精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何快速破解識別APT28網絡攻擊流量

安全 黑客攻防
近期,歐洲多國大選開始,去年涉嫌網絡攻擊干預美國總統選舉的APT28又開始活躍了。在這里,讓我們來看看安全公司Redsocks security如何通過網絡流量來快速識別和破解APT28攻擊行為。

近期,歐洲多國大選開始,去年涉嫌網絡攻擊干預美國總統選舉的APT28又開始活躍了。相繼有德國、丹麥等國紛紛指責APT28的大肆入侵攻擊行為。而就在最近的法國大選中,有安全專家分析稱,APT28可能已經針對首輪投票勝出的紐埃爾·馬克龍(Emmanuel Macron)開展了網絡攻擊活動。難道APT28又要用鍵盤來操控法國大選了嗎?

在這里,讓我們來看看安全公司Redsocks security如何通過網絡流量來快速識別和破解APT28攻擊行為。

一、分析簡介

2016年底,Redsocks security發現了一個APT28使用的過期域名,原本Redsocks security希望通過sinkhole該域名對APT28進行一探究竟,卻發現該域名使用了異常復雜的加密通信機制。盡管之前像ESET等其它安全公司認為APT28使用了RC4加密算法,但還未發現APT28具體使用的RC4算法和密鑰屬性。在這里,Redsocks security通過對APT28經常使用的X-Agent樣本進行動態分析,破解其整體攻擊入侵的網絡流量行為。以下為分析中APT28經常使常用到的一例X-Agent木馬程序樣本文件:

APT28經常使常用到的一例X-Agent木馬程序樣本文件

Sinkhole (槽洞)攻擊:通過引誘攻擊者發起的流量通過一個已被控制接管的節點,一旦流量數據經過該控制節點,接管者就可以對其網絡流量數據進行分析篡改,判斷攻擊者的攻擊手法和入侵行為。

由于涉及到對APT28攻擊行為的網絡通信機制破解,所以分析過程包括以下幾個方面:

  • 執行X-Agent木馬和其釋放的惡意程序
  • 對X-Agent木馬進行網絡行為觀察
  • 破解APT28通信加密機制和算法

Redsocks security通過全網探測和url模式比對,發現了大量APT28使用的控制端和服務器,為破解調查破解APT28通信機制奠定了基礎。

二、X-agent釋放的惡意程序(dropper)

該樣本惡意程序dropper包含兩個步驟功能。首先,向Windows系統文件夾內釋放一個ose00000.exe程序和一個惡意dll文件,該dll文件名通常來說是固定的,不會隨著執行行為和目標系統而改變,如在此例中我們分析的83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,但極少情況下會隨著木馬功能而改變,如我們發現的其它釋放樣本文件xpool.dll;其次,通過釋放的惡意dll文件調用系統shell32庫中的ShellExecuteW方法函數,之后,以rundll32.exe進程身份和”C:\Windows\83D2CDE2-8311-40CB-B51DEBE20FA803D1.dll,init”參數完成對ShellExecuteW方法的進一步調用執行,在逆向分析中,我們可以從rundll32執行動作中觀察到這一行為。另外,我們還發現了惡意進程會調用ZwMapViewOfSection方法對目標系統進行內核Hook以系統提權。最終,木馬程序將會以rundll32.exe和ose00000.exe兩個進程形成系統駐留。

三、X-agent的木馬行為分析(rootkit)

83D2CDE2-8311-40CB-B51D-EBE20FA803D1.dll其實就是X-agent木馬安裝在系統內的rootkit,通過該rootkit實現鍵盤記錄和遠程控制。

1. X-agent架構

如下圖所示,X-agent的程序結構相對復雜,在功能實現和通信機制方面都具有模塊化的架構:

X-agent的程序結構

2. X-agent的程序執行

整個木馬程序的執行從rundll32.exe進程加載dll文件調用初始化函數開始,首先它執行了獲得目標系統磁盤序列號等信息的kernel32.GetVolumeInformationW方法調用,并初始化一些全局變量:

X-agent的程序執行

之后,初始化模塊功能實現惡意功能執行,本例樣本程序中包括3方面功能模塊:

  • 在樣本逆向代碼中為modKey的鍵盤記錄模塊
  • 為modFS的文件系統控制模塊
  • 為modProcRet的遠程Shell控制模塊

完成以上功能初始化后,攻擊者結合CHOPSTICK后門為不同任務創建了不同的線程,當然了,攻擊者也會針對不同的配置和系統構造不同的功能和內核控制模塊AgentKernel:

控制模塊AgentKernel

所有任務線程由功能和內核控制模塊進行控制操作,并負責與遠程C&C服務器進行通信,受害系統身份和支持運行的功能模塊等信息將通過一個ID號為標識的數據包發送至攻擊者C&C端。所有這些信息將被保存在臨時文件夾下名為“edg6EF885E2.tmp”的文件中。

報告分析樣本使用WinInet API并通過HTTP信道進行通信。與C&C端發送數據之前,惡意程序通信線程會通過測試“adobeincorp.com” 域名解析,檢查與遠程C&C服務器的網絡連通性,如果解析失敗,則轉向兩個硬編碼IP進行直連。通信通道成功連通后,惡意程序就會通過內置的功能模塊發送不同的URL請求信息和POST數據。然而,與C&C端的所有通信都是加密的。總之,X-agent木馬在受害者系統中會執行以下一連串行為:

  • 調用KERNEL32.GetVolumeInformationW
  • 創建至少5個不同的任務線程
  • 向臨時文件夾內edg6EF885E2.tmp文件讀寫數據
  • 調用socket.connect測試C&C端連通性
  • 加密與C&C端的URL和POST數據通信
  • 向C&C端發送get請求
  • 向C&C端發送post請求
  • 調用WININET Http APIs向C&C端對受害者系統發起控制信息

3. X-agent網絡通信流量分析

為了破解APT28網絡通信流量,我們首先得了解X-agent使用的通信模式。在我們分析X-agent樣本中,其一前一后向遠程C&C端發送了http get和post請求。除一串請求字符以外,其余http頭信息都是固定的。X-agent發起的URL請求如下所示:

  1. /webhp?rel=psy&hl=7&ai=L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y

其中,“/webhp?rel=psy&hl=7&ai=”和最后的“=”標記在所有的執行動作中都是一樣的,而其余51個編碼字符“L2Bd93t_o-jl022K1Og4Bm9mSk8QO88K_3ZQZuKcoPwur-5Q7Y”則包含了木馬客戶端的請求發起時間戳和ID標記;另外,木馬程序發送的POST數據則附加在“=”之后,為71個字符的加密串,解密后如下所示:

藍色部分為受害者系統標記ID,黃色部分為數據發送方模塊ID,綠色部分為遠程C&C端使用的由#符號分隔的一系列功能模塊數據。以下為X-agent的HTTP通信實現結構:

X-agent的HTTP通信實現結構

X-agent的HTTP通信實現結構

四、X-agent的通信加密機制

X-agent會對所有get或post請求的有用數據進行加密,加密后的數據會被添加進一些額外的字節并被轉化為BASE64編碼,如下為X-agent的通信模式結構:

X-agent的通信模式結構

時間戳為包含系統時間的BASE64數據,之后,又添加生成了8字節的BASE64隨機數據,而加密后的真實數據(cypher)則為16字節之后的信息,其中包含一些初始字節信息,如數據令牌(data token)和

受害系統ID等。而數據令牌(data token)中則包含了一個硬編碼字符串“V4MGNxZWlvcmhjOG9yZQ”,以下為X-agent的消息結構流程分解:

X-agent的消息結構流程分解

最終,其BASE64數據基于RFC 4648和一個動態函數生成,并基于以下排列生成:

  1. ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789-_  

1. 加密模塊

加密過程由兩個參數調用,調用指針指向兩個數據結構,包含以下兩方面加密類實現數據:

  • 加密種子
  • 加密數據

其中,加密種子是硬編碼方式固定的,初始函數通過立即尋址方式把其復制到數據段區域進行加密:

加密種子

之后,在代碼中,4個隨機字節被追加到種子之后成為54字節數據,這種結構形成了加密過程的關鍵所在。例如,從AgentKernel獲取的默認初始請求為39字節,其中包括:受害系統ID、模塊ID、支持模塊信息,這些信息被封裝為20個字節的數據令牌(data token)、4個字節的受害系統ID和2個字節的模塊ID數據。其中數據令牌(data token)被遠程C&C端用來進行加密校驗。在使用了RC4算法創建密碼之后,加密程序將會向其中添加8字節的隨機值并把整體數據轉化為兼容BASE64的URL,并向其中生成7字節的時間戳信息。整個過程如下:

  • 生成隨機的4字節信息;
  • 使用RC4算法加密消息;
  • 向消息中添加8字節隨機值;
  • 把消息轉化為BASE64的URL;
  • 在消息中生成7字節的時間戳信息。

2. RC4算法

RC4是基于字節排列的流密碼算法,在此我們不作重點討論,以下為X-agent使用的RC4算法實現代碼,其中算法涉及到的參數包含4字節的隨機值、加密種子和明文數據:

RC4算法

RC4算法

五、如何破解X-agent數據

如前所述,X-agent加密過程的中的唯一隨機性是把4隨機字節附加到50字節的加密種子數據之后,由于 RC4算法是同步的流密碼加密機制,必須使用同樣的加密密鑰key才能實現解密。所以,解鈴還需第鈴人,X-agent加密機制的破解必須使用相同的RC4算法和調用參數才能實現。最終轉變生成的密碼消息(cypher)除時間戳和隨機字節之外,必須與其http請求對應的數據一致。當然了,可以利用暴力攻擊方法枚舉所有可能值(0到2的32次方-1)來破解RC4算法,如果其破解結果包含一個硬編碼字符串“V4MGNxZWlvcmhjOG9yZQ”,則可以證明這就是APT28的網絡通信行為,因為該字符串為APT28在網絡通信中使用的數據令牌(data token)內容,并且這種破解操作可以在任何普通的個人電腦上快速實現完成,整個過程也就是幾秒鐘的事。具體技術分析參考Redsocks報告

