й¥»÷ÐÂÎäÆ÷£ºÃ¤ÑÛÓ¥APT×éÖ¯×îй¥»÷»î¶¯ÍêÈ«·ÖÎö

Ðû²¼Ê±¼ä 2020-08-14

Ò»¡¢¸ÅÊö


¶«É­Æ½Ì¨ADLabʵÑéÊÒÔÚ½ü¼¸¸öÔÂÄÚ£¬½ÓÁ¬²¶×½µ½¶àÆðÕë¶Ô¸çÂ×±ÈÑǹú¼ÒµÄÕþ¸®²¿ÃÅ£¬½ðÈÚ¡¢ÒøÐС¢±£ÏÕµÈÐÐÒµ¼°ÎÀÉúºÍÖÆÒ©»ú¹¹ÌᳫµÄµöÓãÓʼþ¶¨Ïò¹¥»÷¡£¹¥»÷ÕßÒÔ¡°¹Ú×´²¡¶¾¼ì²â½ô¼±¼û¸æµ¥¡±»ò¡°ÐÌÊÂËßËÏ֪ͨµ¥¡±µÈÃüÃûµÄÓÕ¶üÎĵµ×÷ΪÓʼþ¸½¼þ£¬²¢ÅäºÏÓã²æÓʼþÏò¹¥»÷Ä¿±êµçÄÔÖ²ÈëÔ¶¿ØľÂí¡£´ÓÓʼþ·ÖÎö½á¹ûÀ´¿´£¬¹¥»÷Õ߻ὫÓʼþµÄÀ´Ô´Î±×°³É¸çÂ×±ÈÑǹú¼ÒÎÀÉú²¿¡¢¹ú¼ÒË°ÎñºÍº£¹Ø×ÜÊð¡¢ÃñÊÂÉí·Ý¹ÒºÅ´¦¡¢¼ì²ìÔºÒÔ¼°ÒÆÃñ¾ÖµÈÕþ¸®²¿ÃÅ£¬ÒÔ¼ÓÇ¿ÆäÓʼþµÄÕæʵÐÔ¡£ÎÒÃÇͨ¹ý¶Ô¹¥»÷ÕßαװµÄÀ´Ô´ÐÅÏ¢¡¢ÓòÃûʹÓÃÆ«ºÃ¡¢IPµØÖ·¹ØÁª¼°µØÀíλÖõÈÌØÐÔ½øÐжԱȷÖÎö£¬·¢ÏÖ¸ÃϵÁй¥»÷À´Ô´ÓÚäÑÛÓ¥×éÖ¯£¬µ«½ÓÄɵĹ¥»÷ÎäÆ÷½ÏÒÔÍùÍêÈ«²îÒ졣äÑÛÓ¥Ê״α»Åû¶ÓÚ2019Äê³õ£¬ÊÇÒ»¸öÒÉËÆÀ´×ÔÄÏÃÀÖÞµÄAPT×éÖ¯£¬Æä×îÔç»îԾʱ¼ä¿É×·Ëݵ½2018Ä꣬Ö÷ÒªÕë¶Ô¸çÂ×±ÈÑÇÕþ¸®ºÍ´óÐ͹«Ë¾½øÐй¥»÷¡£

ÔÚ¶Ô¹¥»÷»î¶¯ÉîÈë·ÖÎöºó£¬ÎÒÃÇ·¢ÏÖ¸Ã×éÖ¯ÔÚÎÒÃÇ·¢ÏÖµÄÕâÅú¹¥»÷ÖнÓÄÉÁ˸üΪÏȽø¹¥»÷¼¼ÊõºÍ·´×·×Ù¼¼Êõ¡£ÔÚÒÔÍùµÄ¹¥»÷ÖУ¬¸Ã×éÖ¯¶àʹÓÃMHTML¸ñʽµÄ¶ñÒâÎĵµ×÷Ϊ¹¥»÷¸½¼þ£¬¶øÔÚ±¾´Î¹¥»÷¹ý³ÌÖУ¬¸ÃºÚ¿Í×é֯ʹÓÃÒ»¸öÎÞ¶ñÒâµÄÎĵµ×÷Ϊý½é£¬ÓÕʹĿ±êÏÂÔØÎĵµÖÐÌṩµÄ¶ñÒâ¶ÌÁ´½Ó£¨¸Ã¶ÌÁ´½ÓÖ¸ÏòÒ»¸ö¼ÓÃܹýMHTMLµÄ¶ñÒâÎĵµ£©£¬Õâ´ó´óÌá¸ß¹¥»÷µÄÓÐЧÐÔ£¬Æä²»½öÄܹ»ÈƹýÓʼþÄþ¾²·À»¤ÏµÍ³ºÍÈëÇÖ¼ì²âϵͳ£¬¶øÇÒ´ó´óµÄ½µµÍÁ˱»É±¶¾Èí¼þ²éɱµÄ¸ÅÂÊ£¨ÎÒÃDz¶×½µÄÐí¶àÑù±¾ÔÚVTÉϵIJéɱÂʾù0£¬²¿ÃÅÑù±¾Ò²ºã¾Ã±£³Ö×ŵÍÓÚ5%µÄ¼«µÍ²éɱÂÊ£©£»ÎÒÃÇ·¢ÏÖµÄÕâÅú¹¥»÷ÖУ¬¸ÃºÚ¿Í×éÖ¯·ÅÆúÁËÒÔÍù³£ÓõÄImminentMonitor RAT£¬½ÓÄÉÁËÒ»¿îÒþ±ÎÄÜÁ¦ºÍÃâɱÄÜÁ¦¸üÇ¿µÄRAT--AsyncRAT£¬Í¬Ê±½áºÏÅÓ´ó¶à²ã¼ÓÃÜÓë´úÂëǶÌ×ÊÖ¶ÎÀ´Ìṩ·´·ÖÎöÄÜÁ¦ºÍ·´¼ì²âÄÜÁ¦¡£      

AsyncRATÊÇÀ´Ô´ÓÚ¹úÍâµÄÒ»¿îÔ¶¿ØľÂí£¬Æä³ýÁËÄܹ»¶ÔÄ¿±ê½øÐÐ×î»ù±¾µÄÔ¶³Ì¼äµý»î¶¯Í⣬»¹¿ÉʹÓÃUSBÉ豸ͻÆÆÎïÀí¸ôÀ롢ʹÓÃbot killerÇå³ýÄ¿±êÉϵľºÕù¶ÔÊֵȡ£¸ÃľÂí×î¾ßÌصãµÄÊǽÓÄɲ»ÂäµØµÄÎÞº¦Ä£¿é×÷ΪĿ±êµÄ½©Ê¬½ø³Ì£¬ ²¢½ÓÄÉ¡°propelling in use£¬destroy after use¡±µÄÊÂÇéģʽ£¬¼´ÆÊÎö¹¥»÷ÈÎÎñΪ×ÓÈÎÎñ£¬Ã¿¸ö×ÓÈÎÎñÒÔÒ»¸öµ¥¶ÀµÄDLLÄ£¿éÀ´ÊµÏÖ£¬ºÚ¿ÍÖ´ÐÐÈÎÎñʱÓɶà¸ö×ÓÈÎÎñDLLÄ£¿éƾ¾ÝÒ»¶¨µÄÖ´ÐÐÐòÁÐÀ´ÊµÏÖ£¬Í¬Ê±¶ÔÍê³ÉÈÎÎñµÄÄ£¿é½øÐм°Ê±Ïú»Ù¡£ÕâÖÖÊÂÇéģʽ½«Ò»¸öÍêÕû¶ñÒâÈÎÎñÆÊÎö³É¶à¸öÎÞº¦µÄ×ÓÈÎÎñ£¬Äܹ»ÓÐЧµØ¶ã±ÜһЩÅÓ´óÄþ¾²·À»¤¼Æı£¬Í¬Ê±Ò²ÄÜÓÐЧµØ·Àֹȡ֤·ÖÎöÈËÔ±»ñÈ¡ÆäºËÐĹ¥»÷Ä£¿é¡£

´ËÍ⣬¸ÃºÚ¿Í×éÖ¯»¹½ÓÄÉÁË¡°DoubleFlux+Fast VPN¡±¼¼ÊõÀ´µ½´ï·´×·×ٺͷ´Õì²âµÄÄ¿µÄ¡£ÎÒÃÇͨ¹ý¶Ô¹¥»÷ÕßʹÓõÄC&C»ù´¡ÉèÊ©½øÐзÖÎö·¢ÏÖ£¬ÕâÅú¹¥»÷µÄC&CÓòÃûÊÇͨ¹ýDNSExit.comÀ´¶¯Ì¬·ÖÅäIPµØÖ·(IPµØÖ·ÊǶ¯Ì¬±ä»¯µÄ£¬¼¸ºõ¶¼¹éÊôÓÚ¸çÂ×±ÈÑǵÄISP)¡£Êµ¼ÊÉÏ£¬DNSExit²»½öÊÇÒ»¸ö¡°1(dns)¶Ôn(IP)¡±µÄ·þÎñ£¬¸üÊÇÒ»¸ö¡°m(dns)¶Ôn(IP)¡±£¬Òò´ËÆäÓ¦¸Ã½ÓÄÉÁË¡°double flux¡±¼¼ÊõÀ´¹æ±ÜËÝÔ´Óë×·×Ù¡£²»½öÈç´Ë£¬ºÚ¿Í×é֯ʹÓÃÕâÖÖ·þÎñµÄ±³ºó»¹¼ÓÁËÒ»²ãVPN£¬Ò²¾ÍÊÇ˵ͨ¹ý¡°Double Flux¡±µÃµ½µÄIPµØÖ·²¢²»ÊǺڿÍÕæÕýµÄIPµØÖ·£¬ÆäÖ»ÊÇһϵÁеÄVPN½Úµã(½ÚµãµÄIPµØÖ·ÓÉUnus.Ins·þÎñÉÌÌṩ)£¬Òò´Ë½èÓá±fastflux¡±ÃüÃû·¨ÎÒÃǽ«ÕâÖÖ·´×·×Ù¼¼Êõ³ÆΪ¡±Fast VPN¡±¡£¹¥»÷ÕßÀûÓá°Double Flux+Fast VPN¡±¼¼ÊõÀ´×÷Ϊ¹¥»÷ÔغɺÍľÂí»ØÁ¬µÄͨµÀ£¬Ê¹µÃºÚ¿ÍµÄ¹¥»÷±äµÃ·Ç³£ÄÑÒÔ×·×ÙºÍËÝÔ´¡£


¶þ¡¢¹¥»÷»î¶¯·ÖÎö


±¾ÕÂ×ܽáÁ˺ڿÍ×éÖ¯½üÆڵĹ¥»÷»î¶¯Ê¼þÒÔ¼°±¾´Î»î¶¯ÖÐʹÓõĹ¥»÷ÊÖ·¨¡£


2.1½üÆÚ¹¥»÷»î¶¯


¶«É­Æ½Ì¨ADLabʵÑéÊÒ»ùÓÚԭʼÏßË÷¶ÔºÚ¿Í×éÖ¯±¾´ÎµÄ¹¥»÷»î¶¯½øÐÐÁËÈ«Ãæ×·×Ù¡¢¹ØÁªºÍ·ÖÎö£¬·¢Ïִ˴λ×îÔç¿É×·Ëݵ½2019Äê9Ô£¬ÇÒ½üÆڻÖ÷ÒªÒÔCOVID-19Ïà¹ØÄÚÈÝ×÷ΪµöÓãÓÕ¶ü¡£ÎÒÃÇ×ÛºÏËùÓеÄÍþвÇ鱨Êý¾Ý£¬ÊáÀíÁ˱¾´Î¸Ã×éÖ¯ÌᳫµÄËùÓй¥»÷ʼþ£¬²¢»æÖƳöÒÔϹ¥»÷ʼþʱ¼äÏß¡£


