2020-04-21
Ðû²¼Ê±¼ä 2020-04-21ÐÂÔöʼþ
ʼþÃû³Æ£º |
TCP_ºóÃÅ_Win.BACKSPACE/Lecna_Á¬½ÓC2·þÎñÆ÷ |
Äþ¾²ÀàÐÍ£º |
ľÂíºóÃÅ |
ʼþÃèÊö£º |
¼ì²âµ½ºóÃÅÊÔͼÁ¬½ÓÔ¶³Ì·þÎñÆ÷¡£ BACKSPACEÊÇÒ»¸öºóÃÅ£¬Ò²¾ÍÊÇ"Lecna"£¬¹¦Ð§·Ç³£Ç¿´ó£¬¿ÉÍêÈ«¿ØÖƱ»Ñ¬È¾»úÆ÷¡£ BACKSPACE¿ÉÒÔÇÔÈ¡Ãô¸ÐÐÅÏ¢£¬Èç¼ÆËã»úÃû³Æ¡¢ÏµÍ³°æ±¾£¬IPµØÖ·µÈ£¬¾ßÓнø³Ì¹ÜÀí¡¢Îļþ¹ÜÀí¡¢×¢²á±í¹ÜÀí¡¢Ö´ÐÐÃüÁîµÈ¡£ |
¸üÐÂʱ¼ä£º |
20200421 |
ʼþÃû³Æ£º |
TCP_ľÂí_Sidewinder.PreBotModules_Á¬½ÓC2·þÎñÆ÷ |
Äþ¾²ÀàÐÍ£º |
ľÂíºóÃÅ |
ʼþÃèÊö£º |
¼ì²âµ½ Sidewinder.PreBotModules ÊÔͼÁ¬½ÓÔ¶³Ì·þÎñÆ÷¡£Ô´IPËùÔÚµÄÖ÷»ú¿ÉÄܱ»Ö²ÈëÁ˺óÃÅ Sidewinder.PreBotModules¡£ PreBotModules ÊÇAPT×éÖ¯"ÏìβÉß"£¨SideWinder¡¢T-APT-04£©ÓÃc#дµÄÐÅÏ¢ÊÕ¼¯Ä£¿é£¬¸ÃºóÃÅÄ£¿éͨ³£Ê¹ÓÃOfficeÓÕ¶üÎĵµÏ·¢£¬Ö²ÈëÖ÷»úºó»áÊÕ¼¯Êܺ¦Ö÷»úµÄ¼ÆËã»úÃû¡¢Óû§Ãû¡¢MACµØÖ·¡¢ÆôÓõķþÎñºÍ½ø³Ì¡¢¸üв¹¶¡µÈÖ¸ÎÆÐÅÏ¢·¢ËÍÖÁÔ¶³Ì·þÎñÆ÷¡£ |
¸üÐÂʱ¼ä£º |
20200421 |
ÐÞ¸Äʼþ
ʼþÃû³Æ£º
HTTP_ºóÃÅ_FakeSanforUD_Á¬½Ó
Äþ¾²ÀàÐÍ£º
ľÂíºóÃÅ
ʼþÃèÊö£º
¼ì²âµ½Ä¾ÂíÊÔͼÁ¬½ÓÔ¶³Ì·þÎñÆ÷¡£Ô´IPËùÔÚµÄÖ÷»ú¿ÉÄܱ»Ö²ÈëÁËFakeSanforUD¡£
ÉîÐÅ·þVPN¿Í»§¶Ë´æÔÚ©¶´£¬ÔÚÉý¼¶Ê±»áÏÂÔØÖ´ÐÐÃûΪSangforUD.exeµÄ¸üз¨Ê½¡£µ«VPN¿Í»§¶Ë½ö¶ÔSangforUD.exe×öÁ˼òµ¥µÄ°æ±¾¶Ô±È£¬Ã»ÓÐ×öÈκεÄÄþ¾²¼ì²é¡£APT×éÖ¯Darkhotel¹¥ÆÆÁËVPN·þÎñÆ÷£¬¸Ä¶¯Éý¼¶ÅäÖÃÎļþ²¢°ÑSangforUD.exeÌæ»»Îª¶ñÒâµÄºóÃÅFakeSanforUD¡£
FakeSanforUDÊÇÒ»¸öºóÃÅ£¬Í¨¹ýÏÂÔØÖ´ÐÐshellcode£¬×îÖÕÏÂÔØºËÐĵĺóÃŶñÒâ×é¼þthinmon.dll¡£ºËÐĺóÃÅ×é¼þthinmon.dll»á½âÃÜÔÆ¶ËÏ·¢µÄÁíÍâÒ»¸ö¼ÓÃÜÎļþSangfor_tmp_1.dat£¬ÒÔ¼ÓÔØ¡¢Ïß³ÌÆô¶¯¡¢×¢Èë½ø³Ì3ÖÖ·½Ê½ÖеÄÒ»ÖÖÆô¶¯datÎļþ £¬×îÖÕÓÉdatÎļþʵÏÖÓë·þÎñÆ÷½»»¥Ö´ÐжñÒâ²Ù×÷¡£
¸üÐÂʱ¼ä£º
20200421
ʼþÃû³Æ£º
DNS_ľÂí_¿ÉÒÉ¿ó³ØÓòÃû½âÎöÇëÇó
Äþ¾²ÀàÐÍ£º
ľÂíºóÃÅ
ʼþÃèÊö£º
¼ì²âµ½Ä¾ÂíÊÔͼÁ¬½ÓÔ¶³Ì·þÎñÆ÷¡£Ô´IPËùÔÚµÄÖ÷»ú¿ÉÄܱ»Ö²ÈëÁËÍÚ¿óľÂí¡£
¸üÐÂʱ¼ä£º
20200421