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-07-04 10:29:12

網絡安全網絡攻擊漏洞

2015-07-16 11:19:32

2025-05-22 10:27:18

2023-12-29 14:44:55

網絡安全人工智能勒索軟件

2024-11-25 15:46:01

2011-08-11 16:58:48

IPv6網絡流量

2023-09-26 19:45:47

2021-10-10 12:19:05

Google黑客網絡攻擊

2023-12-05 15:59:19

2022-05-10 11:51:42

APT組織網絡攻擊

2014-10-31 14:04:51

2022-12-22 12:02:42

2011-08-19 11:50:56

IPv6網絡

2016-02-25 11:02:11

2020-02-07 12:33:55

網絡攻擊安全架構

2014-01-21 14:51:49

2022-02-07 00:17:31

網絡安全教育技術

2024-01-11 11:32:43

2012-03-20 14:36:00

點贊
收藏

51CTO技術棧公眾號

精品国产成人系列| 黑丝一区二区三区| 色婷婷精品久久二区二区蜜臂av| 美女被啪啪一区二区| 久久久久在线视频| 国内自拍视频网| 精品欧美一区二区三区| 91久久精品日日躁夜夜躁欧美| 奇米色777欧美一区二区| 成人美女在线视频| 欧美性受xxxx黑人猛交| 91网站免费视频| 国产精品第一国产精品| 亚洲美女在线国产| 99久久99久久| 国产精品久久久久久久久久精爆| 四季av在线一区二区三区| 欧美成人午夜电影| 99视频在线免费| 国产高清一区二区三区视频| 成人蜜臀av电影| 国产精品视频午夜| 欧美日韩中文视频| 日韩在线观看一区| 亚洲精品久久久一区二区三区| 黄色片在线免费| 狂野欧美激情性xxxx欧美| 久久久久高清精品| 爱情岛论坛亚洲入口| 日日夜夜狠狠操| 欧美区一区二| 日韩中文字幕久久| 中文字幕在线观看的网站| www一区二区三区| 欧美性少妇18aaaa视频| 国产911在线观看| 男人av在线| 成人午夜在线视频| 成人精品在线视频| 天天干天天干天天操| 欧美在线国产| 最新69国产成人精品视频免费| 在线观看av中文字幕| 日韩欧美激情一区二区| 一区二区三区四区不卡视频| 51vv免费精品视频一区二区| 青青草av在线播放| 亚洲制服中文| 亚洲国产精品成人av| 成人性生交大片免费| a亚洲天堂av| 午夜剧场成人观在线视频免费观看| av资源在线免费观看| 色婷婷久久久| 亚洲国产成人久久综合一区| 永久看看免费大片| 91久久青草| 欧美日韩的一区二区| 久热免费在线观看| 在线免费三级电影网站| 亚洲风情在线资源站| 亚洲中文字幕无码一区二区三区| 麻豆tv在线| 中文字幕一区二区三区色视频| 日韩av一级大片| 欧洲视频在线免费观看| 99国内精品久久| 国产在线一区二| 人妻夜夜爽天天爽| av电影在线观看一区| 国产九色精品| 欧美熟妇另类久久久久久不卡| 国产69精品久久777的优势| 91黄色国产视频| 亚洲第一页在线观看| 国产精品66部| 成人av网站观看| 免费观看成年人视频| 成人av电影免费在线播放| 国产视频一区二区不卡| 天天操天天干天天操| 99re这里都是精品| 日本成人黄色| 日本电影在线观看网站| 亚洲色图欧洲色图| 久久av高潮av| 免费v片在线观看| 一本色道亚洲精品aⅴ| 欧美黄色性生活| 国产精品一区二区精品视频观看| 欧美一级理论性理论a| 亚洲欧美日韩色| 综合干狼人综合首页| 中文字幕日韩在线视频| 天天看片中文字幕| 日韩午夜精品| 国产精品成人一区二区| 国产乱子伦精品无码码专区| 高清av一区二区| 免费在线成人av| 美女隐私在线观看| 