疑似印度黑客针对亚洲材料行业发起攻击

研究人员发现一个未知的攻击组织以亚洲一家材料行业的公司为攻击目标,被命名为 Clasiopa。该组织使用独特的攻击工具,开发了定制化的后门 Atharvan。

Clasiopa 的 TTP

尚不清楚 Clasiopa 的攻击媒介是什么,研究人员猜测是通过对外开放的服务进行暴力破解获取的访问权限。

攻击中还有许多特征:

  • 利用 ifconfig.me/ip 获取失陷主机的 IP 地址
  • 试图通过停止 SepMasterService 来停用 Symantec Endpoint Protection,再利用 smc -stop 彻底禁用安全防护软件
  • 使用多个后门来外传文件名列表,列表存储在 Thumb.db 文件或 ZIP 压缩文件中
  • 使用 wsmprovhost 清除 Sysmon 日志
  • 使用 PowerShell 清除所有事件日志
  • 创建计划任务获取文件名

在一台失陷主机上发现了运行的 Agile DGS 和 Agile FD 服务,恶意样本被放置在名为 dgs 的文件夹中。与此同时,一个后门被从 atharvan.exe 重命名为 agile_update.exe。另一台失陷主机上运行着 HCL Domino 服务,但并不清楚这是否是巧合。但这些服务都在使用旧证书,还包含部分存在漏洞的库。

攻击工具

攻击者使用了自研的远控木马 Atharvan,以及开源远控木马 Lilith 的定制版本。此外,攻击者还使用了 Thumbsender 与自定义代理工具。

Atharvan

Atharvan 样本文件在运行时会创建名为 SAPTARISHI-ATHARVAN-101的互斥量,因此得名。

C&C 服务器硬编码在样本中,位于 AWS 的韩国区。POST 请求中,Host 被硬编码为 update.microsoft.com。例如:

POST/update.phpHTTP/1.1
User-Agent: Mozilla/5.0 (WindowsNT10.0; Win64; x64) AppleWebKit/537.36 (KHTML, likeGecko) Chrome/84.0.4147.105Safari/537.36Edg/84.0.522.52
Host: update.microsoft.com
Content-type: application/x-www-form-urlencoded
Content-length: 46
id=Atharvan&code=101&cid=H^[REDACTED]&time=5

请求参数如下:

  • id:硬编码为 Atharvan
  • code:表示请求目的
  • cid:硬编码字符后为失陷主机的 MAC 地址
  • time:通信时间间隔
  • msg:根据 code 参数不同表示请求目的

在加密 msg 时,恶意软件使用以下加密算法:

defencrypt(plaintext):
returnbytes([((2-byte) &0xff) forbyteinplaintext])

恶意软件使用简单的 HTTP 解析工具在服务器响应中提取信息,解密算法如下所示:

defdecrypt(ciphertext):
returnbytes([((2-byte) &0xff) forbyteinciphertext])

获取命令时,恶意软件预期解密的正文由 \x1A 分隔的字符串组成。每个字符串的第一个字节用于指定要执行的命令,其余字节为命令参数:

Atharvan 命令参数

配置计划通信,命令参数指定时间与日期,编码为:

  • 无限制(0x16)
  • 指定月中的天(0x17)
  • 指定星期几(0x18)

预制的通信模式是该恶意软件的另一个不常见的特征。

归因

目前没有确切的证据表明 Clasiopa 的背景与动机。尽管 Atharvan 在后门中使用了印地语作为互斥体的名字(SAPTARISHI-ATHARVAN-101),而且 Atharvan 也是印度教的神明。后门向 C&C 服务器发送的 POST 请求为 d=%s&code=%d&cid=%s&time=%dtharvan,攻击者用于 ZIP 压缩文件的密码为 iloveindea1998^_^。尽管这些细节可能表明该组织位于印度,但这些信息也可能是作为虚假 Flag 植入其中,尤其是密码似乎过于明显。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142629.html<

(0)
运维的头像运维
上一篇2025-03-09 08:02
下一篇 2025-03-09 08:03

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注