网易首页 > 网易号 > 正文 申请入驻

后门病毒伪装PDF文档,利用钓鱼邮件实现远控

0
分享至


近期,火绒威胁情报中心在日常巡视中发现一恶意 GitHub 存储仓库存在病毒风险行为,火绒安全工程师第一时间提取样本进行分析。分析中发现该样本通过混淆 JavaScript 作为执行体,先下载 PDF 文档用以迷惑用户,接着下载另一个带有成熟后门功能的样本混淆 JavaScript 执行控制功能。结合相关威胁情报和攻击者的 TTP(Tactics, techniques, and procedures),可以确认利用的是名为 WSHRAT 的成熟 JavaScript 后门,并基于钓鱼邮件进行分发。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。


火绒查杀图

恶意 GitHub 仓库作者信息如下,项目和账号均为近期设立,此外,根据相关威胁情报,还关联到其它同类恶意仓库,这里仅以当前仓库的 Cleodf 项目进行分析展示:


恶意仓库截图

样本执行流程如下所示:


执行流程图


样本分析

Tran_ID-Details009192_End_Ids_58788719853478_Pdf.js

该样本一打开就是大型 JavaScript 混淆:


混淆代码示例

简单查看该混淆脚本,可以发现其加密字符串集中来源于 _0x28502,在需要时逐层解密:



部分字符串解密

由于混淆较多,这里直接以动态分析搭配行为监测为主, "Tran_ID-Details009192_End_Ids_58788719853478_Pdf.js" 是第一阶段的 downloader,会下载下一阶段用的 JavaScript 文件和一个 PDF 文件并打开用以迷惑用户,安全分析工具监测行为如下:


安全分析工具行为监测

该 downloader 会解密出域名 "ddfcbb9325637bcdeff.mxttbszhh1.free.hr",随后拼接路径 "/oauth/pdf/Monetary_Funding_Sheet_2024.js",通过 GET 请求获取下一阶段 JavaScript 文件,放置在开机启动目录中以执行持久化操作:


获取 JavaScript 文件


文件下发展示

接着继续拼接路径 "/oauth/pdf/Monetary_Funding_Sheet_2024.pdf" 下载 PDF 到 "C:\User\Administrator" 目录下,随即打开文档以迷惑受害者,让受害者以为自己打开的是正常的 PDF 加载程序:


获取 PDF 文件


PDF 内容截图

目前该 PDF 链接地址已被标记为钓鱼文档:


钓鱼文档标记

Monetary_Funding_Sheet_2024.js

下载的另一个混淆 JavaScript 名为 "Monetary_Funding_Sheet_2024.js",这是一个 WSHRAT JavaScript 后门,且与前面用的是同一套混淆方法,部分内容截图如下所示:


混淆代码展示

"Monetary_Funding_Sheet_2024.js" 在执行过程中会链接第一个 url:"https://pastie.io/raw/yjuddx",通过 pastie.io 网址做中转获取真实 C2 IP "45.88.91.57":


获取 C2 IP


网页内容截图

Pastie.io 是一个在线的代码分享工具,类似于 Pastebin 和 GitHub Gists。用户可以在 Pastie.io 上创建代码片段或文本片段,并生成一个唯一的 URL,而在 URL 路径中添加 raw 后会得到只包含文本的页面,没有任何其它杂乱元素,方便分享和访问,这里是被恶意软件作为中转:


Pastie 网页展示

"Monetary_Funding_Sheet_2024.js" 接着会把自身复制到 AppData\Roaming 目录下:



文件复制展示

然后拼接字符串 WScript.exe //B "C:\Users\Administrator\AppData\Roaming\Monetary_Funding_Sheet_2024.js" 写入到注册表 "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" 中,进行第二个持久化操作。其中 /B 参数将启用 “批处理模式” 并禁用执行期间可能发生的任何潜在警告或警报:


写入开机自启动注册表

最后继续用命令 WScript.exe //B "C:\Users\Administrator\AppData\Roaming\Monetary_Funding_Sheet_2024.js" 执行复制的文件,退出当前进程:


启动子进程

"C:\Users\Administrator\AppData\Roaming\Monetary_Funding_Sheet_2024.js" 被执行后才会进入最后的 while 循环,该循环负责与 C2 IP "45.88.91.57" 的通信操作:


通信循环

其会先解密出请求路径 "/is-ready" 拼接到前面获取的 C2 中,接着把收集到的本地相关信息作为 user-agent 字段数据回传给 C2:



构造数据包


流量包截图

user-agent 字段中包含了 "Monetary_Funding_Sheet_2024.js" 在运行过程中收集的相关信息,整理格式如下:


格式整理

随后根据 C2 回传的指令,在 switch 中进行匹配以执行指定的操作,从而实现远程控制。

"Monetary_Funding_Sheet_2024.js" 涉及的操作指令包括 execute、update、uninstall、send、site-send、recv、enum-driver、enum-faf、enum-process、cmd-shell、delete、exit-process、sleep :


操作指令匹配

下图是国外研究人员在 Houdini is Back Delivered Through a JavaScript Dropper 捕获到的不带混淆的 Houdini RAT,这是 WSHRAT 的前身,可以看到控制命令基本相同:


Houdini RAT 功能代码

此外,在分析 "Monetary_Funding_Sheet_2024.js" 时根据其 C2 IP "45.88.91.57" 关联到另一篇出自 JAMESWT 写的关于 Twitter 威胁情报,该研究人员列出了其它同源的样本。目前,火绒对这些关联样本均支持查杀:


Twitter 情报

附录

C&C:


HASH:


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
在极越的视频里,看到这个工位,真的让人心酸!