ͼ2-1 APT×éÖ¯½üÆÚ¹¥»÷ʼþʱ¼äÏß

2.2¹¥»÷ÊÖ·¨


ÔÚ±¾´Î¹¥»÷»î¶¯ÖУ¬ÎÒÃÇ·¢ÏÖäÑÛÓ¥APT×éÖ¯Ö÷Òª½ÓÄÉÓã²æÓʼþ×÷Ϊ³õÆÚ¹¥»÷·½Ê½¡£¹¥»÷Õßαװ³ÉÀ´×Ô¸çÂ×±ÈÑÇÎÀÉú²¿¡¢¸çÂ×±ÈÑǹú¼Ò×ܼì²ìÔº¡¢¸çÂ×±ÈÑÇÒÆÃñ¾Ö¡¢¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊðÒÔ¼°¸çÂ×±ÈÑÇÃñÊÂÉí·Ý¹ÒºÅ´¦µÈ²¿ÃÅ£¬ÏòʹÓÃÎ÷°àÑÀÓïÑÔµÄÄÏÃÀµØÓò£¨ÌرðÊǸçÂ×±ÈÑǹú¼Ò£©µÄÕþ¸®²¿ÃÅ£¬½ðÈÚ¡¢ÒøÐС¢±£Ïյȹ«Ë¾£¬ÒÔ¼°ÎÀÉúºÍÖÆÒ©»ú¹¹µÄÏà¹ØÈËԱͶµÝ¶ñÒâ¹¥»÷Óʼþ¡£ÓʼþÖ÷Ìâ¾ùÓë¹¥»÷ÕßËù·ÂðµÄÕþ¸®²¿ÃÅÎļþÌâ²ÄÏà¹Ø£¬²¢ÔÚÓʼþÕýÎÄÌí¼ÓÕë¶Ô¸½¼þÎļþµÄÓÕµ¼ÐÔÃèÊöºÍ¸½¼þ¼ì²ìÃÜÂëµÈÐÅÏ¢£¬¸üÓÐÀûÓÚ¼ÓÇ¿ÓʼþµÄÕæʵÐÔ£¬ÓÕʹÊܺ¦ÕßÆôÓöñÒâºê´úÂ룬½ø¶øÏò¹¥»÷Ä¿±ê»úÆ÷ÉÏÖ²ÈëľÂí·¨Ê½£¬ÒÔʵʩ¶ÔÈëÇÖÉ豸µÄÔ¶³Ì¿ØÖÆ¡¢ÇÔÈ¡»úÃÜÊý¾Ý¡¢ÏµÍ³ÆÆ»µµÈ¶ñÒâÐÐΪ¡£


¶«É­Æ½Ì¨ADLabʵÑéÊÒͨ¹ý¶Ô¸Ã×éÖ¯½üÆÚ¹¥»÷µÄ¼à²âºÍ¹ØÁª·ÖÎö£¬·¢ÏÖÁ˶à¸öÓëÆäÏà¹ØµÄÓʼþ£¬ÏÂÃæÎÒÃÇÁоٳö²¿ÃÅÓʼþÄÚÈÝÒÔ¼°Õë¶ÔÐÔµÄÓÕ¶üÎĵµ¡£


2.2.1 µöÓãÓʼþÏêÇé


αװ³É¸çÂ×±ÈÑÇÎÀÉú²¿£º


£¨1£©Í¼2-2Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑÇÎÀÉú²¿µÄ¹¥»÷ÓʼþÖ®Ò»¡£ÓʼþÖ÷ÌâΪ¡°Ustedha sido citado para una prueba obligatoria de (COVID-19)¡±£¨·­ÒëºóΪ£º¡°Äú±»ÒªÇó¼ÓÈëÇ¿ÖÆÐÔ¼ì²â£¨COVID-19£©¡±£©¡£


2-2.jpg

ͼ2-2 Î±×°³É¸çÂ×±ÈÑÇÎÀÉú²¿ÓʼþÖ®Ò»


£¨2£©Í¼2-3Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑÇÎÀÉú²¿µÄ¹¥»÷ÓʼþÖ®¶þ¡£ÓʼþÖ÷ÌâΪ¡°Lehemos llamado en repetidas ocaciones y no ha sido posible contactarle por favorleer comunicado urgente¡±£¨·­ÒëºóΪ£º¡°ÎÒÃÇÒѾ­¶à´ÎÖµç¸øÄú£¬ÎÞ·¨ÁªÏµµ½Äú£¬ÇëÔĶÁ½ô¼±Í¨Öª¡±£©¡£



ͼ2-3 αװ³É¸çÂ×±ÈÑÇÎÀÉú²¿ÓʼþÖ®¶þ


£¨3£©Í¼2-4Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑÇÎÀÉú²¿µÄ¹¥»÷ÓʼþÖ®Èý¡£ÓʼþÖ÷ÌâΪ¡°Detectamos  en su sector la presencia de COVID-19 ( Corona virus ) intentamos comunicarnos  via telefonica con usted¡±£¨·­ÒëºóΪ£º¡°ÎÒÃÇÔÚÄúµÄ²¿ÃÅ·¢ÏÖÁËCOVID-19( Corona virus )£¬²¢ÊµÑéͨ¹ýµç»°ÓëÄúÁªÏµ¡±£©¡£



ͼ2-4 αװ³É¸çÂ×±ÈÑÇÎÀÉú²¿ÓʼþÖ®Èý


αװ³É¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊð£º


ͼ2-5Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊðµÄ¹¥»÷Óʼþ¡£ÓʼþÖ÷ÌâΪ¡°Procederemos con una orden de embargo a las cuentas bancariasencontradas a su nombre¡±£¨·­ÒëºóΪ£º¡°ÎÒÃǽ«¶ÔÒÔÄúÃûÒå·¢ÏÖµÄÒøÐÐÕË»§·¢³ö¶³½áÁ£©¡£


ͼ2-5 Î±×°³É¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊðµÄÓʼþ


αװ³É¸çÂ×±ÈÑÇÃñÊÂÉí·Ý¹ÒºÅ´¦£º


ͼ2-6Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑÇÃñÊÂÉí·Ý¹ÒºÅ´¦µÄ¹¥»÷Óʼþ¡£ÓʼþÖ÷ÌâΪ¡°Sucedula de ciudadania ha sido reportada como robada en nuestro sistema¡±£¨·­ÒëºóΪ£º¡°ÄúµÄ¹«ÃñÖ¤ÒÑÔÚÎÒÃǵÄϵͳ±¨Ê§¡±£©¡£


2-6.jpg

ͼ2-6 αװ³É¸çÂ×±ÈÑÇÃñÊÂÉí·Ý¹ÒºÅ´¦µÄÓʼþ


αװ³É¸çÂ×±ÈÑǼì²ìÔº£º


ͼ2-7Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑǼì²ìÔºµÄ¹¥»÷Óʼþ¡£ÓʼþÖ÷ÌâΪ¡°El presentees el requerimiento enviado a declarar por el proceso iniciado en su contra(ultimo aviso)¡±£¨·­ÒëºóΪ£º¡°ÕâÊÇÕë¶ÔÄúÌᳫµÄ´¦ÖÃÁ÷³ÌÉùÃ÷£¨×îºó֪ͨ£©¡±£©¡£



2-7.jpg

ͼ2-7 αװ³É¸çÂ×±ÈÑǼì²ìÔºµÄÓʼþ


αװ³É¸çÂ×±ÈÑÇÒÆÃñ¾Ö£º


ͼ2-8Êǹ¥»÷Õßαװ³É¸çÂ×±ÈÑÇÒÆÃñ¾ÖµÄ¹¥»÷Óʼþ¡£ÓʼþÖ÷ÌâΪ¡°Comunicado710297647: Proceso Penal Pendiente¡±£¨·­ÒëºóΪ£º¡°ÉùÃ÷710297647£º´ý¶¨ÐÌÊÂËßËÏ·¨¡±£©¡£



2-8.jpg

ͼ2-8 Î±×°³É¸çÂ×±ÈÑÇÒÆÃñ¾ÖµÄÓʼþ


2.2.2 ÓÕ¶üÎĵµ


ƾ¾ÝÏÖÓеÄÇ鱨·ÖÎö±íÃ÷£¬¸Ã×éÖ¯ÒÔÍù×î³£ÓõÄÓʼþ¸½¼þÊÇ´øÓжñÒâºêµÄMHTML¸ñʽµÄDOCÎĵµ¡£ÎÒÃǶԽüÆÚ²¶×½µ½µÄÏà¹Ø¹¥»÷Ñù±¾½øÐзÖÎöºó£¬·¢ÏÖÔÚ´ó¶àÊýÇé¿öÏ£¬¹¥»÷Õß¿ªÊ¼Ê¹ÓôøÓжÌÁ´½ÓµÄRTF»òPDFÎĵµÀ´×÷Ϊ¶ñÒ⸽¼þ£¬ÒÔÈƹýÓÊÏäÍø¹ØµÄ¼ì²â¡£±í2-1ÁгöÁ˺ڿÍ×éÖ¯Ôڴ˴ι¥»÷»î¶¯ÖÐʹÓõĶñÒâÎĵµÐÅÏ¢¡£


ÎļþÃû

ʱ¼ä´Á

citacion  prueba covid.pdf

2020-07-09  11:06:40

citacion  prueba covid.pdf

2020-06-19  14:11:05

Comunicado.pdf

2020-04-25  13:11:38

minsaludcomunicado.pdf

2020-03-04  22:17:40

estado  de cuenta.pdf

2020-02-25  21:58:29

reactivar  mi cedula.pdf

2020-02-03  23:18:38

DIAN  estado de cuenta.rtf

2019-11-04  15:01:00

pdfproceso.rtf

2019-10-25  14:09:00

Proceso.rtf

2019-08-26  21:00:00

±í2-1 Ïà¹Ø¶ñÒâÎĵµÐÅÏ¢


£¨1£©°¸Àý1


¸½¼þRTFÎĵµÖÐÄÚǶһ¸öÃûΪ¡°VER PROCESO¡±µÄÌøתÁ´½Ó£¬ÆäÖ¸ÏòµÄ¶ñÒâÁ´½ÓʹÓõÄÊÇIP Logger¶ÌÁ´½Ó·þÎñ¡£

2-9.jpg

ͼ2-9 RTFÎĵµÄÚÈÝ


2-10.jpg

ͼ2-10 IP Logger¶ÌÁ´½Óƽ̨


£¨2£©°¸Àý2


¸½¼þPDFÎĵµÖÐÄÚǶһ¸öÃûΪ¡°Ver comunicado¡±µÄÌøתÁ´½ÓºÍÒ»ÐÐÎı¾ÐÅÏ¢£¨½öÓÃÓÚÌáÉýÎĵµµÄ¿ÉÐŶȣ©¡£ÆäÖ¸ÏòµÄ¶ñÒâÁ´½ÓʹÓõÄÊÇAcortarurl¶ÌÁ´½Ó·þÎñ¡£

2-11.jpg

ͼ2-11 PDFÎĵµÄÚÈÝ

 

Èý¡¢ËÝÔ´Óë¹ØÁª·ÖÎö


ÔÚ¶Ô±¾´Î¹¥»÷Ñù±¾µÄIOC½øÐÐÉîÈë×·×ÙËÝÔ´ºó£¬ÎÒÃÇÍÚ¾ò³öºÚ¿Í×éÖ¯¸ü¶àµÄC2·þÎñÆ÷ÐÅÏ¢¡£ºóÎÄ£¬ÎÒÃǽ«½áºÏÄ¿Ç°ÕÆÎÕµÄÇ鱨Êý¾ÝºÍ¹ûÈ»µÄÑо¿³ÂËß×ÊÁÏÐÅÏ¢£¬À´¶Ô´Ë´Î¹¥»÷ʼþ½øÐÐÏêϸµÄ×éÖ¯¹ØÁª·ÖÎö¡£