亚洲国产另类av| 国产精品99久久免费黑人人妻| 巨茎人妖videos另类| 制服丝袜亚洲精品中文字幕| 精品熟女一区二区三区| 国产精品亚洲片在线播放| 久久亚洲一区二区三区四区五区高| 劲爆欧美第一页| 久久精品动漫| 亚洲最大福利网站| 黄色国产在线| 亚洲精品一卡二卡| 人人爽人人av| 99精品国产一区二区三区2021| 亚洲区中文字幕| 极品久久久久久| 日韩国产高清在线| 国产98在线|日韩| h视频在线观看免费| 欧美网站在线| 污的网站在线观看| 日本一区二区网站| 无码日韩人妻精品久久蜜桃| 中文字幕1区2区3区| 国产成人精品网址| 色99中文字幕| 成入视频在线观看| 宅男在线国产精品| 免费黄色在线视频| 欧美日韩四区| 成人欧美一区二区三区黑人| 男人天堂综合| 五月天一区二区| 欧美性受xxxx黒人xyx性爽| 神马久久一区二区三区| 高清在线视频日韩欧美| 国产精品特级毛片一区二区三区| 久久综合久色欧美综合狠狠| 国产成人一二三区| 日韩三级成人| 在线日韩第一页| 亚洲综合图片网| 99久久精品一区| avav在线播放| 亚洲开心激情| 久久人人爽人人爽爽久久| 成人免费一区二区三区| 26uuu久久综合| 激情伊人五月天| 成人av综合网| 国内精品久久久久久| 国产色片在线观看| 亚洲欧美一区二区久久| 国产乱女淫av麻豆国产| 四虎成人av| 91丨九色丨国产在线| 日本在线免费| 337p亚洲精品色噜噜噜| 五月天av网站| 国产精品一区不卡| 日本久久久网站| 国产精品22p| 羞羞色国产精品| 头脑特工队2免费完整版在线观看| 亚洲一区二区影院| 亚洲天堂2024| 国产亚洲欧洲| 欧美在线一区二区三区四区| 欲香欲色天天天综合和网| 亚洲奶大毛多的老太婆| 无码人妻精品一区二区| 中文字幕 久热精品 视频在线| 九热视频在线观看| 国产精品久久久久久影院8一贰佰| 91精品视频在线播放| 国产成人l区| 精品毛片乱码1区2区3区 | 亚洲精品一区二区在线播放∴| 中文字幕日韩精品有码视频| 国产精品久久久久久久成人午夜| 亚洲免费在线视频一区 二区| 绯色av蜜臀vs少妇| 亚洲日本国产| 日韩精品不卡| 高清不卡一区| 国内精品400部情侣激情| 欧美另类自拍| 欧美精品xxxxbbbb| 日韩毛片在线播放| 国产欧美va欧美不卡在线| 亚洲欧美视频二区| 国产综合亚洲精品一区二| 欧美乱偷一区二区三区在线| 欧美一区二区三区婷婷| 精品中文字幕在线观看| 亚洲AV第二区国产精品| 欧美日韩亚洲国产综合| 国产一级二级三级| 久久久电影一区二区三区| 中文字幕成人在线视频| 伊人久久久大香线蕉综合直播| 九九九九精品| 四虎精品一区二区免费| 高清欧美电影在线| 欧美性猛交xxx乱大交3蜜桃| 精品久久久三级丝袜| 高潮毛片又色又爽免费| 亚洲激情六月丁香| 一级国产黄色片| 国内成+人亚洲+欧美+综合在线| 青青草国产精品视频| 91日韩欧美| 久久久久久九九| 美女精品久久| 国产99在线|中文| 国内老司机av在线| 中文字幕欧美日韩精品| 天天摸天天碰天天爽天天弄| 欧美日韩电影在线播放| 国产一级片毛片| 一区二区高清视频在线观看| 影音先锋制服丝袜| 波多野结衣在线aⅴ中文字幕不卡| 欧美成人福利在线观看| 美女尤物久久精品| 少妇人妻大乳在线视频| 91精品99| 日韩免费一区二区三区| 欧美色图婷婷| 国产精品12| 久久影院一区二区三区| 国产精品直播网红| 欧美大片高清| 97国产精品久久| 欧美xxxx少妇| 欧美成人精品一区二区三区| 天堂资源在线中文| 中文字幕日韩专区| yw193.com尤物在线| 亚洲老司机av| 全色精品综合影院| 亚洲第一视频在线观看| 亚洲乱熟女一区二区| 欧美一卡2卡三卡4卡5免费| 亚洲一级av毛片| 欧洲精品在线观看| 中文字幕免费视频观看| 在线视频中文字幕一区二区| 亚洲另类欧美日韩| 欧美性猛交xxxx久久久| 超碰中文字幕在线| 日本韩国一区二区三区视频| 亚洲不卡视频在线观看| 欧美日韩精品在线观看| 制服.