当前位置: 首页 > wzjs >正文

广州建站招聘拼多多seo是什么意思

广州建站招聘,拼多多seo是什么意思,邯郸企业做网站报价,如何做旅游休闲网站概述 “海莲花”,又名“OceanLotus”,该APT组织是长期针对中国境内,且攻击活动十分活跃的组织。近期发现该组织使用了MSI文件滥用的新手法,将远程控制木马植入MST文件来修改MSI文件安装时的执行流程,在安装期间运行恶…

概述

“海莲花”,又名“OceanLotus”,该APT组织是长期针对中国境内,且攻击活动十分活跃的组织。近期发现该组织使用了MSI文件滥用的新手法,将远程控制木马植入MST文件来修改MSI文件安装时的执行流程,在安装期间运行恶意代码。本文将展示该恶意木马的加载执行流程,并分析其加密通信过程。

样本加载流程

远程控制木马的加载过程,分为以下几个步骤:

  1. 恶意木马首先通过伪装成文档文件的LNK文件启动;
  2. LNK调用执行正常安装白文件MSI文件,同时在参数中指定加载恶意MST文件;
  3. MST文件中的恶意代码执行后,会释放并打开诱饵DOC文档,修改启动项实现持久化,并释放白可执行文件和恶意DLL文件;
  4. 白文件执行后加载恶意DLL文件,在内存中加密释放恶意ShellCode并执行;
  5. 恶意ShellCode执行远程控制功能,和远程C&C服务器进行加密通信。

图 1 攻击流程图

加密通信分析

样本通信基于TLS协议,在TLS协议之上使用HTTP协议,通信时样本通过POST方式请求固定的URL“/resources/gfx/tradewinds”,在HTTP载荷中传输通信内容。HTTP载荷自定义加密格式,使用的加密算法为XOR加密,密钥每次通信随机生成并在通信中随加密数据一起发送。自定义加密格式构造为“2字节密钥长度+随机密钥+4字节加密数据长度+加密数据”。HTTP载荷自定义加密格式如下图。

图2:HTTP载荷自定义加密格式

检测告警

目前,观成瞰云-加密威胁智能检测系统已经支持对该远程控制木马进行有效检出,检测告警见下图。

图 3 详细告警信息

总结

此次攻击活动中,海莲花组织使用TLS协议作为通信协议。通信的载荷数据采用了XOR加密,加密使用了动态密钥,密钥随流量传输。此次分析的木马的通信过程与海莲花组织以前使用的武器有所变化,在加密算法上未使用常规AES加密,而是采用了较简单的XOR加密,但在加密通信构造上依然延续了该组织惯用手段。观成科技安全研究团队将持续对海莲花APT组织进行关注,及时更新维护对该组织的检测策略。

http://www.dtcms.com/wzjs/319845.html

相关文章:

  • 创建网站是怎么赚钱的使用软件提高百度推广排名
  • 泉州网站关键词推广费用自己怎么制作网页
  • 建设工程类公司网站重庆森林百度网盘
  • 哪里有工程做的网站西安百度关键词排名服务
  • 外贸网站建设制作西安网络公司
  • 网站建设制作服务商百度怎么发免费广告
  • 网站设湖人最新排名最新排名
  • 做视频素材哪个网站好头条今日头条
  • 上海网安网站建设关键词优化推广公司排名
  • 建设企业查询网站武汉seo网站推广培训
  • wordpress物流插件宁波seo公司哪家好
  • 网站设计 手写济南特大最新消息
  • 网站建设费用如何入账电商网站大全
  • 台州网站搜索引擎优化广州信息流推广公司排名
  • 个人域名可以做网站吗让百度收录自己的网站
  • 网站后门清除百度推广开户价格
  • 嘉兴官网网站搜索引擎优化方法
  • 怎么用html做网站什么是百度竞价排名
  • 卖一手房做哪个网站好中国网络推广网站排名
  • 简单学校网站模板网站推广如何引流
  • winxp下做网站自制网站
  • 做网站建设公司排名阿里云免费建站
  • 三七批发可做网站名吗网络营销专业代码
  • 唐山seo网络推广深圳网站关键词优化推广
  • 长沙做网站 必看 磐石网络济南搜索引擎优化网站
  • 动漫网页设计作品seo搜索引擎
  • 网站制作公司网站建设公众号软文是什么意思
  • 如何建设网站教程视屏网页设计模板网站免费
  • 永嘉网站制作系统成都网站推广经理
  • 北京效果好的网站推广网站关键词排名批量查询