3.1C&C»ù´¡ÉèÊ©·ÖÎö


ͨ¹ýÌáÈ¡ºÍ¹ØÁªËùÓÐÑù±¾ÖеÄC&C·þÎñÆ÷Ïà¹ØÐÅÏ¢£¬ÎÒÃÇ·¢ÏÖºÚ¿Í×éÖ¯ËùʹÓõĻù´¡ÉèÊ©¶¼Î»ÓÚ¸çÂ×±ÈÑÇ¡¢¸ç˹´ïÀè¼ÓºÍ°ÍÄÃÂí£¬ËùÓÐIP¶¼¹éÊôÓÚ¸çÂ×±ÈÑǵÄISP¡£¼ì²ìÕâЩIPµÄ¾ßÌåÐÅÏ¢£¨Èçͼ3-1£©¿ÉÒÔ¿´µ½£¬´ËIP¶ÎµÄÍøÂç·þÎñÌṩÉÌÊÇUnus.Ins¹«Ë¾£¬¸Ã¹«Ë¾²Ù¿Ø×Å26209¸öIPµØÖ·£¬ÇÒ¼¸ºõËùÓÐÕâЩIPµØÖ·¶¼ÊÇÌṩӦÄäÃûVPN·þÎñʹÓã¬ÀýÈçPowerhouse Management.Inc£¨phmgmt.com£©¡£ÓÉÓÚ¸ÃISPÔÚÍøÂçÖеÄÁ÷Á¿´ó¶àÊý¾ßÓÐÆÛÕ©ÐÔ£¬Òò´ËÃÀ¹ú·´ÆÛÕ©Äþ¾²¹«Ë¾Scamalytics½«Æä±êעΪ¸ßÆÛÕ©·çÏÕISP£¨Èçͼ3-2£©¡£

3-1.jpg

ͼ3-1 Ïà¹ØIP¾ßÌåÐÅÏ¢


3-2.jpg

ͼ3-2 Scamalytics¹«Ë¾±ê×¢ÐÅÏ¢


ͼ3-3Ϊ¸Ã×éÖ¯Ôڴ˴ι¥»÷»î¶¯ÖÐʹÓõIJ¿ÃÅÓòÃû¡¢IP¡¢PEÎļþºÍOfficeÎļþµÄ¶ÔÓ¦¹Øϵ¡£


3-3.jpg

ͼ3-3 ¶ÔÓ¦¹Øϵͼ


¸Ã×é֯ʹÓõÄÓòÃûÊÇÔÚ¹úÍâDNSExit.comƽ̨ÉÏÃâ·Ñ×¢²áµÄÈý¼¶×ÓÓò£¨¸Ãƽ̨ÌṩµÄÃâ·ÑÓòʵ¼ÊÉÏÊǶþ¼¶Óò£¬Èçͼ3-4£©£¬ÇÒÕâЩ×ÓÓòËùÖ¸ÏòµÄIPµØÖ·±»Æµ·±µÄ¸ü»»£¨Èçͼ3-5£©¡£Èç¹ûÒ»¸öC2·þÎñÆ÷±»¹Ø±Õ£¬¹¥»÷ÕßÔò¿ÉÒÔ¿ìËٵظüÐÂDNS¼Ç¼ָÏòзþÎñÆ÷£¬»Ö¸´Á¬½Ó¡£¹¥»÷ÕßÀûÓÃÓòÃû×¢²áÉÌÌṩµÄDNS·þÎñ£¨double flux£©£¬ÔÙÅäºÏʹÓÃVPN·þÎñ£¨fast VPN£©×÷Ϊ¹¥»÷ÔغɺÍľÂí»ØÁ¬µÄͨµÀ£¬ÒÔµ½´ï·´×·×ٺͷ´Õì²âµÄÄ¿µÄ¡£


ͼ3-4 DNSExit.comƽ̨



ͼ3-5 ÓòÃûÖ¸ÏòµÄIP


3.2¹ØÁªºÍ¼¼ÊõÑݽø·ÖÎö


ÎÒÃÇ´Ó±¾´ÎʼþÖкڿÍ×éÖ¯ËùʹÓõÄÑù±¾¡¢C&C·þÎñÆ÷µÈ²ãÃæ½øÐÐÁ˹ØÁª·ÖÎö£¬²¢½áºÏ¸Ã×éÖ¯ÔçÆÚ¹¥»÷»î¶¯ÖеÄÏà¹ØÌØÐÔ£¬µÃ³öÒÔϼ¸´¦ÖØÒªµÄ¹ØÁªµã¡£


3.2.1 αװÀ´Ô´ÐÅÏ¢


ÔÚÔçÆڵĹ¥»÷»î¶¯ÖУ¬Ã¤ÑÛÓ¥×éÖ¯¹ßÓÚ½«×ÔÉíαװ³É¸çÂ×±ÈÑǹú¼ÒÃñʹҺŴ¦¡¢¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊðµÈ²¿ÃÅÀ´¶Ô¸çÂ×±ÈÑǵÄÕþ¸®ºÍ½ðÈÚ»ú¹¹½øÐй¥»÷¡£¶øÔÚ±¾´Î¹¥»÷ʼþÖУ¬¹¥»÷ÕßËùʹÓÃÓʼþµÄαװÀ´Ô´ÐÅÏ¢³ýÁËͬ¸Ã×éÖ¯¾ßÓÐÒ»¶¨µÄÖصþÒÔÍ⣬»¹ÐÂÔöÁËһЩ¸çÂ×±ÈÑÇÆäËûÕþ¸®²¿ÃÅÐÅÏ¢¡£¾ßÌåÏê¼û±í3-1¡£



ÓÕ¶üαװÀ´Ô´£¨2018Äê4ÔÂ-2019Äê2Ô£©

ÓÕ¶üαװÀ´Ô´£¨2019Äê9ÔÂ-2020Äê7Ô£©

¸çÂ×±ÈÑÇÃñʹҺŴ¦

¸çÂ×±ÈÑÇÃñʹҺŴ¦

¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊð

¸çÂ×±ÈÑǹú¼ÒË°ÎñºÍº£¹Ø×ÜÊð

¸çÂ×±ÈÑǹú¼Ò˾·¨²¿ÃÅ

¸çÂ×±ÈÑǹú¼Ò×ܼì²ìÔº

¸çÂ×±ÈÑǹú¼Òͳ¼Æ¾Ö

¸çÂ×±ÈÑÇÒÆÃñ¾Ö

¸çÂ×±ÈÑǹú¼ÒÍøÂ羯²ì¾Ö

¸çÂ×±ÈÑÇÎÀÉú²¿

±í3-1 À´Ô´ÐÅÏ¢


3.2.2 ¶ñÒ⸽¼þÎĵµ


¸Ã×éÖ¯ÉÃÓÚʹÓÃЯ´ø¶ñÒâºêµÄMHTML¸ñʽµÄwordÎĵµ×÷Ϊ¹¥»÷ÔغÉ¡£Ôڴ˴ι¥»÷»î¶¯ÖУ¬ÎÒÃÇÊӲ쵽¹¥»÷Õ߸ü¸ÄÁ˳õÆڵĹ¥»÷¼Æı£¬ÆäÏȽ«´øÓжÌÁ´½ÓÄÚÈݵÄPDF»òRTF¸ñʽµÄ¶ñÒ⸽¼þ×÷ΪµÚÒ»½×¶ÎµÄÓÕ¶üÎĵµ£¬ÔÙͨ¹ýÓÕµ¼Êܺ¦Õßµã»÷Á´½Óºó£¬Ìøתµ½Ö¸¶¨µÄ·þÎñÆ÷ÉÏÏÂÔضñÒâÎĵµ£¬¸Ã¶ñÒâÎĵµÊÇ°üÂÞºê´úÂëµÄwordÎĵµ¡£´ÓÕâЩPDF/RTF¸ñʽµÄ¶ñÒ⸽¼þÔÚVTÉϵÄɨÃè½á¹û£¨Èçͼ3-6£©¿ÉÒÔ¿´µ½£¬ËüÃǵIJéɱÂÊÆÕ±éÆ«µÍÉõÖÁΪ0¡£¹¥»÷Õß½«ÕâÀàµÍ²éɱÂʵĶñÒâÎĵµ×÷ΪÓʼþ¸½¼þ£¬ÄÜÔÚÒ»¶¨Ë®Æ½Éϵ½´ïÈƹýÓʼþÍø¹ØµÄÄ¿µÄ¡£



3-6.jpg

ͼ3-6 VT²éɱ½á¹û


3.2.3 ÓòÃûʹÓÃÆ«ºÃ


ÎÒÃǽ«¸Ã×éÖ¯ÔÚÔçÆÚÐж¯ÖÐʹÓõĶ¯Ì¬ÓòÃû£¬Óë±¾´ÎÐж¯ËùʹÓõÄÓòÃû×ö¶Ô±È·ÖÎö£¬¿ÉÒÔºÜÇåÎúµÄ¿´³ö£¬ÕâЩÓòÃû¶¼ÊÇͨ¹ýͬһ¸ö¶¯Ì¬ÓòÃûÉÌDNSEXIT×¢²áµÄ¡£´ËÍ⣬ÔÚ±¾´ÎʼþÖеÄÓòÃû¡°medicosta.linkpc.net¡±Óë2018ÄêʼþÖеÄÓòÃû¡°medicosco.publicvm.com¡±ÏàËƶȼ«¸ß£¬ÓÉ´ËÍƲâËüÃǼ«ÓпÉÄÜÊÇÓÉͬһ×é֯ע²á¡£


3.2.4 IPµØÖ·¹ØÁª


ƾ¾ÝÎÒÃÇÔÚ3.1С½ÚÖÐËù·ÖÎöµÄ½á¹ûÏÔʾ£¬¹¥»÷ÕßËùÓйØÁªÓòÃûµÄÔø°ó¶¨ºÍÏְ󶨵ÄIPµØÖ·£¬¾ùÓÉ»¥ÁªÍøÔËÓªÉÌUnus.Ins¹«Ë¾Ìṩ£¬ÇÒ´ó¶àÊýÓÃ×÷VPN·þÎñ¡£ÕâÓë¸Ã×éÖ¯ÔÚ2018ÄêµÄ¹¥»÷ʼþÖз¢ËÍÓʼþʱʹÓõÄVPNÏà¹ØIPµØÖ·128.90.xxx.xxxÍø¶ÎÍêÈ«Ïàͬ£¬ÓÉ´Ë¿ÉÒÔ¿´³öÕ⼫ÓпÉÄÜÊdzö×Ôͬһ×éÖ¯¡£


3.2.5 µØÀíλÖÃÌØÐÔ


´Ó¹¥»÷ÕßËùʹÓõÄC&C»ù´¡ÉèÊ©À´¿´£¬ÆäËùʹÓõÄËùÓÐIPµØÖ·£¨°üÂÞ128.90.xxx.xxx¡¢191.95.xxx.xxx¡¢190.253.xxx.xxx¼°179.33.xxx.xxxµÈÍø¶Î£©¾ù¹éÊôÓÚ¸çÂ×±ÈÑǵÄISP£¨Èçͼ3-7£©¡£¶øÕâЩIPµØÀíλÖÃÒ²Óë¸Ã×éÖ¯ÔçÆڻÉæ¼°µÄµØÀíλÖÃÏàͬ¡£



3-7.jpg

ͼ3-7 IPµØÖ·µÄµØÀíλÖÃ


»ùÓÚ¸Ã×éÖ¯´ÓαװÀ´Ô´ÐÅÏ¢¡¢ÓÕ¶üÎĵµ¡¢ÓòÃûʹÓÃÆ«ºÃ¡¢IPµØÖ·¹ØÁªÒÔ¼°µØÀíλÖÃÌØÐԵȷ½ÃæµÄ¶Ô±È·ÖÎö£¬ÎÒÃÇ¿ª¶ËÍƶϱ¾´ÎµÄ¹¥»÷Ðж¯À´×Ô¡°APT-C-36äÑÛÓ¥¡±×éÖ¯¡£