丝袜.亚洲.中文.综合懂色| 午夜精品免费在线| 欧美三级韩国三级日本三斤在线观看| 亚洲午夜在线电影| 免费看日韩毛片| 精品国产乱码久久久久久天美 | 你懂的视频一区二区| 老司机午夜网站| 欧美日韩p片| 日韩精品在线观看av| 亚洲黑丝一区二区| 黄色一级视频片| 国产乱码精品| 九热视频在线观看| 久久99日本精品| 人妻精品久久久久中文字幕69| 国产一区啦啦啦在线观看| 伊人久久久久久久久| 懂色av噜噜一区二区三区av| 欧亚乱熟女一区二区在线| 91免费国产在线观看| 无码人妻精品一区二区中文| 中文在线一区二区| 欧美成人精品一区二区免费看片| 亚洲一区二区三区四区在线观看| 全部毛片永久免费看| 欧美日韩一区二区在线观看| 国产裸体永久免费无遮挡| 欧美不卡视频一区| 亚洲区小说区图片区| 自拍偷拍亚洲一区| av网站在线免费| 97视频在线免费观看| 欧美在线va视频| 91在线视频导航| 私拍精品福利视频在线一区| 亚洲成人一区二区三区| 欧美日韩mv| 亚欧在线免费观看| 国产成人一级电影| 国产av自拍一区| 综合自拍亚洲综合图不卡区| 久久久久久久久艹| 色噜噜狠狠色综合欧洲selulu| 国产强伦人妻毛片| 亚洲精品视频二区| www在线视频| 日本久久久久久久久| 粉嫩一区二区三区在线观看| 久久av二区| 国产精品黑丝在线播放| 欧美日韩亚洲第一| 国产成人一级电影| 三级黄色片在线观看| 香蕉av福利精品导航| 国产又粗又大又爽| 亚洲欧洲日产国产网站| 亚洲精品一线| 国产精品日韩欧美大师| 国产毛片久久久| 日韩成人午夜影院| 日韩av成人高清| 少妇户外露出[11p]| 亚洲天堂成人在线观看| 亚洲国产成人精品女人久久| 日韩欧美亚洲国产另类| av在线天堂| 秋霞成人午夜鲁丝一区二区三区| 国产一区二区av在线| 日韩精品av一区二区三区| 亚洲欧洲日本一区二区三区| 亚洲无在线观看| 久久精品人人做人人综合| 日韩欧美三级在线观看| 欧美成人精品1314www| 欧美69xxx| 国产精品第2页| 亚洲ab电影| 久草视频这里只有精品| 国产一区二区三区在线观看免费视频| www.色天使| 欧美三级免费观看| 亚洲欧洲精品视频| 欧美一级高清免费播放| av综合网址| 丁香婷婷综合激情| 激情综合网av| 91高清免费看| 9191国产精品| 精品孕妇一区二区三区| 国产欧美日韩精品在线观看| 精品国产123区| 日韩网址在线观看| 91免费看`日韩一区二区| 九一国产在线观看| 亚洲欧美国内爽妇网| 69久成人做爰电影| 日韩电影天堂视频一区二区| 首页亚洲欧美制服丝腿| 亚洲精品国产91| 欧美午夜影院一区| 午夜伦全在线观看| 成人免费xxxxx在线观看| 97视频精品| www.色就是色.com| 亚洲精品国产一区二区精华液 | 日韩av图片| 日韩av电影天堂| 日本黄色免费片| 日韩免费福利电影在线观看| 牛牛电影国产一区二区| 精品在线一区| 蜜桃av一区二区在线观看| 在线观看黄网址| 欧美xingq一区二区| 极品在线视频| 亚洲精品成人a8198a| 国产一区二区三区在线观看免费 | 中文字幕乱码一区| 欧美日韩亚洲一区二| av中文天堂在线| 成人免费视频网站| 亚洲综合好骚| 国精品人伦一区二区三区蜜桃| 日韩欧美国产精品一区| 桃色av一区二区| 一区二区三区偷拍| 成人国产一区二区三区精品| 国产精品免费精品一区| 视频在线观看99| 国产精品毛片久久久| aaa毛片在线观看| 中文字幕制服丝袜成人av| 蜜桃视频在线观看www| 国产精品视频久| 影音先锋久久精品| youjizz亚洲女人| 精品福利二区三区| 精品福利在线| www.国产在线视频| 国产精品视频在线看| 色噜噜一区二区三区| 国产剧情日韩欧美| 性欧美长视频| 欧美人与禽zozzo禽性配|