看伊朗黑客组织OilRig如何在实施攻击前测试他们的诱饵文档

近日,网络安全公司Palo Alto Networks的研究人员家分析了伊朗黑客组织OilRig在针对特定目标正式实施攻击之前测试他们的诱饵文档的活动。

OilRig,又名Helix Kitten或NewsBeef,是一个被指得到伊朗政府支持的APT组织,据称至少在2015年就已经存在。从那时起,该组织的主要目标就是美国和中东国家的金融、政府、能源、电信和化工行业的机构。

由Palo Alto Network分析的测试活动是在OilRig于2018年8月攻击中东政府之前进行的,该组织向一个政府办公室发送了针对性极强的鱼叉式网络钓鱼电子邮件,其中包含一个BondUpdater木马的升级版本。

“在2018年8月,Unit 42观察到OilRig针对政府机构使用了鱼叉式网络钓鱼电子邮件来交付被称为 BONDUPDATER 的木马的更新版本。BONDUPDATER是FireEye于2017年11月中旬首次发现的基于PowerShell的木马程序,OilRig在当时针对的是另一家中东政府机构。”Palo Alto Networks在其发布的分析报告中写道,“鱼叉式网络钓鱼电子邮件附带了一个Microsoft Word文档,其中包含一个宏,负责安装BONDUPDATER的新变种。”

从Palo Alto Network的分析报告我们得知,OilRig使用了鱼叉式网络钓鱼电子邮件来交付基于PowerShell的BondUpdater木马新变种。该木马变种实现了常见的后门功能,例如上传和下载文件,以及在受感染系统上执行命令。

鱼叉式网络钓鱼电子邮件使用了带有宏的诱饵文档,BondUpdater变种就是由这个宏来负责下载和执行的。另外,这个宏还会运行VBScript“AppPool.vbs”,以创建一个每分钟执行一次的计划任务,从而确保BONDUPDATER木马的持久性。

正式攻击是在8月26日实施的,但OilRig在几天前就制作了大量的诱饵文件来测试恶意代码逃避安全检测的能力。在实施正式攻击的前六天,OilRig将创建的诱饵文档提交给了几个公共反病毒测试网站。Palo Alto Network的研究人员表示,他们一共观察了三波的测试活动,分别是在8月20日、21日和26日进行的,而最后一份测试文档是在正式攻击开始前的不到8小时提交的。

研究人员表示,OilRig在几个公共反病毒测试网站共提交了11个样本。公共反病毒测试网站的原始出发点是向用户提供免费和快速的反病毒测试服务,但同样也能够帮助攻击者了解哪些反病毒引擎能够检测出他们的恶意软件,从而在无形中向攻击者提供了一份“质量保证服务”。

简单来说,OilRig在每次对诱饵文档进行修改之后,都会将它们上传到公共反病毒测试网站,测试结果有助于他们确定其代码修改部分的有效性,从而使得最终交付的诱饵文档能够尽可能地避免安全产品的检测。

在下图中,我们可以看到在OilRig每次对诱饵文档进行修改后,文件检出率的变化情况。相比而言,修改的数量对于OilRig来说并不是首要的。相反,变化的质量更有助于OilRig降低检出率,同时向他们提供有关如何逃避这些检测的信息。这一点可以在第二个修改版本中看到,OilRig只是删除了使用“wscript”运行被放入的VBScript脚本的代码行,就导致检出率从16降到了6。

最后,如果大家感兴趣,有关这些测试活动的更多详细信息以及应用于这些文档的修改,请参阅Palo Alto Networks发布的原始分析报告。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
提供的源码资源涵盖了安卓应用、小程序、Python应用和Java应用等多个领域,每个领域都包含了丰富的实例和项目。这些源码都是基于各自平台的最新技术和标准编写,确保了在对应环境下能够无缝运行。同时,源码中配备了详细的注释和文档,帮助用户快速理解代码结构和实现逻辑。 适用人群: 这些源码资源特别适合大学生群体。无论你是计算机相关专业的学生,还是对其他领域编程感兴趣的学生,这些资源都能为你提供宝贵的学习和实践机会。通过学习和运行这些源码,你可以掌握各平台开发的基础知识,提升编程能力和项目实战经验。 使用场景及目标: 在学习阶段,你可以利用这些源码资源进行课程实践、课外项目或毕业设计。通过分析和运行源码,你将深入了解各平台开发的技术细节和最佳实践,逐步培养起自己的项目开发和问题解决能力。此外,在求职或创业过程中,具备跨平台开发能力的大学生将更具竞争力。 其他说明: 为了确保源码资源的可运行性和易用性,特别注意了以下几点:首先,每份源码都提供了详细的运行环境和依赖说明,确保用户能够轻松搭建起开发环境;其次,源码中的注释和文档都非常完善,方便用户快速上手和理解代码;最后,我会定期更新这些源码资源,以适应各平台技术的最新发展和市场需求。
提供的源码资源涵盖了安卓应用、小程序、Python应用和Java应用等多个领域,每个领域都包含了丰富的实例和项目。这些源码都是基于各自平台的最新技术和标准编写,确保了在对应环境下能够无缝运行。同时,源码中配备了详细的注释和文档,帮助用户快速理解代码结构和实现逻辑。 适用人群: 这些源码资源特别适合大学生群体。无论你是计算机相关专业的学生,还是对其他领域编程感兴趣的学生,这些资源都能为你提供宝贵的学习和实践机会。通过学习和运行这些源码,你可以掌握各平台开发的基础知识,提升编程能力和项目实战经验。 使用场景及目标: 在学习阶段,你可以利用这些源码资源进行课程实践、课外项目或毕业设计。通过分析和运行源码,你将深入了解各平台开发的技术细节和最佳实践,逐步培养起自己的项目开发和问题解决能力。此外,在求职或创业过程中,具备跨平台开发能力的大学生将更具竞争力。 其他说明: 为了确保源码资源的可运行性和易用性,特别注意了以下几点:首先,每份源码都提供了详细的运行环境和依赖说明,确保用户能够轻松搭建起开发环境;其次,源码中的注释和文档都非常完善,方便用户快速上手和理解代码;最后,我会定期更新这些源码资源,以适应各平台技术的最新发展和市场需求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值