ËÄ¡¢¹¥»÷ÔغɷÖÎö


ͼ4-1ÏÔʾÁ˺ڿÍ×éÖ¯Ôڴ˴ι¥»÷»î¶¯ÖеÄÕû¸öÁ÷³Ì¡£


4-1.jpg

ͼ4-1 ºÚ¿Í¹¥»÷Á÷³Ìͼ


ÔÚ³õÆڽ׶Σ¬¸Ã×éÖ¯Ê×ÏÈÀûÓÃÓëÆäαװÀ´Ô´ÓйصÄÖ÷ÌâÓʼþ£¬¸½¼Ó¶ñÒâÎĵµÒ»²¢·¢Ë͸ø¹¥»÷Ä¿±ê¡£µ±Êܺ¦Õßµã»÷ÎĵµÖеĶÌÁ´½Óʱ£¬Æäʵ¼ÊÉÏÊDZ»Öض¨Ïòµ½ÏÂÒ»½×¶ÎDOCÎĵµµÄÍйÜƽ̨£¬´Ó¶øÖ´ÐÐÏÂÔØÁ÷³Ì¡£¸ÃDOCÎĵµÔËÐкó»áÆô¶¯¶ñÒâºê´úÂ룬·ÃÎʲ¢½âÎöÖ´ÐÐÖ¸¶¨µÄÒ³Ã棨htmlÎļþ£©£¬Ëæºó´ÓC&C·þÎñÆ÷ÉÏÏÂÔØpayloadÎļþ£¬ÀÖ³ÉÏÂÔغóÁ¢¼´Ö´ÐС£´Ëpayload»áÔÚÄÚ´æÖмÓÔØÖ´ÐÐÆä½âÃܺóµÄDLLÄ£¿éÀ´ÊµÏÖµÚÒ»½×¶ÎµÄ¹¦Ð§£¬½Ó×ŵڶþ½×¶ÎµÄDLLÄ£¿éÔÙÖ´ÐÐÆä½âÃܺóµÄEXEÄ£¿é£¬ÎªÁËÒþ²Ø¶ñÒâÏ·¢¹¦Ð§£¬µÚÈý½×¶ÎµÄEXEÄ£¿é»á½«½âÃܺóµÄ¿ÉÖ´ÐÐPEÎļþ£¨AsyncRATÔ¶¿ØľÂí£©Ó³Éäµ½¿þÀܽø³ÌÖÐÖ´ÐС£×îºó£¬AsyncRATľÂí·¨Ê½ÓëC&C·þÎñÆ÷½¨Á¢SSLͨÐÅ£¬½ÓÊÕ¿ØÖÆÖ¸ÁîÒÔʵÏÖÆä¼äµý»î¶¯¡£


¹¥»÷ÕßΪÁËÒþ²ØÆäÕæʵÆóͼ£¬½ÓÄɶà²ãÄ£¿éǶÌ׺ÍÒÔ²»ÂäµØÐÎʽÔÚÄÚ´æÖмÓÔØÖ´ÐÐľÂí·¨Ê½µÄÊÖ·¨£¬ÔÙ½áºÏ¸ÃľÂíÕë¶Ô×ÔÉíÔËÐл·¾³¼ì²â£¨ÈçÐéÄâ»ú¡¢É³Ïä¡¢·´µ÷ÊԵȣ©µÄ¹¦Ð§£¬ÒÔÖÆÖ¹ÆäÔÚ×Ô¶¯»¯ÏµÍ³·ÖÎöÖÐ̻¶¶ñÒâÐÐΪ¡£ÏÂÎÄ£¬ÎÒÃÇ´ÓºÚ¿Í×éÖ¯½üÆÚ¹¥»÷ʼþµÄ°¸ÀýÖУ¬Ñ¡È¡Ò»Àý½øÐÐÏêϸµÄÆÊÎö¡£


4.1µöÓãÓʼþ


ͼ4-2չʾÁ˹¥»÷Õß·ÂðÀ´×Ô¸çÂ×±ÈÑǹú¼ÒÎÀÉú²¿µÄµöÓãÓʼþ£¬Óʼþ±êÌâΪ¡°Usted hasido citado para una prueba obligatoria de (COVID-19)¡±£¨·­ÒëºóΪ£º¡°Äú±»ÒªÇó¼ÓÈëÇ¿ÖÆÐÔ¼ì²â£¨COVID-19£©¡±£©£¬ÕýÎÄÄÚÈÝÊǹØÓÚ¼ì²âµÄÏà¹ØÎÊÌ⣨Èçͼ4-3£©£¬²¢Éù³ÆÓʼþ¸½¼þÊǼì²âʱ¼äºÍËùÔÚ£¬ÒÔÓÕµ¼Êܺ¦Õß´ò¿ª¸½¼þÎĵµ¡£

4-2.jpg

ͼ4-2 ·ÂðÀ´×Ô¸çÂ×±ÈÑǹú¼ÒÎÀÉú²¿µÄµöÓãÓʼþ


4-3.jpg

ͼ4-3 Óʼþ·­ÒëºóµÄÄÚÈÝ


4.2¶ñÒâÎĵµ


ºÚ¿Í×éÖ¯ËùʹÓõĶñÒâÎĵµ°üÂÞPDF¡¢RTFÒÔ¼°MHTML¸ñʽµÄDOCÎĵµ¡£Æ䲢δʹÓ鶴£¬¶øÊÇͨ¹ýǶÈëµÄ¶ñÒâºê´úÂëÀ´´¥·¢ºóÐø¶ñÒâÐÐΪ¡£Óë¸Ã×éÖ¯ÒÔÍù¹¥»÷ÊÖ·¨²îÒìµÄÊÇ£¬±¾´Î²¢Î´Ö±½Óͨ¹ýÓʼþÁ÷´«MHTML¸ñʽµÄ¶ñÒâÎĵµ£¬¶øÊǽ«°üÂÞÒ»¸öÌøתÁ´½Ó£¨¸ÃÁ´½ÓÖ¸ÏòMHTML¸ñʽµÄ¶ñÒâÎĵµ£©µÄÕý³£Îĵµ×÷ΪÓʼþ¸½¼þÀ´½øÐÐͶµÝ£¬ÒÔÈƹýÓÊÏäÍø¹ØµÄÄþ¾²¼ì²â¡£


ͼ4-4ÊÇ4.1С½ÚÖеÄÓʼþ¸½¼þ£¬¸ÃpdfÎļþ°üÂÞ¸çÂ×±ÈÑǹú¼ÒÎÀÉú²¿µÄ±êÖ¾¡¢Ò»ÐÐÎı¾ÐÅÏ¢£¨±ê×¢ÎĵµÃÜÂ룬ʵÔòÎÞÓ㩺ÍÒ»¸öÃûΪ¡°Ver comunicado¡±µÄÌøתÁ´½Ó£¨ÈçͼX£©¡£


4-4.jpg

ͼ4-4 PDFÎĵµÌøתÁ´½ÓÄÚÈÝ


µ±Óû§µã»÷ÎĵµÁ´½Óʱ£¬Êµ¼ÊÉϹ¥»÷ÕßÊÇÀûÓÃAcortarurl¶ÌÁ´½Ó·þÎñƽ̨½«Êܺ¦ÕßÖض¨Ïòµ½ÆäÖ¸¶¨µÄ·þÎñÆ÷ÉÏ£¬ÏÂÔØMHTML¸ñʽµÄwordÎĵµ¡£Í¼4-5Ϊ·ÃÎÊAcortarurlµÄÁ÷Á¿ÄÚÈÝ¡£

4-5.jpg

ͼ4-5 AcortarurlµÄÁ÷Á¿ÄÚÈÝ


ËäÈ»´Ë°¸ÀýÖеĶñÒâÎĵµÁ´½ÓÒÑʧЧ£¬²»Íâͨ¹ý¹ØÁª·ÖÎöºó£¬ÎÒÃÇ·¢ÏÖÁËÆäËûÏà¹ØµÄ¶ñÒâÎĵµ¡£¸ÃÎĵµÍ¬ÑùÊÇαװ³ÉÀ´×Ô¸çÂ×±ÈÑǹú¼ÒÎÀÉú²¿£¬¹¥»÷ÕßÔÚÎĵµÕýÎÄÀûÓÃÎ÷°àÑÀÓïÓÕµ¼Óû§µã»÷¡°ÆôÓÃÄÚÈÝ¡±°´Å¥À´¼ì²ì¼ì²âʱ¼äºÍËùÔÚ¡£¾ßÌåÄÚÈÝÈçͼ4-6Ëùʾ¡£


ͼ4-6 ÄÚǶVBAµÄDOC¶ñÒâÎĵµÄÚÈÝ


µ±ÎÒÃǼì²ì¸ÃÎĵµµÄVBA¹¤³Ìʱ£¬ÌáʾÐèÒªÊäÈëÃÜÂë¡£½âÃܺó´Óºê´úÂëµÄÄÚÈÝ¿ÉÒÔ¿´µ½£¬µ±Êܺ¦ÕßÆôÓú깦Чºó£¬¶ñÒâ´úÂ뽫×Ô¶¯Ö´ÐÐDocument_Openº¯Êý¡£¾ßÌåÄÚÈÝÈçͼ4-7Ëùʾ¡£


ͼ4-7 ¶ñÒâºê´úÂëÄÚÈÝ


¸Ãº¯Êý»áÀûÓÃMicrosoft¹¤¾ßmshta.exeÀ´½âÎö¡°http://pastebin.com/raw/Xrp7W0V3¡±£¨·ÅÖÃÔÚpastebinÍøÖ·ÉϵÄhtml¶ñÒâ½Å±¾Îļþ£©¡£¾ßÌåÄÚÈÝÈçͼ4-8Ëùʾ¡£


ͼ4-8 ¼ÓÃܵÄHTML½Å±¾ÎļþÄÚÈÝ


½âÃܺóµÄ¶ñÒâ½Å±¾ÎļþÖ÷Òª¹¦Ð§ÊÇÀûÓÃWindowsÄÚÖ÷¨Ê½certutil.exeÔ¶³ÌÏÂÔØÖ¸¶¨µÄEXEÎļþ£¬È»ºó½«ÆäÉú´æÖÁ¡°%appdata%msts.exe¡±²¢Ö´Ðи÷¨Ê½¡£


ͼ4-9 ½âÃܺóµÄHTML½Å±¾ÎļþÄÚÈÝ


4.3 Payload


ÈçÉÏÎÄËùʾ£¬Í¨¹ýhtml¶ñÒâ½Å±¾ÏÂÔز¢Ö´Ðеġ°msts.exe¡±£¨C#±àд²¢¼ÓÈëÁË´óÁ¿µÄ»ìÏý£©Êµ¼ÊÉÏÊÇÒ»¸öDropperÎļþ¡£¡°msts.exe¡±»á´Ó×ÊÔ´ÖнâÃܳö¡°DriverUpdate.dll¡±£¨C#±àд£©²¢ÔÚÄÚ´æÖз´Éä¼ÓÔظÃDLLÄ£¿éÀ´ÊµÏÖµÚÒ»½×¶ÎµÄ¹¦Ð§£»½Ó×ŵڶþ½×¶ÎµÄ¡°DriverUpdate.dll¡±ÔÙ½âÃܳöÆäԭʼÎļþ¡°msts.exe¡±ÖеÄÁíÒ»¸ö×ÊÔ´Êý¾Ý£¬È»ºóÖ´ÐнâÃܺóµÄ¡°Cyrus.exe¡±Ä£¿é£»µÚÈý½×¶ÎµÄ¡°Cyrus.exe¡±´Ó×ÔÉí×ÊÔ´ÖнâÃܳöAsync RATÔ¶¿ØľÂí£¬²¢½«ÆäÕû¸öÎļþÁýÕÖÓ³Éäµ½µ±Ç°½ø³ÌÖÐÖ´ÐС£×îºó£¬Async RATľÂí·¨Ê½ÓëC&C·þÎñÆ÷½øÐÐͨÐÅÁ¬½Ó£¬Á¬½ÓÀÖ³ÉÔò·¢ËÍÉÏÏß°üÇëÇóÉÏÏߣ¬²¢ÆÚ´ý½ÓÊÕ¿ØÖÆÖ¸Áî¡£


