威胁情报

一、FIN7针对餐饮业继续攻击

仍然是典型的FIN7手段,恶意宏,通过VBScript执行JavaScript后门

本次样本中宏打开如下,且宏有密码保护,密码为“goodmorning

最后运行的JavaScript具有后门功能,会直接与C2通信(bing-cdn.com),还会把主机信息传回C2

下面是同源找的另一段,还具有反虚拟机的功能呢

通过vbcontrol文件中的明文字符串可以加yara规则,进而进一步找同源样本

相关链接:

http://blog.morphisec.com/fin7-not-finished-morphisec-spots-new-campaign

二、

turla通过png dropper回归

png dropper,在2017年被俄罗斯APT组织turla用于分发snake远控(此前png dropper的分析文章见此

https://www.carbonblack.com/2017/08/18/threat-analysis-carbon-black-threat-research-dissects-png-dropper/  )

近期其分发了一个新的payload,被命名为RegRunnerSvc

首先是加载方式

png dropper的目的是加载和运行隐藏在许多PNG文件中的PE文件,如下为资源文件

dropper会枚举每个PNG资源并提取像素数据,然后将它们拼接在一起,最后手动加载PE文件。该PE则为RegRunnerSvc,该pe的目的是从注册表中提取加密的payload,并将其加载到内存中,然后运行它。这中间解密的步骤比较繁琐

提取png的PE程序如下,之后变种估计也可以改改继续用。

https://github.com/nccgroup/Cyber-Defence/tree/master/Scripts/turla_image_decoder

原文中还有找这类png dropper和png图像的yara规则,有需要自取

相关链接:

https://www.nccgroup.trust/us/about-us/newsroom-and-events/blog/2018/november/turla-png-dropper-is-back/

三、双尾蝎组织新情报,通过新闻pdf传播

02c27cbb38d275339f723589192b9bab2d6252c3 a38b7446dc91019be029776dae50e54c1ae016f7 71f9124084c4f5527341a5e770f0792367a3484e

C&C domain: my-files[.]host

安全资源

#安全大会#  POC 2018 大会议题资料公开:

https://sec.today/events/932399cb-22b0-4e9b-8795-a4f38886110a/

POC 大会历届会议议题资料整理:

https://sec.today/search/?q=poc&type=Events&order_by=datetime

yuange 发了一篇文章 安全编程模型 2000年研究IIS,总结原来的漏洞,归纳、总结、创新,建立自己的模型,对安全的理解,然后再指导漏洞研究。很快就取得很好的效果。

这就是我这几年一直在提的安全研究也要学数学的归纳、总结、创新的路子,以及我创新的归纳出对安全的理解:安全是一个条件语句。最后对于安全编程就是模块一定要严格按编程接口要求实现功能,否则就是bug。    “安全是一个条件语句”,这个总结加上以前的一些理解,出来了后来的DVE利用。安全编程的接口模型,指导找出了很多漏洞。这个文件名fuzz测试就暴露了很多问题,半个汉字,“.”、“ ”字符的截断、设备名等。

相关链接:

https://weibo.com/ttarticle/p/show?id=2309404309504354308682&is_all=1&sudaref=t.co&display=0&retcode=6102

黑色星期五最后一天的价格,各位速进

FIN7继续针对餐饮业turla通过png dropper回归+各类情报资源相关推荐

  1. Triton针对工业系统的形势分析以及检测手段 || 后附今日情报资源

    求转发,求关注,给我点阳光我灿烂 一. Triton 恶意软件针对工业系统进行了最新一代的攻击 此前火眼已经公布了俄罗斯研究所正在支持这项活动,详情如下: 开篇主要是回忆过去针对工业系统的攻击活动 正 ...

  2. 新披露的APT组织white company,针对巴基斯坦进行Shaheen攻击活动Lazarus组织最新活动各类安全资源...

    大佬觉得有用就转发一下呗,点个关注,给点阳光 威胁情报: 一. 新披露APT组织white company,针对巴基斯坦空军发起Shaheen攻击活动 该组织由cylance公司最新披露,详细报告14 ...

  3. 针对近期好多朋友同事咨询如何下载BT资源。本人推出终级原创文章!

