威胁狩猎视角下的蔓灵花组织

简介: 微步情报局·限时档案解禁 ——《威胁狩猎视角下的蔓灵花组织》

.组织介绍

蔓灵花(T-APT-17BITTERAPT组织是一个背景来源于印度,并且长期针对中国、巴基斯坦等国家进行攻击活动的APT组织,该APT组织为目前活跃的针对境内目标进行攻击的境外APT组织之一。该组织主要针对政府、军工业、电力、核等单位进行攻击,窃取敏感资料,具有强烈的政治背景。该组织最早在2016由美国安全公司Forcepoint进行了披露,并且命名为“BITTER”,同年国内友商360也跟进发布了分析报告,命名为“蔓灵花”

该组织拥有自己定制恶意载荷的能力,其主要加载方式就是通过一个downloader(下载者木马)收集信息后,回传给c2.同时c2下发第二部分的有关载荷。比如键盘记录器,文件小偷,C#远控以及C编写的远控。同时该组织也擅长使用自解压文件,以及chm文件,漏洞文档等方式通过鱼叉邮件的方式投递于受害者。

 


其在最新的活动中信息侦查的组件通常的命名为: Audiodq,键盘记录器(键盘hook): igfxsrvk,拥有文件创建拷贝删除与传输、进程的创建挂起结束及其相关信息、cmd命令、剪切板信息、计算机基本信息包括CPU信息,计算机名称、磁盘信息的综合性RAT的命名为: MSAService系列(C#),Winsvc(C),权限维持系列(这里特指将信息侦查组件写入启动项): regdl,以及存在一些磁盘、文件等相关操作Lsap,lsapc,lsapcr

 


并且该组织也拥有PHP编写的页端C2

如下图所示:

 

不过这个页端C2存在的较为严重的安全漏洞比如SQL注入,弱口令,目录遍历等等。

.档案内容

在持续1一个小时的时间内身为微步在线研究响应团队高级分析师 Am0rf4tx表哥将带领你揭开这个组织的神秘面纱

本次内容将从三个方面进行讲述:

1.蔓灵花组织的完整画像解析

2. 蔓灵花组织的攻击战术及武器库资产特征挖掘

3. 南亚APT组织发展趋势预测



相关文章
|
网络协议 数据安全/隐私保护 Linux
|
人工智能 自然语言处理 数据库
AI - RAG架构
AI-RAG架构
906 0
|
存储 SQL 关系型数据库
创建并配置RDS实例
在阿里云上创建RDS实例涉及登录控制台、进入RDS管理页面、创建实例、选择数据库引擎和版本、配置实例规格与存储、设定网络与安全组、设置实例信息、确认订单并支付,最后初始化数据库。操作步骤可能因界面更新或数据库引擎不同略有差异。
690 1
|
Java Apache Maven
java.lang.NoClassDefFoundError: org/apache/commons/logging/LogFactory解决方法
java.lang.NoClassDefFoundError: org/apache/commons/logging/LogFactory解决方法
1826 0
java.lang.NoClassDefFoundError: org/apache/commons/logging/LogFactory解决方法
|
6月前
|
人工智能 API 数据库
Semantic Kernel .NET 架构学习指南
本指南系统解析微软Semantic Kernel .NET架构,涵盖核心组件、设计模式与源码结构,结合实战路径与调试技巧,助你从入门到贡献开源,掌握AI编排开发全栈技能。
547 2
|
6月前
|
自然语言处理 搜索推荐 数据可视化
49_选择框架:任务类型与模型匹配
在大语言模型(LLM)应用开发的早期阶段,选择合适的模型架构和框架往往是项目成功的关键第一步。随着2025年LLM技术的快速发展,市场上可用的模型和框架数量激增,如何基于特定任务类型选择最匹配的解决方案成为开发者面临的重要挑战。本文将深入探讨任务类型与LLM模型匹配的方法论,重点介绍基于决策树的模型选择框架,并通过实际代码示例演示如何构建和应用这一框架。
414 0
|
9月前
|
安全 Linux iOS开发
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
702 0
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
|
8月前
|
存储 安全 对象存储
OSS遭遇滥用:内容涉诈导致bucket被封禁
近期,有诈骗分子批量利用阿里云客户应用系统的文件上传漏洞,将诈骗内容存储到客户开放公开读的OSS Bucket 中,然后利用OSS公共域名的可信特点,诱骗受害者扫码填写个人信息造成财产损失。受害者报案后,因涉嫌参与诈骗链条,客户相关的 OSS Bucket 面临因涉嫌参与诈骗链条封禁风险。
|
安全 搜索推荐 生物认证
FOFA基础和使用技巧
FOFA基础和使用技巧