4.3.1 µÚÒ»½×¶ÎÄ£¿é


¡°msts.exe¡±Ö÷ÒªÓÃÓÚ½âÃܲ¢ÔÚÄÚ´æÖмÓÔØÏÂÒ»½×¶ÎµÄ¹¦Ð§Ä£¿é¡£Æ佫×ÔÉíαװ³ÉIntelÎÞÏßÇý¶¯Ó¦Ó÷¨Ê½£¬²¢¸½ÓÐÏêϸµÄÎļþ˵Ã÷ºÍ°æ±¾ºÅ£¨Èçͼ4-10£©£¬ÒÔ´ËÃÔ»ó¹¥»÷Ä¿±ê¡£


ͼ4-10 ¡°msts.exe¡±ÎļþÊôÐÔÏêϸÐÅÏ¢


¸ÃDropperÄ£¿éµÄÈë¿ÚµãÔÚWindowsFormsApplication1´¦£¨Èçͼ4-11£©£¬ÆäÊ×ÏÈͨ¹ýµ÷ÓÃSelectedCardÀàÖеÄD_D_D_Dº¯Êý¶ÔÃûΪ¡°xor4¡±µÄ×ÊÔ´Êý¾Ý½øÐнâÃÜ¡£


ͼ4-11 DropperÄ£¿éµÄÈë¿Úº¯Êý


½âÃÜËã·¨ÊÇÑ­»·Òì»òÔËË㣬ÆäÀιÌÃÜԿΪ¡°RR5IRBNF5F4GN7997QFBYY¡±£¬½âÃÜ´úÂëÈçͼ4-12Ëùʾ¡£


4-12.jpg

ͼ4-12 ½âÃÜ´úÂë¾ßÌåÄÚÈÝ


ÔÚ½âÃܳöPEÎļþºó£¬DropperÄ£¿éÔò¸½¼ÓÈý¸öÆô¶¯²ÎÊý£¨¡°AcBRmi¡¢S8epuewºÍIntelWireless¡±£©À´¼ÓÔØÖ´Ðеڶþ½×¶ÎµÄ¹¦Ð§Ä£¿é¡£


ͼ4-13 ¼ÓÔØÖ´Ðй¦Ð§´úÂë


4.3.2 µÚ¶þ½×¶ÎÄ£¿é


¸Ã½×¶ÎÄ£¿éµÄÎļþÃûΪ¡°DriverUpdater.dll¡±£¬µ±´ËÄ£¿éÔËÐк󣬻áÌáÈ¡ºÍ½âÃܵÚÒ»½×¶ÎDropperÄ£¿éÖÐÁíÒ»¸ö×ÊÔ´Îļþ¡°AcBRmi¡±£¬Ö®ºóÔÚÄÚ´æÖмÓÔØÖ´ÐнâÃܳöµÄµÚÈý½×¶ÎµÄPEÎļþ¡£


ͼ4-14 ½âÃܺÍÖ´ÐÐPEÎļþµÄ¹¦Ð§´úÂë


½âÃÜËã·¨ÒÀÈ»ÊÇÑ­»·Òì»òÔËË㣬ÆäÃÜԿΪ¡°CZysHnTTIiop¡±£¬½âÃÜ´úÂëÈçͼ4-15Ëùʾ¡£

4-15.jpg

ͼ4-15 Òì»ò½âÃÜËã·¨´úÂë


4.3.3 µÚÈý½×¶ÎÄ£¿é


´Ë¹¦Ð§Ä£¿éµÄÎļþÃû³ÆÊÇ¡°Cyrus.exe¡±£¬ÆäÖ÷ÒªÈÎÎñΪ½âÃܺÍÖ´ÐÐ×îÖÕµÄÔ¶¿ØľÂí¡£
£¨1£©³õʼ»¯½×¶Î


ÔÚÖ´ÐÐÈë¿Úº¯Êý֮ǰ£¬¸ÃÄ£¿é»áÔÚ³õʼ»¯Class3µÄ˽ÓгÉÔ±±äÁ¿byte_Dataʱ£¬Ïȵ÷ÓÃClass1ÀàµÄÒªÁì½âÃÜ×ÔÉí×ÊÔ´ÎļþKdgv¡£¾ßÌåÈçͼ4-16Ëùʾ¡£


ͼ4-16 ½âÃÜ×ÊÔ´Îļþ


×ÊÔ´Êý¾ÝµÄÊ״νâÃܽÓÄɼòµ¥µÄÒì»ò¼ÓÃÜËã·¨£¬ÀιÌÃÜԿΪ"dXhhaxrqDcQ"£¬Í¨¹ý¶Ô×ÊÔ´Êý¾ÝµÄÿ¸ö×Ö½Ú×ö¼òµ¥µÄXORÔËËãÍê³ÉµÚÒ»´Î½âÃÜ¡£½âÃܺ¯ÊýµÄ´úÂëÈçͼ4-17Ëùʾ¡£


ͼ4-17 ½âÃܺ¯Êý´úÂëÄÚÈÝ


µÚÒ»´Î½âÃÜÇ°ºÍ½âÃܺóµÄ×ÊÔ´Êý¾ÝÈçͼ4-18Ëùʾ¡£


4-18.jpg

ͼ4-18 Ê״νâÃÜÇ°ºóµÄÊý¾ÝÄÚÈÝ


Ö®ºóÔÙ¶ÔµÚÒ»´Î½âÃܺóµÄÊý¾Ý½øÐжþ´Î½âÃÜ£¬Ç°16λΪ½âÃÜÃÜÔ¿¡°0x19 0xEF 0xB6 0xB6 0xE7 0x7E 0x920x92 0x0D 0xA0 0xE0 0x95 0xAD 0x8F 0x6B 0x14¡±£¬ºóÃæ½ôËæ×ŵÄÊÇ´ý½âÃÜÃÜÎÄ¡£½âÃÜÇ°ºóµÄÊý¾ÝÄÚÈÝÈçͼ4-19Ëùʾ¡£


ͼ4-19 ¶þ´Î½âÃÜÇ°ºóµÄÊý¾ÝÄÚÈÝ


º¯ÊýÒÔ16×Ö½ÚΪѭ»·£¬½«ÃÜԿͬÃÜÎÄÒÀ´Î½øÐа´Î»Òì»ò£¬×îÖÕ½âÃܵõ½¡°Stub.exe¡±Îļþ¡£½âÃܺ¯Êý´úÂëÈçͼ4-29Ëùʾ¡£

4-20.jpg

ͼ4-20 ½âÃܺ¯Êý´úÂëÄÚÈÝ


³ý´ËÖ®Í⣬¸ÃÄ£¿é»¹»á½«ÌáÈ¡³öµÄÅäÖÃÐÅÏ¢Êý¾Ý£¬·Ö±ð¸³Öµ¸øËüÃÇËù¶ÔÓ¦µÄ˽ÓгÉÔ±±äÁ¿£¬ÔÚÎÒÃÇ·ÖÎöµÄ´Ë°¸ÀýÖУ¬ÆäÅäÖÃÊý¾Ý´ó²¿ÃŵÄÖµ¶¼Îª0¡£¾ßÌåÄÚÈÝÈçͼ4-21Ëùʾ¡£


ͼ4-21 ÅäÖÃÐÅÏ¢Êý¾ÝÄÚÈÝ


£¨2£©Ö´ÐÐÖ÷¹¦Ð§´úÂë


¸ÃÄ£¿éÊ×ÏÈʹÓÃAssembly.GetEntryAssembly().Location»ñÈ¡µ±Ç°½ø³ÌµÄȫ·¾¶¡£½Ó×Åͨ¹ýÅжÏÉÏÎÄÌáµ½µÄ²¿ÃÅ˽ÓгÉÔ±±äÁ¿ÖµÀ´¾ö¶¨ÒªÖ´ÐеÄÁ÷³Ì·ÖÖ§£¬ÆäÖаüÂÞ»¥³âÌåµÄ´´½¨¡¢ÐéÄâ»úºÍɳÏäµÄ¼ì²â¡¢ÎļþÏÂÔØ¡¢¿½±´×ÔÉíµÈ¡£ÔÚ±¾°¸ÀýÑù±¾ÖУ¬Æ¾¾ÝÆäÅäÖÃÐÅÏ¢À´¿´£¬´ËÄ£¿é½öÖ´ÐÐ×îºóÒ»ÏîÁ÷³Ì£¬µ÷ÓÃsmethod_11º¯Êý¡£´úÂëÈçͼ4-22Ëùʾ¡£


ͼ4-22 ´úÂëÖ´ÐÐÁ÷³Ì


½øÈëµ½smethod_11º¯Êýºó£¬¸ÃÄ£¿éÏȵ÷ÓÃClass3.SelectPuppetProcessÀ´Ñ¡ÔñºóÐøÖ´ÐеÄRATÔØÌå¡£ÓÉÓÚ²ÎÊýint_13µÄֵΪ0£¬ËùÒÔ·µ»ØֵΪstring_10£¨µ±Ç°Ä£¿éµÄȫ·¾¶£©¡£


ͼ4-23 ´úÂëÄÚÈÝ


ÔÚÑ¡ÔñÍêRATµÄ¿þÀܽø³Ìºó£¬¸ÃÄ£¿éÔÙµ÷ÓÃsmethod_9º¯Êý£¬ÆäÖвÎÊý1Ϊ×ÔÉí½ø³ÌµÄȫ·¾¶£¬²ÎÊý2Ϊ֮ǰ½âÃܳöµÄPEÎļþÊý¾Ý¡£Ê×ÏÈ£¬¸ÃÄ£¿éÖØд´½¨Ò»¸ö×ÔÉíнø³Ì£¬È»ºóжÔش˽ø³ÌÓ³Ïñ£¬²¢°Ñ֮ǰ½âÃܳöµÄÐÂPEÍ·²¿£¬ÒÔ¼°½ÚÊý¾ÝÒÀ´ÎдÈ뵽нø³ÌÄ£¿éÖУ¬×îºóÐÞ¸ÄOEP²¢Æô¶¯ÔËÐУ¨¡°Stub.exe¡±£©¡£

4-24.jpg

ͼ4-24 дÈëºÍÖ´ÐÐÐÂPEÎļþ


4.3.4 RATÄ£¿é


ÈçÉÏÎÄËùÊö£¬±»Ö´ÐеÄÃûΪ¡°Stub.exe¡±µÄPEÎļþÔòÊÇ×îÖÕµÄRATÄ£¿é¡£Í¨¹ý·ÖÎöºÍËÝÔ´ºó·¢ÏÖ£¬¸ÃPEÎļþÊÇÓÃC#ÓïÑÔ±àдµÄAsyncRATÔ¶¿ØľÂí¡£³ýÁËÔ¶³Ì×ÀÃæ¼à¿Ø¡¢¼üÅ̼Ǽ¡¢½ø³Ì¹ÜÀí¡¢Ô¶³ÌWebCam¡¢Ô¶³ÌShellµÈ¹¦Ð§ÒÔÍ⣬Æ仹°üÂÞ¼ÓÃÜ¡¢·´É³ºÐ¡¢·´ÐéÄâ»ú¡¢·´·ÖÎöºÍ·´µ÷ÊԵȷ´¿¹Ä£¿é¡£ÏÂÃæÎÒÃÇ»á¶ÔRATÖеĺËÐIJ¿ÃÅ×öÉîÈëµÄ·ÖÎö¡£


