手里剑(ШУРИК)行动

简介: 手里剑(ШУРИК)行动——Gamaredon APT组织针对乌克兰活动的分析

.介绍

Gamaredon是一个俄罗斯的APT攻击组织,首次出现于2013,主要是针对乌克兰进行网络间谍活动。2017年,Palo Alto披露过该组织针对乌克兰攻击活动的细节,并首次将该组织命名为Gamaredon group

该组织主要利用受感染域名、动态DNS、俄罗斯和乌克兰国家代码顶级域名(ccTLD)以及俄罗斯托管服务提供商来分发其定制的恶意软件。

之前Gamaredon团队会使用大量使用现成的工具,经过发展,也开始定制开发相关的恶意软件,其自定义开发的恶意软件包括以下功能:

1、用于下载和执行其选择的附加有效负载的机制

2、能够扫描特定文件类型的系统驱动器

3、捕获屏幕截图的能力

4、能够在用户的安全上下文中远程执行系统上的命令

5SFX文件攻击

.样本分析

().样本信息

样本信息

Документ Microsoft Office Word

文件大小

78.5kb

文件名称

Документ Microsoft Office Word.docx

(Microsoft Office Word.docx文件)

样本MD5

80a465fafd84b6fcdb0c2a9e030eb7fd

 

样本截图如下:

 


利用远程模板注入技术,加载远程模板http://inbox-office[.]ddns[.]net/inbox[.]dot

 


()inbox.dot

里面包含着主要的宏代码

当用户点击启动内容的时候,远程模板的宏就会启动,这样既可以降低docx外壳的检测几率又可以增加非专业人士的警惕,使活动可以正常实施

 

恶意宏代码:

1.信息收集

将收集好的信息发送上线包于http[:]//provansales[.]ddns[.]net/{计算机名称}_{Hex编码后的硬盘序列号}//autoindex.php

 

 

2.修改注册表达到破坏宏安全性的目的

 

 

3.释放VBS加载器于C:\Users\%Username%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\templates.vbs

 

 

 

 

 

 

同时vbs脚本中填写了两个变量

Sdfgcas –> C:\Users\%Username%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\RandStrinh.exe
Sdfaxfasdf à
C:\Users\%Username%\AppData\Local\Temp\RandStrinh.txt

 

()VBS Loader

1).发送报文并接受回显

 

2).根据秘钥解密被加密的文件,将解密好的数据写入新的文件路径,删除原先被加密好的文件

 

 

 

 

3).获取秘钥

 

 

4).访问地址http[:]//provansales[.]ddns[.]net/{当前计算机名}_{Hex编码后的硬盘序列号}//autoindex.php,将回显数据另存为: C:\Users\%Username%\AppData\Local\Temp\{随机字符}.txt

获取密钥,传入的参数就是hex编码后本机的硬盘序列号

调用解密函数,将随机字符的txt文件解密后写入

C:\Users\%Username%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\{随机字符}.exe

以进行下一步载荷的运行

 

 

 

5).生成随机字符

 

 

6).清理无用文件,调用wmi重启计算机以执行下一步载荷

 

 

由于方式目标的原因我们并没有get到下一步的载荷 ,所以样本的分析到此为止

 

.样本关联

除了上一个样本之外我们还关联到了两个样本

这里只做介绍,不做详细分析,因为多数与前文所分析的相同

()

样本信息

Інформаційна безпека України

文件大小

57.1kb

文件名称

Інформаційна безпека України.docx(乌克兰信息安全)

样本MD5

dbf4f92852cdae17aa3f2b1234f0140e

 

样本截图:

 

 

 

貌似与乌克兰的信息安全部有关系

 

利用远程模板注入技术,加载模板: http[:]//office-crash[.]ddns[.]net/crash[.]dot

 

 

除了C2以外其余的大致相同

C2: http://get-icons[.]ddns[.]net/{当前计算机名称 _{hex编码后的硬盘序列号}//autoindex.php

 

 

()

样本信息

Запит

文件大小

184kb

文件名称

Запит.docx(索取)

样本MD5

b221647d110bd2be2c6e9c5d727ca8db

 

样本截图:

 

 

利用远程模板注入技术,加载模板: http[:]//micro-set[.]ddns[.]net/micro.dot

 

除了C2以外其余的大致相同

C2: http://micro-office[.]ddns[.]net/{当前计算机名称 _{hex编码后的硬盘序列号}//autoindex.php

 

 

.总结

该组织擅长利用远程模板注入技术配合宏代码释放vbs加载器于自启动文件夹,再 通过VBS加载器与C2进行通讯以获取下一步的载荷,再将下一步载荷写入自启动文件夹.因此该组织有充分的分级载荷加载能力,包括从其所使用的解密载荷来看,该组织应该存在与之相配套的程序以完成这一工作

另外从注入的远程模板中,我们发现了统一的作者信息:ШУРИК

 

 

这可以作为一个为这次活动筛选样本的参照

同时,我们将这次活动命名为手里剑(ШУРИК)

 




相关文章
|
云安全 SQL 安全
阿里云安全勒索月度报告(11月)
近些年随着勒索即服务(Ransomware-as-a-service)模式的流行,勒索病毒形成了越来越复杂的地下黑色产业链结构.
807 0
阿里云安全勒索月度报告(11月)
|
4月前
|
前端开发 测试技术 API
Apifox 深度评测:你应该使用的 API 管理工具
Apifox是一款强大的API管理工具,集API设计、开发、测试和文档管理于一体,有效解决传统工具分散导致的效率低下和信息不一致问题。它提供直观界面定义API接口,自动生成文档,支持数据模型管理及迭代分支功能。此外,Apifox具备Mock服务、强大的调试工具和自动化测试能力,还能进行性能测试评估API在高负载下的表现。其文档管理功能支持版本控制和变更历史追踪,便于团队协作与分享。Apifox的优势在于一体化解决方案和简洁直观的用户界面,相较于Postman和Swagger等竞品,在功能整合和易用性方面表现出色。总之,Apifox为API全生命周期管理提供了全面支持,极大提升了开发效率。
|
6月前
|
JavaScript
jQuery及highcharts做cpu动态走势图
jQuery及highcharts做cpu动态走势图
56 1
|
7月前
|
人工智能 自然语言处理 开发工具
Agent调研--19类Agent框架对比(下)
Agent调研--19类Agent框架对比(下)
2355 0
|
安全 Java 程序员
栈队列详解
栈队列详解
104 0
|
7月前
|
C语言
C语言中printf函数输出数据
C语言中printf函数输出数据
107 0
|
人工智能 Kubernetes 供应链
2023年首席信息安全官必须为12个网络安全趋势做好准备
2023年首席信息安全官必须为12个网络安全趋势做好准备
157 0
|
Web App开发 网络协议 网络安全
启用ECH的配置
开启 Encrypted Client Hello (Secure SNI)
5289 0
|
Ubuntu 数据安全/隐私保护
ubuntu默认root密码
安装完Ubuntu后忽然意识到没有设置root密码,不知道密码自然就无法进入根用户下。到网上搜了一下,原来是这麽回事。Ubuntu的默认root密码是随机的,即每次开机都有一个新的root密码。我们可以在终端输入命令 sudo passwd,然后输入当前用户的密码,enter,终端会提示我们输入新的密码并确认,此时的密码就是root新密码。
15983 1
|
SQL 关系型数据库 MySQL
MySQL查询进阶——从函数到表连接的使用你还记得吗
MySQL查询进阶——从函数到表连接的使用你还记得吗
130 0