您现在的位置是:人工智能 >>正文
MuddyWater 持续瞄准中东发起攻击
人工智能3942人已围观
简介2020 年第四季度以来,MuddyWater 一直针对中东国家发起持久的攻击行动。根据最新发现的样本,研究人员认为攻击活动仍处于活跃状态。MuddyWater 被认为是由伊朗革命卫队运营的组织,主要 ...
2020 年第四季度以来,持续MuddyWater 一直针对中东国家发起持久的瞄准攻击行动。根据最新发现的中东样本 ,研究人员认为攻击活动仍处于活跃状态 。发起MuddyWater 被认为是攻击由伊朗革命卫队运营的组织,主要维护伊朗的持续国家利益。
攻击通常从一个压缩文件开始 ,瞄准文件中包含一个嵌入 VBA 宏代码的中东恶意 Word 文档 。模板下载
根据文件内容 ,发起可以看出似乎为讲阿语的攻击用户专门设计的。也有一些样本包含英语的持续通用消息,诱导用户启用宏代码 。瞄准

恶意文档样本

恶意文档样本
尽管不能明确确定攻击的中东具体目标,但根据分析攻击针对巴基斯坦 、发起哈萨克斯坦、攻击亚美尼亚 、叙利亚 、服务器租用以色列、巴林 、土耳其 、南非、苏丹等国家 。这些国家都被认为是伊朗的利益相关 ,或者是伊朗在其他地区的发展与战略相关 。
宏代码实际上非常简洁 ,将一个模糊程度不高的免费模板 VBS 脚本写入 C:\ProgramData 或 Windows 启动文件夹,文件名为 Temp_[3-5 随机字符].txt。

恶意 VBA 宏代码
释放的样本是一个小型的 RAT。首先通过 whoami 进行侦察 ,再结合所属国家信息构建 C&C 通信的 URI。样本中发现的国家代码有:
PK -> 巴基斯坦AR -> 阿根廷AM -> 亚美尼亚SY -> 叙利亚IL -> 以色列BH -> 巴林TR -> 土耳其SA -> 沙特SD -> 苏丹KK -> 哈萨克斯坦
去混淆代码

去混淆代码
函数在执行 explorer.exe 后再调用一个函数从一个数组中选择一个 IP 地址,如果所选 IP 没有回复将会重新选择。C&C 使用的云计算 HTTP GET 请求结构为:http://{ IP_address }/getCommand?guid={ recon_string }。

HTTP GET 请求
没有响应的情况下将轮换下一个 IP 地址。如果有响应则需要去混淆并创建 WScript.Shell 对象来调用函数执行 。

部分代码
执行结果输出到 TXT 文件中,读取并将其发送回 C&C 服务器。后续使用 HTTP POST 请求,结构如下所示 :

HTTP POST 请求
flag_value实际为状态 ,在脚本中也是一个初始值为 0 的变量。执行并接收命令回传结果后会将其设置为 1 ,除此之外没有任何修改。建站模板在脚本初始执行 whoami_wrap 时会检查该值,与 126 进行比较 ,如果解析为 True ,则会显示以下提示消息。

提示消息
样本中唯一实现的就是通过 WMI 获取失陷主机相关信息 :

部分代码
这样一个功能并不完整的样本,在长达两年的时间被多次用于各种攻击。攻击者可能会根据失陷主机的具体情况 ,再决定是源码库否需要深入下一阶段。
参考来源Lab52
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/186f799806.html
相关文章
IBM数据泄露成本报告发布,数据泄露创历史新高
人工智能近期,IBM发布了最新的数据泄露成本报告,据报告称,目前全球数据泄露的平均成本为435万美元,过去两年数据泄露成本增加了近13%,创下历史新高。数据泄露成本报告是IBM的年度重磅事项,至今已经是该报告 ...
【人工智能】
阅读更多vivo X5Max通话背景如何设置
人工智能1)打开vivo X5Max【电话】,点击【物理菜单键】,点击【通话设置】。(如下图) 2)点击【通话背景】,将【使用锁屏壁纸】关闭,点击【自定义】。(如下图)3)选择图片即可。(如下图 ...
【人工智能】
阅读更多浪潮信息IPF2024:以应用为导向,以系统为核心,发展人工智能+
人工智能在数字化、智能化飞速发展的今天,人工智能已经成为企业创新和发展的核心驱动力。随着生成式AI时代的到来,基于大模型应用的创新已经成为下一轮经济发展、企业竞争的新生产力。4月17日,主题为“智能元启 创见 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求 香港物理机企业服务器亿华云云服务器网站建设源码库b2b信息平台