4-25.jpg

ͼ4-25Ô¶³Ì·¨Ê½AsyncRAT¿ØÖƶË


£¨1£©³õʼ»¯ÅäÖÃÐÅÏ¢


ľÂí·¨Ê½Í¨¹ýµ÷ÓÃSettings.InitializeSettingsº¯ÊýÀ´³õʼ»¯ÅäÖÃÐÅÏ¢¡£´Óͼ4-26Öеĺ¯ÊýʵÏÖ´úÂë¿ÉÒÔ¿´µ½£¬Æä»áÌáÈ¡³öÀι̵ÄÃÜÔ¿²¢Ê¹ÓÃAES256Ëã·¨½âÃܳöËùÓеÄÅäÖÃÊý¾ÝÐÅÏ¢¡£°üÂ޶˿ںš¢HostÐÅÏ¢¡¢°æ±¾ºÅ¡¢PastebinÐÅÏ¢¡¢½âÃÜÃØÔ¿¡¢SSLͨÐÅÖ¤Êé¼°Ö¤ÊéÇ©ÃûµÈÐÅÏ¢£¬Ö®ºóµ÷ÓÃSettings.VerifyHashº¯Êý¶ÔÖÊÊé½øÐÐÑéÖ¤¡£


4-26.jpg

ͼ4-26 ³õʼ»¯ÅäÖÃÐÅÏ¢


½âÃÜÖ®ºóµÄÅäÖÃÐÅÏ¢Èçͼ4-27Ëùʾ¡£


4-27.jpg

ͼ4-27 ÅäÖÃÐÅÏ¢ÏêϸÄÚÈÝ


£¨2£©¼ì²âÔËÐл·¾³


ΪÁËÌÓ±ÜɳÏä/Äþ¾²ÈËÔ±µÄ¼ì²â£¬Ä¾Âí·¨Ê½Ê¹ÓÃÁËÖÖÖÖʶ±ðɳÏä/ÐéÄâ»úµÄ¼¼Êõ£¬ÓÃÓÚÅжÏ×ÔÉí·¨Ê½ËùÔÚµÄÔËÐл·¾³£¬Èç¹û·¢ÏÖÊÇÔÚÐéÄâ»·¾³£¬»òÊDZ»µ÷ÊÔ״̬£¬·¨Ê½ÔòÖ±½ÓÍ˳ö¡£´Ó¶øµ½´ïÒþ²Ø×ÔÉí£¬¹æ±Ü¼ì²âµÄÄ¿µÄ¡£ÏÂÃæÊǸÃľÂíʹÓõ½µÄ¼¼Êõ¡£


  • VMWAREºÍVirtualBoxÐéÄâ»úµÄ¼ì²â¡£

ͼ4-28 ÐéÄâ»úµÄ¼ì²â


  • SandBoxµÄ¼ì²â¡£


4-29.jpg

ͼ4-29 É³ºÐµÄ¼ì²â


  • ÅжϷ¨Ê½×ÔÉíÊÇ·ñ±»µ÷ÊÔ¡£

4-30.jpg

ͼ4-30 µ÷ÊÔ»·¾³µÄ¼ì²â


  • ͨ¹ýÅжϻñÈ¡µÄÓ²ÅÌÈÝÁ¿ÊÇ·ñ´óÓÚ6100000000L£¨56.81G£©£¬À´¼ì²âÊÇ·ñΪÕæʵ»úÆ÷»òÐéÄâ»·¾³¡£


4-31.jpg

ͼ4-31 ÅжÏÓ²ÅÌÈÝÁ¿


£¨3£©°²×°»úÖÆ


ľÂí·¨Ê½µÄ°²×°»úÖÆ°üÂÞ½ø³ÌΨһÐÔÅжϡ¢ÔÚËÞÖ÷»úµÄ³Ö¾Ã»¯ÉèÖúÍÊØ»¤½ø³ÌÉèÖá£¸ÃľÂíÒÔ½âÃÜÅäÖÃÐÅÏ¢ÖеÄMTX×Ö´®"AsyncMutex_s8H9OlmYu¡±ÎªÃûÀ´´´½¨»¥³âÌ壬ÒÔ±£Ö¤ÔËÐнø³ÌµÄΨһÐÔ¡£



4-32.jpg

ͼ4-32 ´´½¨»¥³âÌå


Æ仹»áÅжϵ±Ç°Ö´ÐÐÎļþ·¾¶Ó밲װĿ¼ÊÇ·ñÒ»Ö£¬Èç¹ûÏàͬ£¬Ôò´ú±í¸ÃÄ£¿éÒÑ°²×°¹ý£¬°²×°¹¦Ð§±ã²»ÔÙÖ´ÐС£Èç²»Ïàͬ£¬¸ÃľÂíÔò»áͨ¹ý¶Ô±ÈϵͳÖÐÔËÐеĽø³ÌÃûÀ´È·±£ÔËÐнø³ÌµÄΨһÐÔ¡£¾ßÌå´úÂëÈçͼ4-33Ëùʾ¡£


4-33.jpg

ͼ4-33 Åжϰ²×°Â·¾¶


Ö®ºó£¬Ä¾Âí·¨Ê½Æ¾¾Ýµ±Ç°ÊÇ·ñΪ¹ÜÀíÔ±Ö´ÐÐȨÏÞ£¬À´Ñ¡ÔñÊÇͨ¹ý°²×°¼Æ»®ÈÎÎñ»¹ÊÇдÈ뿪»ú×ÔÆô¶¯ÃüÁîʵÏֳ־û¯¡£¾ßÌå´úÂëÈçͼ4-34Ëùʾ¡£


4-34.jpg

ͼ4-34 °²×°¼Æ»®ÈÎÎñ»òÌí¼Ó×ÔÆô¶¯


ÔÚÍê³É³Ö¾Ã»¯²Ù×÷ºó£¬Ä¾Âí·¨Ê½½«×ÔÉíÖØÐÂдÈëµ½°²×°Ä¿Â¼Ï²¢ÃüÃûΪָ¶¨ÎļþÃû£¨chromgoogle.exe£©¡£È»ºóÔÙÔÚÁÙʱĿ¼ÏÂÉú³ÉºÍÖ´ÐÐ.batÅú´¦Öýű¾Îļþ¡£¸ÃbatÎļþÓÃÓÚÔËÐС°chromgoogle.exe¡±¿ÉÖ´ÐÐÎļþ¼°×ÔÉíɾ³ý¡£¾ßÌåÄÚÈÝÈçͼ4-35Ëùʾ¡£

4-35.jpg

ͼ4-35 ½Å±¾ÎļþÄÚÈÝ


×îºó£¬Ä¾Âí·¨Ê½Í¨¹ýÌáÉýµ±Ç°½ø³ÌȨÏÞ¼°ÉèÖÃÏß³ÌʼÖÕ´¦ÓÚÖ´ÐÐ״̬·½Ê½£¬À´ÊµÏÖÊØ»¤½ø³Ì¡£


4-36.jpg

ͼ4-36 ½ø³ÌÊØ»¤ÊµÏÖ´úÂë


£¨4£©ÉÏÏß»úÖÆ


ÔÚ°²×°»úÖÆÉèÖÃÍê³Éºó£¬Ä¾Âí·¨Ê½Ôòͨ¹ýÅäÖÃÐÅÏ¢ÖеÄIPºÍ¶Ë¿ÚÓë¿ØÖƶ˷þÎñÆ÷½¨Á¢SSLЭÒéÁ¬½Ó¡£´Ëʱ¸ÃľÂí»áÊÕ¼¯ÊÜѬȾÖ÷»úµÄϵͳÐÅÏ¢£¬²¢°ÑÕâЩÐÅϢѹËõºó×÷ΪÉÏÏß°ü·¢Ë͵½C&C·þÎñÆ÷¡£ÉÏÏß°üµÄÄÚÈÝ°üÂÞÖ÷»úÉ豸µÄÓû§Ãû¡¢ÏµÍ³°æ±¾ºÅ¡¢¹ÜÀíÔ±Õ˺źÍľÂí·¨Ê½µ±Ç°Ö´Ðз¾¶¡¢°æ±¾ºÅ¡¢°²×°Ê±¼äµÈÏà¹ØÐÅÏ¢¡£Í¨¹ý¶ÔľÂí·¨Ê½µÄ·ÖÎö£¬ÎÒÃÇ·¢ÏÖÉÏÏß°üµÄ³¤¶ÈÊDz»Àι̵Ä¡£¶«É­Æ½Ì¨ADLabÑо¿Ô±ÔÚ¶ÔÉÏÏß°ü¸ñʽ×ö½âÎö¡¢ÌáÈ¡ºó£¬ÕûÀí¹éÄɳöľÂí·¨Ê½ÉÏÏßÊý¾Ý°ü¸ñʽºÍÉÏÏßÊý¾Ý°üÄÚÈݸñʽ¡£¾ßÌåÈç±í4-1ºÍͼ4-37£¨ÆäÖС°ÂÌÉ«ºá¸ñ¡±×÷Ϊһ×éÊý¾ÝµÄÖ§½âÏߣ©Ëùʾ¡£



