Cobalt恶意组织对于某金融机构的详细攻击链分析

访客4年前黑客工具719

Cobalt恶意组织是一个对于会计进行攻击的 *** 诈骗组织,自2016年至今一直活跃性。该恶意组织关键对金融机构启动攻击,尝试浏览金融机构的內部互联网并对接比较敏感部件,比如ATM操纵 *** 服务器或储蓄卡解决系统软件。虽然欧州特警组织在2018年拘捕了Cobalt恶意组织的领导人员,但该恶意组织依然活跃性迄今。

Check Point Research近期发觉了Cobalt组织的一次恶意主题活动,此次恶意主题活动是以白俄罗斯的一家金融机构为总体目标,纯手工 *** 了一个含有该金融机构标志的恶意文件,具备极强的欺骗性。值得一提的是,该文件自身能够从金融机构的官网下载到,那样就更提升了文件的欺骗性,使潜在性受害人不容易觉得这是一个异常的文件。在这篇文章内容中,大家将对本次攻击的详细感柒链开展剖析,并深入分析此次攻击全过程。

鱼饵文件

我们在Kassa Nova金融机构的主题活动网址上发觉了一个恶意文件,从而逐渐对本次攻击深入调查。依据其叙述,该网址朝向群众和坐落于白俄罗斯的中小型企业出示金融理财产品和服务项目。

恶意文件被代管在金融机构的文本文档储存库文件,非常容易与合理合法文本文档互相搞混:

在下载并运作后,该文本文档以德语表明鱼饵信息内容,规定受害人开启其內容。在文本文档的文章正文中,附加有Kassa Nova的LOGO,这类 *** 钓鱼的 *** 非常容易诱发受害人运作内嵌式的恶意宏。

鱼饵文本文档(MD5:7f0f3689b728d12a00ca258c689af034):

在客户启用宏后,就逐渐一个多环节的感柒链,最后下载并实行Cobalt Strike信标,为攻击者出示在总体目标组织内的出发点。

感柒链:

大家都知道,很多威协组织都是会在攻击中应用通用性的渗入检测工具,Cobalt恶意组织也是这般。这类作法不但能够为恶意组织节省很多的开发设计時间,并且还会继续让科学研究工作人员更难精准定位到实际的恶意组织真实身份。

搞混后的宏代码:

恶意宏

一旦客户点一下“启用宏”(Enable Macros)的按键后,Document_Open宏作用将由Word全自动开启。攻击者所应用的编码历经比较严重搞混,自变量名字好像是随机生成的。在编码中,包括任意英语单词组成的注解。

恶意宏的功效是将XSL文件载入到本地磁盘C:\\Windows\\Temp\\aA3jY9HP.xsl上,并应用被称作“Squibly Two”的实行技术性来运作该文件。

应用WMIC实行Jscript的Shell:

该技术性应用合理合法的WMIC应用工具,攻击者只必须运作下列指令,就可以从XSL文件启用Jscript或VBScript编码:

wmic os get /format:[XSL_FILE_PATH]

在大家的实例中,XSL文件中包括Jscript编码,该编码从虚拟服务器详细地址下载下一阶段的可实行文件,运作该文件,并最后删掉XSL文件,进而无痕迹。

XSL文件中置入的Jscript的精彩片段:

代管下一阶段Payload的域名是myovs[.]de,属于Otto Schmidt,它是一家法国媒体公司,关键朝向税收、商业服务和企业法律法规销售市场。显而易见,该企业的网址在攻击前也遭受了侵入。

Payload剖析

大家下载的“file.exe”Payload是早已签字的可实行文件,该文件具备Sectigo的合理资格证书。

下载的Payload具备签字,MD5为a26722fc7e5886b5a273239cddfe755f:

可实行文件与185.61.149[.]186/rpc开展通讯,进而下载并破译Cobalt Strike信标。接着,信标与同一IP地址的下述URL开展通讯:

非常值得关心的是,该通讯类似查询Office 365 Outlook日历经传出的合理合法要求。根据检索这一与众不同要求的题目,大家发觉了一个名叫“Malleable C2 Profiles”的GitHub新项目,该新项目出示了能效仿各种各样通讯方式的“配备文件”,能够应用这种配备文件来仿真模拟合理合法服务项目、已经知道恶意手机软件大家族,乃至是APT组织。

那样的仿真模拟 *** ,能够做为躲避检验和从受感柒系统软件中泄漏数据信息的合理方式,而不容易造成猜疑,由于监管互联网的工作人员很可能会将那样的报警视作是合理合法的Office 365总流量。

Cobalt恶意组织启动攻击的直接证据

在本次攻击主题活动中,存有与Central Asian金融机构关联的Cobalt Strike信标,这样一来就将猜疑的恶意组织缩减到一个十分小的范畴。可是,现阶段依然必须大量直接证据,才可以证实Cobalt恶意组织是本次主题活动的幕后人。

在对可实行文件开展剖析的全过程中,我们可以根据查询“Rich Headers”来深入了解开发者(或恶意组织)用以编译程序可实行文件的专用工具。

有时候,我们可以依据开发工具的信息内容推测样版是不是有可能来自同一个威协个人行为者。同样恶意手机软件变异的好几个编译程序版本号通常很有可能会应用同样的编译程序自然环境。

Payload编解码后的Rich Headers(应用PE-bear):

大家运用这类技术性寻找相近的文件,最后可以发觉很多类似的Cobalt Strike载入专用工具。大家对载入专用工具的逻辑性开展较为,最后证实了大家的假定,这种样版的确存有关联性。

相关文章

河南省濮阳市市长当原贾静雯告 就环境损害向企业索赔

  市长当原告 就环境损害向企业索赔   企业违规转移废物,濮阳市政府提起生态环境损害赔偿诉讼;一审判处原告胜诉,企业不服提起上诉   2020年10月13日,一审开庭4个月后,河南省濮阳市政府状...

2018今日谷雨发什么说说朋友圈 今日谷雨节气朋友圈说说配文

2018今日谷雨发什么说说朋友圈 今日谷雨节气朋友圈说说配文

立刻春分就需要来啦,夏季的足部还要近了,大伙儿一定是较为想过溫暖的夏季而不愿潮湿的春季了,那麼在将要会来的春分,大伙儿一定有很多的感叹,那麼写什么文本比较好呢,我就而言讲吧。 2018今日春分发什么...

韩国工薪族人均欠债23万创纪录-年轻上班族欠债多少算正常

我们都知道韩国薪资水平和我国内差不太多,而据韩国《中央日报》报道,韩国工薪族人均欠债23万创纪录,。据了解去年韩国工薪族人均贷款额比2018年上升7.1%,40+的工薪族贷款额度最高,达到了6205万...

快乐番薯利润怎么样?加盟快乐番薯如何提高效益?

快乐番薯利润怎么样?加盟快乐番薯如何提高效益?

快乐甘薯这是一个很是不错品牌,在整个奶茶行业傍边可以说做的很是的乐成,凭借着多样化的产物口胃以及富厚的产物范例和优质的产物质量得到了消费者的接待,并且在市场傍边也有着很是不错的口碑,所以得到了消费者的...

如何找到一个黑客高手,小学生如何做一个黑客

如何找到一个黑客高手,小学生如何做一个黑客

一、如何找到一个高手黑客接单流程 1、黑客顶级校草是女生找黑客使用诸如Finger和Ruser之类的命令来提高他们的攻击能力。如何找到一个高手小学生如何做一个一个恶意的人通常是一个试图破解或破坏程序系...

冬天吃什么菜最好菜谱-冬天吃什么最好

每个季节都会有当季的时令蔬菜,大家也知道反季蔬菜其实是不太好的,因此就要知道冬天吃什么菜最好菜谱,知道这些菜可以怎么样做出来更好吃,你们知道冬天吃什么最好吗,这些菜主要是可以在哪些时候吃到呢,接下来大...