github.com/spring-cloud/spring-cloud-c...