Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

卡巴斯基撰文解釋”Kimsuky”黑客如何確保其惡意軟件精準到達有效目標

卡巴斯基撰文解釋”Kimsuky”黑客如何確保其惡意軟件精準到達有效目標

2022-08-27 Comments 0 Comment

朝鮮’Kimsuky’威脅行為者正在不遺餘力地確保他們的惡意有效載荷只被有效目標下載,而不是在安全研究人員的系統上。根據卡巴斯基今天發布的一份報告,自2022年開始,該威脅組織一直在採用新技術來過濾無效的下載請求,當時該組織針對朝鮮半島的各種目標發起了新的活動。

Kimsuky實施的新保障措施非常有效,卡巴斯基報告說,即使在成功連接到威脅者的指揮和控制服務器之後,也無法獲得最終的惡意軟件載荷。

卡巴斯基發現的攻擊始於向朝鮮和韓國的政治家、外交官、大學教授和記者發送的釣魚郵件。由於檢索到含有部分目標電子郵件地址的C2腳本,卡巴斯基能夠編制一份潛在目標的清單。

目標列表.webp

這些電子郵件包含一個鏈接,將受害者帶到一個第一階段的C2服務器,該服務器在提供惡意文件之前檢查和驗證一些參數。如果訪問者不符合目標列表,他們會得到一個無害的文件。

這些參數包括訪問者的電子郵件地址、操作系統(Windows是有效的),以及由第二級服務器投放的文件”[who].txt”。

同時,訪問者的IP地址被轉發給第二階段的C2服務器,作為後續檢查參數。

第一階段C2投放的文件包含一個惡意的宏,將受害者連接到第二階段C2,獲取下一階段的有效載荷,並通過mshta.exe進程運行。

文檔.webp

發送給目標的一些文件

該有效載荷是一個.HTA文件,它也創建了一個自動執行的計劃任務。它的功能是通過檢查ProgramFiles文件夾路徑、反病毒軟件名稱、用戶名、操作系統版本、MS Office版本、.NET框架版本等,對受害者進行特徵分析。

指紋結果被存儲在一個字符串(”chnome”)中,一個副本被發送到C2,一個新的有效載荷被獲取並在一個持久性機制中註冊。

下一個有效載荷是一個VBS文件,可以把受害者帶到一個完全正常的博客,或者,如果識別出他們是有效的目標,就把他們帶到有效載荷下載階段。

文檔.webp

感染的每一步都會進行C2檢查

“有趣的是,這個C2腳本根據受害者的IP地址生成了一個博客地址。在計算了受害者IP地址的MD5哈希值後,它切斷了最後的20個字符,並把它變成了一個博客地址,”卡巴斯基詳細說明。

“作者在這裡的意圖是為每個受害者操作一個專門的假博客,從而減少他們的惡意軟件和基礎設施的暴露。”

這時,受害者的系統會被檢查是否存在不尋常的”chnome”字符串,該字符串是故意拼錯的,作為一個獨特的驗證器,仍然不會引起懷疑。

攻擊圖(4).webp

Kimsuky的感染過程

不幸的是,卡巴斯基無法從這裡繼續下去,獲取下一階段的有效載荷,所以這是否會是最後一個,或者是否有大多數驗證步驟,仍然是未知數。

Kimsuky是一個非常複雜的威脅行為者,最近被看到部署定制的惡意軟件和使用Google瀏覽器擴展來竊取受害者的電子郵件。

卡巴斯基強調的活動展示出朝鮮黑客為對抗安全研究機構的分析並使他們的追踪變得更加困難而採用的精心設計的技術。

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


網絡資訊

Post navigation

PREVIOUS
驍龍6 Gen 1 SoC完整規格表洩露:4納米、5G支持等
NEXT
《樂高大亂鬥》最新預告公佈9月2日全平台發售

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2022 年 8 月
一 二 三 四 五 六 日
1234567
891011121314
15161718192021
22232425262728
293031  
« 7 月   9 月 »

分類

  • 網站公告
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 伊麗莎白·霍姆斯的合夥人正在為新的血液檢測新創公司籌集資金 2025-05-11
  • 微軟更新了Windows 11右鍵選單但你可能不會喜歡它 2025-05-11
  • 英特爾已停止其Deep Link技術的支援不再提供維護和更新 2025-05-11
  • OpenAI的企業應用正在加速競爭對手份額受到擠壓 2025-05-11
  • 新教宗良十四世表示將繼承方濟各路線稱AI對人類提出新的挑戰 2025-05-11
  • 技術突破讓商業聚變發電廠更便宜、更容易建造 2025-05-11
  • 曝首款折疊螢幕iPhone關鍵零件已送樣明年登場 2025-05-11
  • 部落客實測華為鴻蒙電腦能跑Windows 11 補齊軟體短板 2025-05-11
  • 玩家吐槽《毀滅戰士:黑暗時代》Steam定價太貴遠高於V社建議價格 2025-05-11
  • 來自FCC代表的信函顯示SpaceX星際飛船第九次測試發射即將啟動 2025-05-11

熱門文章與頁面︰

  • 您可以在Windows 11 24H2 中找回WordPad
  • "91大神"偷拍百名女性獲刑:曾任外企高管年薪百萬
  • PSSR下一代爆料:影像更清晰支援1080P/120FPS
  • 曝首款折疊螢幕iPhone關鍵零件已送樣明年登場
  • 伊麗莎白·霍姆斯的合夥人正在為新的血液檢測新創公司籌集資金
  • 鳥寶寶有多內捲?為了讓父母投餵自己長出恐怖的嘴巴
  • 微軟更新了Windows 11右鍵選單但你可能不會喜歡它
  • R290易燃R32會爆炸?聊聊關於空調製冷劑的那些事
  • 科幻恐怖片《異世降臨》預告艾莎岡薩雷斯主演
  • 多款蘋果iPhone降價超千元打得批發商措手不及

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.