Êý¾Ý¾Þϸ

Êý¾Ý˵Ã÷

Êý¾ÝÄÚÈÝ

0x01

×Ó°üÊýÁ¿  £¨ÒÔ×éΪµ¥Ôª£©

0x8D£¨HEXÖµÀι̣©

0x01

Ãû³Æ³¤¶È

0xA6£¨HEXÖµÀι̣©

0x06

Ãû³Æ

¡°Packet¡±£¨×Ö·û´®ÖµÀι̣©

0x01

°üÃû³¤¶È

0xAA£¨HEXÖµÀι̣©

0x0A

ÉÏÏß°üÃû

¡°ClientInfo¡±£¨×Ö·û´®ÖµÀι̣©




0x01

Ãû³Æ³¤¶È

0xA4£¨HEXÖµÀι̣©

0x04

Ãû³Æ

¡°HWID¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

±êʶÂ볤¶È

²»Àι̣¨Èç0xB4£©

²»ÀιÌ

Ψһ»úÆ÷±êʶÂë

²»Àι̣¨Èç¡°F40DD340EC6FDDB01847140¡±£©




0x01

Ãû³Æ³¤¶È

0xA4£¨HEXÖµÀι̣©

0x04

Ãû³Æ

¡°User¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

Óû§Ãû³¤¶È

²»Àι̣¨Èç0xAA£©

²»ÀιÌ

̞

²»Àι̣¨Èç¡°xxx¡±£©




0x01

Ãû³Æ³¤¶È

0xA4£¨HEXÖµÀι̣©

0x04

Ãû³Æ

¡°Path¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

·¾¶³¤¶È

²»ÀιÌ

²»ÀιÌ

¶ñÒâ´úÂ뵱ǰִÐз¾¶

²»ÀιÌ




0x01

Ãû³Æ³¤¶È

0xA7£¨HEXÖµÀι̣©

0x07

Ãû³Æ

¡°Version¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

°æ±¾ºÅ³¤¶È

²»Àι̣¨Èç0xA7£©

²»ÀιÌ

¶ñÒâ´úÂë°æ±¾ºÅ

²»ÀιÌ




0x01

Ãû³Æ³¤¶È

0xA5£¨HEXÖµÀι̣©

0x05

Ãû³Æ

¡°Admin¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

¹ÜÀíÔ±Õ˺ÅÃû³¤¶È

²»Àι̣¨Èç0xA5£©

²»ÀιÌ

¹ÜÀíÔ±Õ˺ÅÃû

²»Àι̣¨Èç¡°Admin¡±£©




0x01

Ãû³Æ³¤¶È

0xAB£¨HEXÖµÀι̣©

0x0B

Ãû³Æ

¡°Performance¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

´°¿ÚÐÅÏ¢³¤¶È

²»ÀιÌ

²»ÀιÌ

Óû§Ç°Ì¨´°¿ÚÐÅÏ¢

²»ÀιÌ




0x01

Ãû³Æ³¤¶È

0xA8£¨HEXÖµÀι̣©

0x08

Ãû³Æ

¡°Pastebin¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

PastebinÖµ³¤¶È

²»Àι̣¨0xA4£©

²»ÀιÌ

ÅäÖÃÖÐPastebinµÄÖµ

²»Àι̣¨Èç¡°null¡±£©




0x01

Ãû³Æ³¤¶È

0xA9£¨HEXÖµÀι̣©

0x09

Ãû³Æ

¡°Antivirus¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

ÐÅÏ¢³¤¶È

²»ÀιÌ

²»ÀιÌ

ɱ¶¾Èí¼þÐÅÏ¢

²»Àι̣¨Èç¡°N/A¡±£©




0x01

Ãû³Æ³¤¶È

0xA9£¨HEXÖµÀι̣©

0x09

Ãû³Æ

¡°Install¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

ÐÅÏ¢³¤¶È

²»Àι̣¨Èç0xB1£©

²»ÀιÌ

¶ñÒâ´úÂ밲װʱ¼äÐÅÏ¢

²»ÀιÌ




0x01

Ãû³Æ³¤¶È

0xA4£¨HEXÖµÀι̣©

0x04

Ãû³Æ

¡°Pong¡±£¨×Ö·û´®ÖµÀι̣©




0x01

Ãû³Æ³¤¶È

0xA5£¨HEXÖµÀι̣©

0x05

Ãû³Æ

¡°Group¡±£¨×Ö·û´®ÖµÀι̣©

²»ÀιÌ

GroupÖµ³¤¶È

²»Àι̣¨Èç0xA7£©

²»ÀιÌ

ÅäÖÃÖÐGroupµÄÖµ

²»Àι̣¨Èç¡°Default¡±£©


±í4-1 ÉÏÏßÊý¾Ý°ü¸ñʽ


ͼ4-37 ÉÏÏßÊý¾Ý°üÄÚÈݸñʽ


ÏÂÃæÊÇľÂí·¨Ê½·¢ËÍÉÏÏßÇëÇóµÄ¾ßÌå²Ù×÷²½Ö裺


  • ²½Öè1

ÆäÊ×ÏÈ»á¶ÔÅäÖÃÐÅÏ¢ÖС°Pastebin¡±µÄÖµ×öÅжÏ£¬Èç¹û²»ÎªNULL£¬ÔòʹÓÃwebClient.DownloadStringÒªÁì»ñÈ¡·þÎñ¶ËµÄÉÏÏßÓòÃû/IPºÍ¶Ë¿ÚºÅ£¨´Ó¡°Pastebin¡±ÉÏÌáÈ¡£©¡£²¿ÃÅ´úÂëÈçͼ4-38Ëùʾ¡£


ͼ4-38 ´Ó¡°Pastebin¡±ÉÏÌáÈ¡ÉÏÏßÓòÃûºÍ¶Ë¿ÚºÅ


Èç¹ûΪNULL£¬ÔòÖ±½Ó´ÓÅäÖÃÐÅÏ¢ÖÐÌáÈ¡³ö¶ÔÓ¦µÄÉÏÏßÓòÃû/IPºÍ¶Ë¿ÚºÅ£¨ÒÔ¶ººÅ×÷ΪÀ뿪·û£©£¬Õâ±íÃ÷¸ÃľÂí·¨Ê½ÊǾßÓÐÅäÖöà¸öC2µÄ¹¦Ð§£¬¹¥»÷ÕßÄܹ»Áé»îµØÌí¼Ó¶à¸ö±¸ÓÃC2£¬¼´Ê¹ÆäÖÐÒ»²¿Ãű»×è¶Ï£¬Ò²Äܹ»ÖØ»ñ¿ØÖÆȨ¡£¾ßÌå´úÂëÈçͼ4-39Ëùʾ¡£


4-39.jpg

ͼ4-39 ´ÓÅäÖÃÐÅÏ¢ÖÐÌáÈ¡ÉÏÏßÓòÃûºÍ¶Ë¿ÚºÅ


  • ²½Öè2

ľÂí·¨Ê½ÔÚÓë¿ØÖƶËÁ¬½ÓÀֳɺ󣬱㿪ʼµ÷ÓÃ×Ô½ç˵ÀàÒªÁìIdSender.SendInfoÒªÁ죬ÊÕ¼¯ÊÜѬȾÖ÷»úºÍľÂí×ÔÉí°æ±¾µÈÏà¹ØÐÅÏ¢£¬ÕâЩÐÅÏ¢»á±»Öð¸öµÄ´¢´æÔÚMsgPackÀàÖС£»ñÈ¡É豸ÐÅÏ¢´úÂëÈçͼ4-40Ëùʾ¡£


ͼ4-40 »ñÈ¡É豸ÐÅÏ¢


  • ²½Öè3

ÔÚ´ËÖ®ºó£¬Ä¾Âí·¨Ê½µ÷ÓÃmsgPack.Encode2Bytesº¯Êý¶ÔÉÏÏß°üÊý¾Ý½øÐзâ°ü¡£¸Ãº¯ÊýÊ×ÏÈ»áÖ´ÐÐthis.Encode2StreamÒªÁ죬ͨ¹ýµ÷ÊÔ·ÖÎöµÃÖª£¬ÓÉÓÚ¸ÃľÂíÊÇʹÓÃmapÀàÐÍÀ´´æ´¢ÉÏÏßÊý¾Ý£¬ÄÇô´Ë´¦±ã»áµ÷ÓÃthis.WriteMapÒªÁìÀ´²Ù×÷ÉÏÏß°ü¡£


ͼ4-41 µ÷ÓÃthis.WriteMapÒªÁì


ľÂí·¨Ê½·â°ü¹¦Ð§Ö÷ÒªÊÇÔÚEncode2StreamÒªÁìÖÐʵÏÖ£¬ÎªÁËÄܸüÖ±¹ÛµØ½«ÉÏÏßÊý¾Ý°ü´¦ÖÃÁ÷³ÌÕ¹ÏÖ¸ø¶ÁÕߣ¬ÎÒÃÇÒÔ±¾°¸Àý×÷Ϊ²Î¿¼£¬»æÖƳöÕû¸ö·â°üµÄÁ÷³Ìͼ£¨Èçͼ4-42£©¡£


ͼ4-42 Êý¾Ý°ü·â°üÁ÷³Ìͼ


ÎÒÃÇͨ¹ý¶Ô·â°üº¯ÊýµÄ½»²æÒýÓýøÐÐÏêϸ·ÖÎöºó£¬µÃ³ö¸ÃľÂí·¨Ê½µÄÉÏÏß°ü£¨ÒÔ¼°ºóÐøµÄÐÄÌø°üºÍ¿ØÖÆÖ¸Áî°ü£©¾ù½ÓÄÉ´Ë·½Ê½½øÐд¦Öá£ÐèÒªÌرð×¢ÒâµÄÊÇ£¬´ú±íÆä×Ó°üµÄÊýÁ¿Öµ£¨value£©¡¢Ãû³ÆºÍÊý¾ÝµÄ³¤¶ÈÖµ£¨value£©£¬Êµ¼ÊÉ϶¼ÊÇÏȶÔÕâЩÊý¾ÝµÄÕæʵֵ£¨numºÍlen£©×öÅжÏ£¬ÔÙ½«ÕæʵֵÓë¶ÔÓ¦µÄÀιÌÖµÏà¼Ó£¬×îºóµÃ³övalueÖµ¡£·¢ËÍ°ü¸ñʽÈç±í4-2Ëùʾ£¨¿É½áºÏͼ4-37Àí½â£©¡£


×Ó°üÊýÁ¿

£¨/×飩

³¤¶È

£¨×Ó°ü1name£©

Êý¾Ý

£¨×Ó°ü1name£©

³¤¶È

£¨×Ó°ü1data£©

Êý¾Ý

£¨×Ó°ü1data£©

×Ó°ü2

¡­

num

name_value

string_name

data_value

string_data

¡­¡­

±í4-2 Êý¾Ý°ü¸ñʽ


  • ²½Öè4

ÔÚ·â°üÍê±Ïºó£¬Ä¾Âí·¨Ê½Ê¹ÓÃGZipStreamÀàµÄÒªÁì¶ÔÉÏÏß°ü½øÐÐѹËõ´¦ÖᣴúÂëÈçͼ4-43Ëùʾ¡£


4-43.png

ͼ4-43 Êý¾Ý°üѹËõ´¦ÖÃ


  • ²½Öè5

×îºó£¬¸ÃľÂí»á½«Êý¾Ý°ü°ü³¤ºÍÊý¾Ý°ü£¨»ñÈ¡µÄÐÅÏ¢£©·ÖÁ½¸ö°üÒÀ´Î·¢Ë͸ø¿ØÖƶËÉêÇëÉÏÏß¡£


ͼ4-44 ·¢ËÍÊý¾Ý°ü

£¨5£©ÐÄÌø»úÖÆ


ľÂí·¨Ê½Í¨¹ýʹÓÃTimerÀàʵÏÖÁË×ÔÉíµÄÐÄÌø»úÖÆ¡£ÆäÖ÷Òª¹¦Ð§ÊÇÿ10µ½15ÃëÏò¿ØÖƶ˷¢ËÍÐÄÌø°ü£¬ÐÄÌø°üÄÚÈÝ°üÂÞ°üÃûºÍ±»Ñ¬È¾Ö÷»úϵͳÓû§Ç°Ì¨´°¿ÚÐÅÏ¢¡£


ͼ4-45 ·¢ËÍÐÄÌø°ü


ÓÉͼ4-45ÖеĴúÂëʵÏֿɼû£¬¸ÃÔ¶³ÌľÂíÐÄÌø°üµÄÊý¾ÝÊÇͬÑùʹÓÃMsgPack.Encode2ByteÒªÁì½øÐзâ°ü´¦ÖõÄ¡£


£¨6£©Ô¶³Ì¿ØÖÆ


ÔÚÕë¶ÔľÂí·¨Ê½´¦ÖÿØÖÆÃüÁÃŽøÐÐÏêϸ·ÖÎöʱ£¬ÎÒÃÇ·¢ÏÖÔÚ±»¿Ø¶ËľÂíµÄ¶ñÒâ´úÂëÖУ¬²¢Î´°üÂÞÈκÎÔ¶³ÌÖ¸ÁîµÄ¾ßÌåʵÏÖ¹¦Ð§´úÂë¡£ÓÚÊÇÎÒÃÇÕë¶Ô¿ØÖƶ˺ͱ»¿Ø¶Ë×ö½øÒ»²½µÄµ÷ÊÔºÍÊÓ²ìºó£¬·¢ÏÖËùÓиúÔ¶³Ì²Ù×÷Ïà¹ØµÄ¹¦Ð§´úÂ룬¶¼ÊÇƾ¾ÝÆ书Ч½øÐйéÀàÇÒ±»·â×°ÔÚ²îÒìµÄDLLÄ£¿éÖС£µ±¿ØÖƶËÔÚÖ´ÐÐÔ¶³Ì²Ù×÷ʱ£¬ÔòÊ×ÏÈÓë±»¿Ø¶Ë·¢ËÍÌض¨µÄÊý¾Ý°ü½øÐн»»¥£¬½Ó×ÅÔÙ½«Ñ¹ËõºóµÄ¹¦Ð§Ä£¿é¸½¼Óµ½Êý¾Ý°üÖз¢Ë͸ø±»¿Ø¶Ë£¬Óɱ»¿Ø¶ËÒÔ²»ÂäµØÐÎʽÔÚÄÚ´æÖмÓÔØÖ´ÐУ¬À´Íê³É¿ØÖƶËÖ¸¶¨µÄ¿ØÖÆÃüÁͨ¹ý½ÓÄÉ¡°propelling in use£¬destory after use¡±µÄÊÂÇéģʽ£¬¹¥»÷Õ߼ȿÉÒÔÁé»îµØµ÷ÕûľÂí·¨Ê½µÄÅäÖÃÐÅÏ¢£¬ÓÖÄܽÏÓÐЧµØ·Àֹȡ֤·ÖÎöÈËÔ±»ñÈ¡ÆäºËÐĹ¥»÷Ä£¿é£¬ÇÒÔÚÒ»¶¨Ë®Æ½Éϵ½´ïÃâɱºÍÈƹýÄþ¾²»úÖƵÄЧ¹û¡£Í¼4-46ÊÇľÂí·¨Ê½ÔÚÖ´ÐпØÖÆÃüÁîʱ£¨ÒÔ¡°Ô¶³Ì¿ØÖÆ×ÀÃ桱ָÁîΪÀý£©£¬Á½¶ËÖ®¼äµÄ¾ßÌå²Ù×÷Á÷³Ìͼ¡£


