警惕!APT35组织正利用 Log4j 漏洞分发新型模块化后门

APT35是疑似伊朗国家支持的APT组织,又名 Charming Kitten、TA453 或 Phosphorus。1月11日,研究人员披露,该组织正利用Log4Shell漏洞,释放新的模块化PowerShell后门。

简况

APT35组织在目标应用安全更新之前率先利用该漏洞扫描易受攻击的系统。模块化有效载荷名为CharmPower,可以处理 C2 通信、执行系统枚举,并最终接收、解密和加载其他模块。APT35组织活动的感染链如下图:

该核心模块可以执行以下主要功能:

  • 验证网络连接:执行后,脚本通过使用参数 hi=hi 向 Google.com 发出 HTTP POST 请求来等待活动的网络连接。
  • 基本系统枚举:该脚本收集 Windows 操作系统版本、计算机名称以及 $APPDATA 路径中的文件 Ni.txt 的内容;该文件可能由不同模块创建和填充。
  • 检索 C&C 域:恶意软件解码从硬编码 URL hxxps://s3[.]amazonaws[.]com/doclibrarysales/3 检索的 C&C 域。
  • 接收、解密、执行后续模块。

核心模块不断向 C2 发送 HTTP POST 请求,C&C 服务器可以通过以下两种方式之一进行响应:

  • NoComm:无命令,脚本继续发送 POST 请求。
  • Base64 字符串:要执行的模块。该模块使用简单的替换密码进行加密,并以 base64 编码。

Base64 字符串启动下载额外的 PowerShell 或 C# 模块。“CharmPower”负责解密和加载这些模块,然后这些模块与 C2 建立独立的通信通道。要发送到受感染端点的模块列表是根据 CharmPower 在侦察阶段检索到的基本系统数据自动生成的。

C2发送的附加模块如下:

  • 应用程序:枚举卸载注册表值并使用“wmic”命令确定受感染系统上安装了哪些应用程序。
  • 屏幕截图:根据指定的频率捕获屏幕截图,并使用硬编码凭据将它们上传到 FTP 服务器。
  • 进程:使用 tasklist 命令获取正在运行的进程。
  • 系统信息:执行“systeminfo”命令以收集系统信息。
  • 命令执行:具有 Invoke-Expression、cmd 和 PowerShell 选项的远程命令执行模块。
  • 清理:删除受感染系统中留下的所有痕迹,例如注册表和启动文件夹条目、文件和进程。

归因

“CharmPower”后门与 APT35 过去使用的 Android 间谍软件之间具有相似之处,包括实现相同的日志记录功能并使用相同的格式和语法。此外,在两个样本中都可以看到 C2 通信中的“Stack=Overflow”参数,这是仅在 APT35 工具中观察到的独特参数。研究人员基于这些代码的相似性和基础设施重叠将活动归因于 APT35。

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139934.html<

(0)
运维的头像运维
上一篇2025-03-03 17:15
下一篇 2025-03-03 17:16

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注