    如何使用BT软件下载网络资源 1.   下载一个BT软件. 例如BitComet,下载地址:http://www.bitcomet.com/doc/download-zh.htm   2.   安装下 ...

  4. Turla Mosquito行动的发展趋势分析

    Turla是一个臭名昭着的间谍组织,至少已经活跃了十年.它在2008年攻击美国国防部时被曝光[1].此后,Turla涉及了多起政府和国防工业等敏感企业的安全事件[2]. 我们2018年1月的白皮书[3 ...

  5. ID Tech 5 中 Megatexturequot;针对地形的D3D9 基本实现原理

    http://blog.csdn.net/BoYueJiang/article/details/8908373 ID Tech 5 中"Megatexture"针对地形的D3D9  ...

  6. ID Tech 5 中Megatexture针对地形的D3D9 基本实现原理

    ID Tech 5 中"Megatexture"针对地形的D3D9 基本实现原理 ID Tech 5 中"Megatexture"针对地形的D3D9 基本实现原 ...

  7. ID Tech 5 中quot;Megatexturequot;针对地形的D3D9 基本实现原理

    ID Tech 5 中"Megatexture"针对地形的D3D9 基本实现原理 姚勇 H3D 2007-8 本文对ID SOFTWARE 使用的"megatexture ...

  8. 教育培训行业现状分析

    教育培训行业现状分析(一):学大模式 2010年多家中国教育培训机构在美国上市,这又重新引发了投资者对这个新兴行业,特别是课外辅导行业的关注.但大多数普通的投资者对这个行业的运营模式以及实际发展情况知 ...

  9. 渗透测试入门19之渗透测试工具2

    适用于渗透测试不同阶段的工具收集整理 内容 侦察 武器化 交货 命令与控制 横向运动 建立立足点 升级特权 数据泄露 杂项 参考 该资源清单列表涵盖了一系列,适用于渗透测试不同阶段的开源/商业工具.如 ...

最新文章

  1. 15 位学神争霸!2019 清华本科生特奖答辩入围名单公布
  2. 数据中台模型设计系列(一):维度建模初探
  3. MAT之SVM/BP:SVR(better)和BP两种方法比较且实现建筑物钢筋混凝土抗压强度预测
  4. 【CV秋季划】人脸关键点检测,人脸识别视频更新
  5. electron-vue模仿网易云桌面应用体验
  6. centos查看当前目录下文件大小_centos Linux 统计某个文件夹占用空间大小
  7. mysql编写函数 求1 n 偶数之和,编写求1 2 3 - n的函数.在main函数中调用该函数
  8. java_basic_review(5) java继承
  9. java amr 转mp3 报错_amr 转 MP3 报错it.sauronsoftware.jave.InputFormatException问
  10. git 更换本地目录_git 本地库的使用
  11. mysql-connector-java驱动包下载地址收藏 mysql驱动包下载地址
  12. python支持arcpy的版本_ArcPy开发IDE
  13. 田野调查手记·浮山摩崖石刻(十四)
  14. Web前端期末大作业---HTML+CSS+JS实现实现捉虫小游戏
  15. CRF原理介绍(以BILSTM-CRF模型为例)
  16. Springboot实战项目---从需求分析到项目部署一站式开发,给简历添加一点色彩
  17. 学历:开启门户还是束缚枷锁?
  18. H5开发在微信浏览器上,出现“白屏”问题
  19. 给武则天找凤凰的java游戏,女皇武则天:我不愿被 extends
  20. html表格整体左移动,js操作table统制tr jquery 两个table左右移动

热门文章

  1. java xmpp smack_如何使用java smack库连接XMPP bosh服务器?
  2. android 点赞礼花动画,HTML5 仿Twitter的心形(点赞/喜欢)动画 - 烟花绽放
  3. 华为OD机试真题:欢乐的周末
  4. 【软件构造】 软件构建的过程和工具2
  5. javaWeb实现邮件发送
  6. 系统集成商业务发展的几点认识
  7. 【华人学者风采】刘维民 中国科学院
  8. 【短视频运营】账号主页搭建 ② ( 视频封面 | 头像 | 背景图 )
  9. iOS 按钮图片和文字位置的各种设置(Swift代码)
  10. 细说——Nishang