在极越的视频里,看到这个工位,真的让人心酸!

人情皆文史
2024-12-14 08:22:06
中国电动汽车又一重大突破!

中国电动汽车又一重大突破!

电动知家
2025-01-13 13:39:08
这大概是章泽天最真实的照片了,抛弃一切身份,此时她只是位母亲

这大概是章泽天最真实的照片了,抛弃一切身份,此时她只是位母亲

人情皆文史
2024-10-13 00:04:08
为什么缅北的“嘎腰子集团”不敢残害美国人?很简单,敢就灭了你

为什么缅北的“嘎腰子集团”不敢残害美国人?很简单,敢就灭了你

小彭谈历史
2025-01-10 10:59:42
斯基拉:K77接近7500万欧加盟巴黎,年薪900万欧+200万欧奖金

斯基拉:K77接近7500万欧加盟巴黎,年薪900万欧+200万欧奖金

直播吧
2025-01-14 04:02:53
俄罗斯老兵遭遇电信诈骗,半个月后,200特种兵带坦克活捉诈骗犯

俄罗斯老兵遭遇电信诈骗,半个月后,200特种兵带坦克活捉诈骗犯

老黄有话
2023-11-17 08:00:03
小某书炸裂神贴:用注射器让自己怀孕,妄图母凭子贵...

小某书炸裂神贴:用注射器让自己怀孕,妄图母凭子贵...

派大星纪录片
2025-01-01 18:32:43
刘昊然观战!德约3-1逆转外卡小将 获澳网第95胜+冲11冠王

刘昊然观战!德约3-1逆转外卡小将 获澳网第95胜+冲11冠王

醉卧浮生
2025-01-13 19:16:07
老人一有这几个现象,说明了即将离开这世界了,大家一定要注意了

老人一有这几个现象,说明了即将离开这世界了,大家一定要注意了

荷兰豆爱健康
2025-01-10 19:49:33
小姨子带女儿嫁给我,岳父、岳母竟是介绍人,我怎么办,妥协

小姨子带女儿嫁给我,岳父、岳母竟是介绍人,我怎么办,妥协

陶陛讲故事
2024-05-19 17:10:16
装甲车已就位,特警队准备空降抓捕?尹锡悦亲信警告韩国内战

装甲车已就位,特警队准备空降抓捕?尹锡悦亲信警告韩国内战

大国纪录
2025-01-13 16:58:53
已经生效!普京交出“中国超级海港”使用权,163年后回归中国

已经生效!普京交出“中国超级海港”使用权,163年后回归中国

听风者说
2025-01-04 20:39:10
一个忠告:跟任何人打交道,都不要暴露这几个弱点

一个忠告:跟任何人打交道,都不要暴露这几个弱点

舒山有鹿
2025-01-04 09:01:14
网友:年前最后一批裁员名单出来了!直接2N走人,公司现在6个人

网友:年前最后一批裁员名单出来了!直接2N走人,公司现在6个人

火山诗话
2025-01-13 12:43:20
当下地位“断崖式下降”的六大职业:1、“空姐”曾经高贵美丽…

当下地位“断崖式下降”的六大职业:1、“空姐”曾经高贵美丽…

沧海一书客
2025-01-02 10:27:21
后续!讹大爷3740元的重庆大妈一人摧毁重庆文旅,照片曝光摊大事

后续!讹大爷3740元的重庆大妈一人摧毁重庆文旅,照片曝光摊大事

宇哥看世界ii
2025-01-12 17:06:20
790可以舌吻摸私处,这女孩不愿意的话还可以换人,网友:恶心

790可以舌吻摸私处,这女孩不愿意的话还可以换人,网友:恶心

说真话的小陈
2024-12-19 18:39:40
人体自带3个“止咳开关”经常按一按,咳嗽好了,痰液也化了!

人体自带3个“止咳开关”经常按一按,咳嗽好了,痰液也化了!

荷兰豆爱健康
2025-01-12 10:03:01
俄军反攻苏甲兵败,乌军摧毁俄第3集团军指挥部

俄军反攻苏甲兵败,乌军摧毁俄第3集团军指挥部

史政先锋
2025-01-11 19:14:09
重要调整!1月14日,央视体育频道直播时间表:CCTV5 CCTV5+节目

重要调整!1月14日,央视体育频道直播时间表:CCTV5 CCTV5+节目

小涛体育
2025-01-14 00:06:54
2025-01-14 05:04:49
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
591文章数 486关注度
往期回顾 全部

科技要闻

张亚勤何小鹏等9位大咖24年遗憾和25年期待

头条要闻

泰国内阁批准赌博合法化 泰总理:希望刺激经济和旅游

头条要闻

泰国内阁批准赌博合法化 泰总理:希望刺激经济和旅游

体育要闻

熟悉的姆巴佩回来了,但还是救不了皇马

娱乐要闻

掉粉350万!黄子韬破防删除送车视频

财经要闻

哪吒汽车危局 最大供应商是其国资股东?

汽车要闻

10万元级无图智驾 悦也PLUS全路况实测

态度原创

家居
旅游
手机
公开课
军事航空

家居要闻

意式极简 黑白尽显格调

旅游要闻

泰国国家旅游局发文喊话中国游客 标注"中泰一家亲”

手机要闻

OPPO大折叠屏手机突然官宣:钛金属机身+超薄设计,二月发布

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗扩大保卫核设施军演

无障碍浏览 进入关怀版