ͼ4-46 Ô¶³Ì²Ù×÷½»»¥Á÷³Ìͼ


¸ÃÔ¶¿ØľÂí·¨Ê½×ܹ²ÓÐÊ®¼¸¸ö¿ÉÖ´ÐкËÐĹ¦Ð§Ä£¿é£¬ÆäÖаüÂÞÔ¶³Ì×ÀÃæ¼à¿Ø¡¢Webcam¼à¿Ø¡¢¼üÅ̼Ǽ¡¢Îļþ²éÕÒ¡¢Ô¶³Ìshell¡¢Bots KillerÒÔ¼°DDos¹¥»÷µÈ¹¦Ð§¡£±í4-3ÁгöÁËËùÓÐÄ£¿éµÄÃû³ÆÒÔ¼°ÆäËù¶ÔÓ¦µÄ¹¦Ð§¡£


Ä£¿éÃû³Æ

Ä£¿é¹¦Ð§

Chat.dll

Chat

Extra.dll

Visit  Website /Send MessageBox /Get Admin Privileges / Disable Windows Defender  /Set Wallpaper

FileManager.dll

File  Manager

FileSearcher.dll

File  Searcher

LimeLogger.dll

Keylogger

Miscellaneous.dll

BotsKill  /USB Spread /Seed Torrent /Remote Shell /DOS Attack /Execute.NET Code

Options.dll

Report  Window

ProcessManager.dll

Process  Manager

Recovery.dll

Password  Recovery

RemoteCamera.dll

Webcam

RemoteDesktop.dll

Remote  Desktop

SendFile.dll

Send  File To Disk

SendMemory.dll

Send  File To Memory

±í4-3 ºËÐÄÄ£¿é¹¦Ð§½âÎö


±í4-4Ϊ²¿ÃŹ¥»÷Ö¸ÁîÊý¾Ý°üµÄÄÚÈÝ¡£ÆäÖлÆÉ«±ê×¢²¿ÃÅΪ£ºµ±¿ØÖƶËÒªÖ´ÐÐÔ¶³Ì¿ØÖƲÙ×÷ʱ£¬ÆäÓë±»¿Ø¶Ë½»»¥µÄͨÓÃÊý¾Ý°ü¸ñʽ£¨³ý¡°string_SHA256¡±ºÍ¡°Ñ¹ËõºóµÄ¶þ½øÖÆÊý¾Ý¡±ÒÔÍ⣬ÆäËûÄÚÈݶ¼Ïàͬ£©£¬ÆäÓ඼ÊÇÆäËûÏà¹Ø²Ù×÷µÄÐÅÏ¢Ö¸Áî¡£


Êý¾ÝÄÚÈÝ

Êý¾Ý˵Ã÷

¡°Packet¡±¡°plugin¡±

¡°DLL¡±¡°string_SHR256¡±£¨ÓÉC&C·þÎñÆ÷Ìᳫ£©

------------------------------------------------------

¡°Packet¡±¡°SendPlugin¡±

¡°DLL¡±¡°string_SHR256¡±£¨ÓÉRATÌᳫ£©

------------------------------------------------------

¡°Packet¡±¡°plugin¡±

¡°DLL¡±¡°Ñ¹ËõºóµÄ¶þ½øÖÆÊý¾Ý¡±

¡°Hash¡±¡°string_SHR256¡± £¨ÓÉC&C·þÎñÆ÷Ìᳫ£©

¶¯Ì¬»Ø´«ÖÖÖÖ¿ØÖÆÖ¸ÁЧÄ£¿éÊý¾Ý°ü¡£

¡°Packet¡±¡°dos¡±

¡°Option¡±¡°postStart¡±

¡°Host¡±¡°string_host¡±

¡°Port¡±¡°string_port¡±

¡°Timeout¡±¡°string_timeout¡±

DDos¹¥»÷Ïà¹ØÅäÖÃÐÅÏ¢

¡°Packet¡±¡°fileManager¡±

¡°Command¡±¡°getPath¡±

¡°Path¡±¡°string_path¡±

------------------------------------------------------

¡°Packet¡±¡°fileManager¡±

¡°Command¡±¡°getDriver¡±

Ô¶³ÌÎļþ¹ÜÀíÏà¹Ø²Ù×÷ÐÅÏ¢

¡°Packet¡±¡°keylogger¡±

¡°isON¡±¡°false¡±

¼üÅ̼ǼÏà¹Ø²Ù×÷ÐÅÏ¢

¡°Packet¡±¡°processManager¡±

¡°Option¡±¡°Kill¡±

¡°ID¡±¡°string_id¡±

------------------------------------------------------

¡°Packet¡±¡°processManager¡±

¡°Option¡±¡°List¡±

½ø³Ì¹ÜÀíÏà¹Ø²Ù×÷ÐÅÏ¢

¡°Packet¡±¡°ShellWriteInput¡±

¡°WriteInput¡±¡°string_txt¡±

------------------------------------------------------

¡°Packet¡±¡°ShellWriteInput¡±

¡°WriteInput¡±¡°exit¡±

Ô¶³ÌShellÖ´ÐÐÏà¹Ø²Ù×÷ÐÅÏ¢

±í4-4 ¹¥»÷Ö¸ÁîÊý¾Ý°ü½âÎö


 Îå¡¢×Ü ½á


ͨ¹ý·ÖÎö¿ÉÒÔ¿´³ö£¬¡°APT-C-36äÑÛÓ¥¡±×éÖ¯Ö÷Òª½ÓÄɵÄÊÖ·¨ÊÇÍøÂçµöÓã¹¥»÷£¬¼´ÒÔʹÓôøÓÐÉ繤αװµÄÓʼþ£¨·Âð¹ú¼ÒÕþ¸®²¿ÃÅ£©×÷Ϊ¹¥»÷Èë¿Ú£¬ÀûÓõͲéɱÂʵÄÓʼþ¸½¼þ£¨ÓÃÓÚÈƹýÓÊÏäÍø¹Ø£©ÏòÄ¿±êÖ÷»úͶ·ÅºóÃÅ·¨Ê½¡£ÔÚÇÖÈëÖ÷»úÉ豸ºó£¬ÔÙͨ¹ý¶à²ãǶÌ×¼ÓÔØ¡¢ÐéÄâ»úɳÏä¼ì²â¼°¹¦Ð§Ä£¿é¶¯Ì¬ÍÆË͵ȼ¼ÊõÊֶΣ¬µ½´ïÔÚÄ¿±êÖ÷»úÉϺã¾ÃDZ·ü¶ø²»±»·¢ÏÖµÄЧ¹û¡£Í¬Ê±£¬½áºÏ¶Ô¸Ã×éÖ¯ÀúÊ·¹¥»÷ÎäÆ÷µÄÉîÈëÑо¿ÎÒÃÇ·¢ÏÖ£¬ÎªÁËÓ¦¶Ô²»Í£½ø²½µÄÄþ¾²·ÀÓùºÍ¼ì²â£¬¸ÃºÚ¿Í×éÖ¯¸ïÐÂÁËÆä¹¥»÷¼Æı£¬ËùʹÓõĺóÃÅľÂí¹¤¾ß¸üÅÓ´ó¡¢·´¿¹ÐÔ¸üÇ¿£¬Õâ±íÃ÷¸Ã×éÖ¯ÔÚÁ¬ÐøµØ¸üеü´ú¶ñÒâ´úÂëµÄ¹¦Ð§ºÍÐÎ̬£¬²¢·ºÆð³ö¹¦Ð§Ä£¿é»¯µÄÇ÷ÊÆ¡£


¼øÓڸúڿÍ×éÖ¯ºã¾Ãͨ¹ýµöÓãÓʼþÒÔ¼°OfficeVBAºê½øÐй¥»÷µÄ¹ßÓÃÊֶΣ¬ÎÒÃǽ¨ÒéÏà¹ØÓû§²»ÒªËæÒâ´ò¿ªºÍÏÂÔØδ֪À´Ô´µÄÓʼþ¸½¼þ¼°Á´½Ó£¬×öºÃÓʼþϵͳµÄ·À»¤£¬ÈçÓÐÐèÒª¿Éͨ¹ý´ò¿ªOfficeÎĵµÖеģºÎļþ-Ñ¡Ïî-ÐÅÈÎÖÐÐÄ-ÐÅÈÎÖÐÐÄÉèÖÃ-ºêÉèÖã¬À´½ûÓÃÒ»Çкê´úÂëÖ´ÐС£Ò»µ©ÏµÍ³»ò·þÎñÆ÷·ºÆðÒì³£ÐÐΪ£¬¼°Ê±³ÂËß²¢ÇëרҵÈËÔ±½øÐÐÅŲ飬ÒÔÏû³ýÄþ¾²Òþ»¼¡£

 


IOC

SHAR¡¤1

612b7cd95eb317c2931d89acfb1c99506d799d26

ee42b8a4b53c8363828b9bc732045aa248e1d64a

e9e0871d37d1765756175e8931eedadb3f210b9b

e9e0871d37d1765756175e8931eedadb3f210b9b

c277bb8d01cb3e9d18d5378c6f518f4faca508fb

b586969a25aca22612ff59978d3a6062663baa86

79bf3730a7089b5c108bad883c1cc9a3779cb366

IP

128.90.112.142

128.90.112.231

128.90.105.72

URL

https://acortaurl.com/diangovocestadodecuentadeudaquotamp___P

https://acortaurl.com/activarcedulaonlineregistraduriagovcoquotamp__

https://yip.su/2oTZk

https://acortaurl.com/pdfproceso00910020190976543

https://acortaurl.com/diangovcodocumentos2019deudaalafecha0393948amp_



¶«É­Æ½Ì¨»ý¼«·ÀÓùʵÑéÊÒ£¨ADLab£©


ADLab½¨Á¢ÓÚ1999Ä꣬ÊÇÖйúÄþ¾²ÐÐÒµ×îÔ罨Á¢µÄ¹¥·À¼¼ÊõÑо¿ÊµÑéÊÒÖ®Ò»£¬Î¢ÈíMAPP¼Æ»®ºËÐijÉÔ±£¬¡°ºÚȸ¹¥»÷¡±¿´·¨Ê×ÍÆÕß¡£½ØֹĿǰ£¬ADLabÒÑͨ¹ýCVEÀÛ¼ÆÐû²¼Äþ¾²Â©¶´½ü1100¸ö£¬Í¨¹ý CNVD/CNNVDÀÛ¼ÆÐû²¼Äþ¾²Â©¶´900Óà¸ö£¬Á¬Ðø±£³Ö¹ú¼ÊÍøÂçÄþ¾²ÁìÓòÒ»Á÷Ë®×¼¡£ÊµÑéÊÒÑо¿Æ«Ïòº­¸Ç²Ù×÷ϵͳÓëÓ¦ÓÃϵͳÄþ¾²Ñо¿¡¢Òƶ¯ÖÇÄÜÖÕ¶ËÄþ¾²Ñо¿¡¢ÎïÁªÍøÖÇÄÜÉ豸Äþ¾²Ñо¿¡¢WebÄþ¾²Ñо¿¡¢¹¤¿ØϵͳÄþ¾²Ñо¿¡¢ÔÆÄþ¾²Ñо¿¡£Ñо¿½á¹ûÓ¦ÓÃÓÚ²úÎïºËÐļ¼ÊõÑо¿¡¢¹ú¼ÒÖصã¿Æ¼¼ÏîÄ¿¹¥¹Ø¡¢×¨ÒµÄþ¾²·þÎñµÈ¡£


lab.jpg