[APT时事杂谈]&APT组织Hades&朝鲜Group123&伊朗OilRig的新攻击活动

关注并转发,后台抽奖哦,有空可以留言

640?wx_fmt=png

国际新闻

        Crowdstrike和FireEye称:克里姆林宫相关的黑客可能冒充美国国家部门员工。

        过去两天,网络攻击者发送的电子邮件看起来好像是来自国务院公共事务人员的帐户,而且电子邮件中包含指向受感染网站的链接。

        这些行为似乎与与俄罗斯政府相关的黑客组织的行为类似。

        在11月6日中期选举后几天,这场攻击的时间也很明显。美国大选官员表示他们没有在中期选举期间发现任何成功的恶意网络活动,但他们指出,可能需要数周或数月才能确定攻击。(看来选举过程又被..)

高级威胁情报

一、

        著名APT攻击活动,“Olympic Destroyer ”,目前已经将背后的组织名命名为Hades。而该组织在过去的几周里发起了一波攻击,下面为简介。

        通过将该组织投放的恶意宏文档中的宏代码按照时间进行分析展示,这里安利一个叫做Vba2Graph的工具,有兴趣的同学可以试试。

        可以确认绝大多数文档使用相同的混淆工具集,这些工具是按月发展的

640?wx_fmt=png

上面的文档攻击流程与释放流程与下图一致

640?wx_fmt=png

新活动的样本流程如下图,详情见报告

640?wx_fmt=png

该组织使用的C&C服务器均为已攻陷的网站服务器,通过利用这些服务器进行代理重定向到托管Empire后端的另一个服务器,也就是真正的C2。

640?wx_fmt=png

原文报告与ioc:

https://research.checkpoint.com/new-strain-of-olympic-destroyer-droppers/

该组织过去行动链接:

[1] https://blog.talosintelligence.com/2018/02/olympic-destroyer.html

[2] https://securelist.com/olympicdestroyer-is-here-to-trick-the-industry/84295/

[3] https://securingtomorrow.mcafee.com/mcafee-labs/malicious-document-targets-pyeongchang-olympics/

[4] https://securelist.com/olympic-destroyer-is-still-alive/86169/

二、

Group123新活动:Korean Sword

本次活动与360威胁情报中心在近日披露的group123 hwp漏洞的基础上展开分析

通过该类样本进行分析后,发现作者都是叫gichang,因此命名为Korean Sword活动

640?wx_fmt=png

该样本的简要分析图

640?wx_fmt=png

然后在2018年11月16日,又发现了该类样本,原理类似,payload发生了变化

640?wx_fmt=png

这次使用的是yandex网盘进行上传,之前是dropbox

640?wx_fmt=png

相关链接:

http://blog.alyac.co.kr/1985

三、

伊朗OilRig组织的行动节奏分析, 包括测试、武器化和攻击交付

主要就是平底锅通过观察OilRig的测试活动,来关联到该组织近期的一系列攻击活动。

这系列活动是Bondupdater,可点击公众号之前的分析看看

?

        通过观察显示,OilRig在目标攻击发生前不到6天就开始了测试活动,并在8月20日,21 日和26日进行了三次测试尝试。测试人员在交付文档创建时间之前不到8小时创建了最终测试文件,然后在20分钟后通过鱼叉式网络钓鱼邮件发送。

640?wx_fmt=png

伊朗国家队看来挺努力的。从测试过程可以看出流程非常严谨。

640?wx_fmt=png

原文附录有各个攻击文档的迭代版本分析,别漏掉了

本篇报告链接:

https://researchcenter.paloaltonetworks.com/2018/11/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/

平底锅之前针对该组织的测试活动进行分析的以下两篇文章

[1] https://researchcenter.paloaltonetworks.com/2017/12/unit42-oilrig-performs-tests-twoface-webshell/

[2] https://researchcenter.paloaltonetworks.com/2017/04/unit42-oilrig-actors-provide-glimpse-development-testing-efforts/

640?wx_fmt=png

欲想实时获取最新情报和资源,知识星球给你期待,能力范围内有问必答,期待你的加入

640?wx_fmt=png

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
ava实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),可运行高分资源 Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现的毕业设计&&课程设计(包含运行文档+数据库+前后端代码),Java实现

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值