南亚地区APT组织2019年度攻击活动总结_30页_6mb
报告摘要
南亚APT攻击活动总结(2019年)
核心内容
2019年,南亚地区的APT组织活动频繁,其攻击目标集中在中国和巴基斯坦,同时涉及孟加拉国和斯里兰卡。攻击活动主要围绕网络情报收集,针对军工军贸、政府机关、外交机构、科研机构、通信企业等关键领域。这些攻击行为与地缘政治局势密切相关,尤其是印巴冲突和中印边境对峙事件。
主要观点
- APT组织的攻击手段主要依赖社会工程学,通过漏洞文档和鱼叉邮件诱导用户点击,实现初始入侵。
- 攻击行为主要集中在特定国家和行业,其中巴基斯坦是主要目标,中国次之,同时也有对孟加拉国和斯里兰卡的攻击。
- 攻击技术手段多样,包括利用Office漏洞、DLL劫持、计划任务、注册表启动项等,实现代码执行和持久化。
- 攻击者通过命令和控制(C&C)服务器下发指令,执行远程控制、文件上传、信息收集等任务。
- APT组织的攻击流程通常包括载荷投递、代码执行、持久化、C&C通信和任务活动等多个阶段。
关键信息
攻击目标
- 中国:军工军贸企业、外交使领馆
- 巴基斯坦:政府机构(国家反恐局、警察系统、NADRA、PAEC、PCSIR、SECP等)、通信公司(SCO、Mobilink、PTCL)、科研机构
- 孟加拉国:军方相关单位
- 斯里兰卡:军方相关单位
攻击组织与目标
| 组织名称 | 目标国家 | 目标行业 |
|---|---|---|
| 蔓灵花(BITTER) | 中国、巴基斯坦 | 巴方政府机构、中方军贸相关人员 |
| 摩诃草(HangOver) | 巴基斯坦 | 军事、政府、科研、通讯机构 |
| 响尾蛇 | 中国、巴基斯坦、孟加拉国 | 各国驻华使馆、外交人员 |
| 肚脑虫(Donot) | 中国、巴基斯坦、斯里兰卡 | 阿富汗驻华使馆、政府新闻机关 |
| Urpage | 巴基斯坦 | 政府机构 |
攻击流程与技术
初始入侵
- 漏洞文档:主要利用CVE-2017-11882、CVE-2018-0798等漏洞,通过钓鱼邮件诱导用户点击。
- 鱼叉LNK文件:通过恶意链接文件触发攻击。
- 自解压程序:使用CHM文档等诱导用户执行。
- U盘传播:在巴基斯坦的攻击中,发现U盘传播的案例。
代码执行
- 漏洞利用:主要利用Office漏洞,如CVE-2017-11882和CVE-2018-0798。
- DLL劫持:利用可信程序和系统DLL加载机制,执行恶意代码。
- 计划任务:通过创建计划任务实现后门的持久化。
- COM接口:利用COM接口执行恶意DLL组件。
持久化
- 注册表启动项:在
HKCU\Software\Microsoft\Windows\CurrentVersion\Run中添加启动项。 - 自启动目录项:在
%Appdata%\Microsoft\Windows\Start Menu\Programs\Startup中创建快捷方式。 - 计划任务:通过系统计划任务启动项实现持久化。
命令和控制(C&C)
- GitHub和Feed43:摩诃草组织使用这些平台下发C&C地址信息。
- 传统C&C方式:其他组织如肚脑虫和响尾蛇使用传统服务器进行控制。
- C&C通信:使用JSON格式进行通信,并使用Blowfish、AES等加密算法。
任务活动
- 信息收集:包括键盘记录、屏幕截图、文件窃取等。
- 远程控制:通过RAT程序实现远程命令执行、进程控制、文件操作等。
- 文件上传与下载:通过FTP或HTTP协议上传和下载文件。
- 数据加密:使用XOR、Blowfish、AES等加密算法对数据进行加密。
恶意程序示例
摩诃草
- 载荷投递:使用CVE-2017-11882漏洞文档,诱导用户点击。
- 代码执行:使用DLL劫持技术,通过
java-rmi.exe和MsBuild2.exe执行恶意代码。 - 持久化:在注册表中添加
WindowsDefender启动项。 - C&C通信:通过
xinhuanet**.com进行通信,使用UUID作为主机标识。 - 任务活动:包括上传文件、执行远程命令、获取系统信息等。
蔓灵花
- 载荷投递:使用自解压程序和Word漏洞文档。
- Downloader:收集系统信息并发送到C&C服务器。
- 功能插件:包括RAT程序、信息收集插件、文件操作插件等。
- C&C通信:使用异或加密技术,通过HTTP协议进行通信。
肚脑虫
- 载荷投递:使用InPage漏洞文档(CVE-2017-12824)和Word漏洞文档(CVE-2017-11882)。
- Downloader:检测杀毒软件和虚拟机环境,下载并执行插件。
- 插件:包括ProcessManager.dll、NetworkConnect.dll、VGAGraphics.dll等。
- C&C通信:使用AES加密技术,通过HTTP协议进行通信。
响尾蛇
- 载荷投递:使用漏洞文档和LNK文件。
- 代码执行:利用CVE-2017-11882、HTA远程执行、JavaScript内存加载等技术。
- 持久化:通过注册表启动项和计划任务实现。
- C&C通信:使用传统C&C方式,通过HTTP协议进行通信。
- 任务活动:包括系统信息收集、文件窃取等。
Urpage
- 载荷投递:使用漏洞文档。
- 代码执行:利用CVE-2017-11882漏洞。
- 持久化:通过自启动目录项实现。
- C&C通信:使用传统C&C方式。
- 任务活动:包括系统信息收集和RAT程序。
总结
2019年,南亚APT组织的攻击活动主要围绕地缘政治局势,尤其是印巴冲突和中印边境对峙。攻击手段以社会工程学为主,通过漏洞文档和鱼叉邮件诱导用户点击,实现初始入侵。攻击技术多样,包括利用Office漏洞、DLL劫持、计划任务和注册表启动项等。攻击者通过C&C服务器下发指令,执行远程控制、文件上传、信息收集等任务。主要攻击目标为中国和巴基斯坦,同时涉及孟加拉国和斯里兰卡。不同APT组织的攻击流程和技术各有特点,但都旨在收集敏感信息,影响国家安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载