查看: 1289|回复: 3
收起左侧

[技术原创] 供应链污染加感染型病毒,老豹黑客组织的豹子胆究竟有多大

[复制链接]
360主动防御
发表于 2020-6-30 20:10:02 | 显示全部楼层 |阅读模式
本帖最后由 360主动防御 于 2020-6-30 20:09 编辑

近期,360白泽实验室发现了一款新型的感染型病毒Virus.Win32.Peviru.A,该病毒除了具有感染可执行文件的行为之外,还会感染易语言编译坏境,导致用户编译的所有程序都携带该病毒,这使得Peviru比常见的感染型病毒传播速度更快。
而随着分析的深入,我们发现Peviru背后的黑客组织(后续称之为“老豹”,取自其C2服务器中多次出现的“oldpanther”一词)野心远不止于此,他们还会在各大易语言论坛发布带毒的易语言安装包和易语言模块,通过供应链感染的方式进行传播。易语言是国内非常流行的编程语言,拥有庞大的用户群体,而供应链感染加感染型的双重传播模式会让该病毒在整个网络中以爆发式的速度迅速增长,对整个网络坏境造成的影响将不可估量。而该病毒传播的最终目的是下载并部署多种功能强大的后门病毒,包含大灰狼远控和LimeRAT。
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image002.jpg
污染供应链
我们检测到“老豹”黑客组织会将带毒的易语言安装程序和其他易语言模块发布到天野学院,挂宝网等易语言论坛进行传播,污染易语言的供应链。易语言在国内拥有庞大的用户群体,其中有很多用户喜欢使用论坛版本的易语言安装程序,这也给了病毒可乘之机,颇有当年XcodeGhost事件的味道。下图是发布在天野学院的三款带毒程序:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image004.jpg
Peviru
Peviru是“老豹”黑客组织开发的一种新型感染型病毒,该病毒除了感染正常的PE文件之外,还会感染易语言静态编译坏境,导致用户编译的所有程序都被感染,该病毒接收五个不同的参数,执行不同的感染逻辑:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image006.jpg
感染可执行文件
Peviru会将恶意代码写入可执行程序.reloc节,并将该节的属性修改为可执行,修改程序的入口点,使其跳转后执行病毒代码,执行结束后再次跳转到程序的原始入口点执行正常的逻辑,感染Peviru病毒的程序结构及执行流程如下图所示:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image008.jpg
感染易语言静态编译坏境
当参数为-link时,病毒会判断当前系统是否安装易语言编程环境,如果安装了,则会篡改易语言静态编译的配置文件,从而劫持静态编译流程,在静态编译结束时调用obj.exe(参数为-in)感染编译的新文件:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image010.jpg
相关的感染逻辑如下:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image012.jpg
下载部署后门程序
当参数为ins时,会下载大灰狼远控和LimeRAT,这两款远程控制软件都拥有非常强大的功能,能协助攻击者更全面的控制受害者机器,部署远控的相关代码如下:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image014.jpg
最新版的LimeRAT已经提供了以下多种强大的后门功能:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image016.jpg
LimeRAT相比,大灰狼远控在国内更加流行,该远控的源代码也早已在国内外各大论坛流传,黑客为了躲避杀软查杀,使用了下图中的多组白利用组合,经过多层内存解密的方式加载大灰狼远控。
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image018.jpg
追踪“老豹”
在某些论坛上,我们发现一些中毒的帖子,里面提到有实验室的服务器被人攻击,而其中使用了与Peviru相同的C2:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image020.png
在我们对该C&C服务器进行分析时,发现了该服务器的配置文件,上面记录了其背后黑客团伙使用的各种黑客工具和开发的木马病毒,配置文件如下所示:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image022.jpg
在这份列表中包含涵盖windows/linux系统相关的网络扫描,端口爆破,内网穿透,流量转发,提权,驻留,凭据提权相关的各种渗透测试工具,其中还包括NSA泄漏的工具集,功能非常丰富。
总结
Peviru是一款新型的感染型病毒,有感染可执行文件和易语言编译坏境两种方式,比普通感染型病毒的传播速度更快,造成的危害更大,而开发Peviru 病毒的老豹(OldPanther)黑客组织则是一个拥有丰富渗透测试武器库,擅长编写病毒木马,且熟悉各种攻击手法,经验老道的黑客组织。
Peviru属于感染型病毒,与普通病毒不同之处在于,感染型病毒会感染正常的可执行程序,如果仅删除被感染文件,则会导致部分程序无法正常使用,360安全卫士采用清除模式修复感染型病毒,采用先进的AVE引擎技术,清除被感染程序体内的病毒代码,还原程序原有功能,中毒用户请前往360安全卫士官网安装查杀:
file:///C:/Users/WANGSH~1/AppData/Local/Temp/msohtmlclip1/01/clip_image024.jpg

C2:
aoldpanther.xyz
d1x2c3q4s5.xyz
securityterm.xyz
dxcqsa.xyz
oldpanther.obs.cn-north-1.myhuaweicloud.com

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
时空穿梭机
发表于 2020-7-1 12:55:46 | 显示全部楼层
360牛逼,加油,哈哈
为爱灌篮
发表于 2020-7-1 23:22:32 | 显示全部楼层
不错360,加油
WAR314159
发表于 2020-7-16 18:02:00 | 显示全部楼层
病毒样本上传一波
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 11:41 , Processed in 0.130055 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表