大佬觉得有用就转发一下呗,点个关注,给点阳光

威胁情报:

一、

新披露APT组织white company,针对巴基斯坦空军发起Shaheen攻击活动

该组织由cylance公司最新披露,详细报告140页,我还没看完,挑重要的记录一下。(翻了一下,全是代码截图,如果单算字没多少)

该组织名为White Company,报告详细阐述了该组织为期一年,针对巴基斯坦政府和军队的间谍活动,特别是巴基斯坦空军。活动命名为Shaheen。

White Company拥有相当多的资源,背后有国家赞助,能力如下:

1、其具有0day利用开发人员,并具有进行0day攻击的能力

2、具有复杂的自动化漏洞构建系统

3、能够修改,优化和提升攻击,以满足特定任务的需求

4、高级侦察目标的能力

该组织的样本至少免杀八种不同的防病毒产品 :Sophos,ESET,卡巴斯基,BitDefender,Avira,Avast!,AVG和Quick Heal。并且在不同的时间针对安装了这些杀软的设备投放响应的免杀样本,以便分散,拖延和转移目标的资源。

除了免杀之外,还有其他攻击方法

1、在漏洞利用中:

a.其使用了四种不同的方法来检查恶意软件是否在分析师或调查员的系统上

b.其能够删除Word并发布诱饵文件以减少被察觉的风险

c.可以在目标系统完全删除自身

2、在恶意软件中:

a.使用了五种不同的混淆(打包)技术,将最终payload置于一系列嵌套层中

b.多种检查恶意软件是否在分析师或调查员系统上的方法

c.具有匿名,开源payload和混淆技术

d.使用被攻陷或无法被追溯来源的网络基础设施进行命令和控制

该组织所使用的公开的技术和工具与知识星球里发的pdf中提及的工具具有相似性,可以肯定是为了不被追溯,具体请移步知识星球。

white company的攻击有很多是借鉴安全社区中的想法和猜测,并且会去借鉴别的安全研究人员的想法去进行攻击,以便更难进行追溯,可以从报告感受到该组织具有特别强的能力

经过确认,巴基斯坦空军是Shaheen行动的具体目标。历史上,巴基斯坦军方已经证明了其对国内外政策的巨大影响力,因此往往使这个国家自己当选的民事领导层黯然失色。针对巴基斯坦军队的成功间谍行动可以产生重要的战术和战略洞察力,因此一些外国势力容易想去进行攻击,包括那些利益并不总是与西方国家一致的外国势力。(这句话在暗示哪个国家?)

巴基斯坦空军不仅是该国国家安全机构的一个组成部分,包括其核武器计划。而且它也是该国国家网络安全中心新近宣布的所在地。

所以这份报告上升到了国家层面,可以仔细研读一下,明天如果看到报告中有好东西将会在公众号提一下

相关链接:

简介在此,pdf版本我放在原文链接处,点击即可在手机查看,最好是进知识星球直接下载观看,凡是PDF的版本报告均在知识星球展示,方便你我他。

https://threatvector.cylance.com/en_us/home/the-white-company-inside-the-operation-shaheen-espionage-campaign.html

展示大报告的目录大概可以知道都说了用了哪些漏洞利用和远控木马

再翻了一下,看到好多个熟悉的恶意文档。。。><  错过了错过了

再看了一下,前面的事件分析好像很精彩,明天看明天看

二、

2018年11月Lazarus Group使用韩国和美国服务器进行APT攻击

仍然是鱼叉攻击,用的恶意宏,本次攻击是lazarus组织针对海外进行的一次攻击,服务器使用的是韩国和美国的作为跳板。

本次的特色在于,这个codepage_doc的值为949

与此相关的链接在此: https://en.wikipedia.org/wiki/Unified_Hangul_Code

这里主要是由于投放的诱饵文档全是英文,但是在这个字段还是暴露了文档是在韩语环境中生成的。

打的一手好码

攻击者使用两个韩语(KR)和两个美国(US)IP与四个命令控制(C2)服务器通信,这里点题了,不过啥IP没说

表示本次攻击和2月份lazarus针对海外(老美?)进行攻击的解密程序代码,远控用于收集信息。

没给ioc,所示内部分享,看图下规则吧

相关链接:

http://blog.alyac.co.kr/1978

三、疑似同源样本分享

几个相似架构的恶意宏样本

DAE451938FBDFE527E33BF28DCCB970C - 1AA7277DAD2FC8268C79E8295514AA06 - 169C4843FE4D114E8D10D84DA7CF7D5F - 3229A6CEA658B1B3CA5CA9AD7B40D8D4

四、

在 Office 文档的嵌入式视频中插入恶意 URL 的感染流程分析:

https://blog.trendmicro.com/trendlabs-security-intelligence/hide-and-script-inserted-malicious-urls-within-office-documents-embedded-videos/

插入的代码特征还是很明显的。

安全资源:

今天的资源都是干货哦

一、

新的 PHP Exploit 技术分享PPT:

https://files.ripstech.com/slides/PHP.RUHR_2018_New_PHP_Exploitation_Techniques.pdf

二、

使用浏览器 URL 协议进行横向渗透:

https://medium.com/@mattharr0ey/lateral-movement-using-url-protocol-e6f7d2d6cf2e

三、

还是我推荐看的bgp劫持,多看看学习学习

https://blogs.akamai.com/2018/11/bgp-route-hijacking.html

知识星球有更多信息哦,进来一定人数涨几块,早进早便宜

新披露的APT组织white company,针对巴基斯坦进行Shaheen攻击活动Lazarus组织最新活动各类安全资源...相关推荐

  1. 双尾蝎组织动态,针对巴勒斯坦人的攻击第二弹

    路过可以关注一下 #APT攻击# 双尾蝎组织动态,针对巴勒斯坦人的攻击第二弹 第一弹之前也写过,可见下 本期仍然强调该组织在20多个国家或地区注册了数百个域名,并感染了数千个受害者. 攻击手法 该组织 ...

  2. 一个针对巴勒斯坦地区进行攻击的APT组织最新活动和相关性分析

    ↑?↑?点关注呗↑?↑?点关注呗↑?↑? 近日,checkpoint报道了一个针对中东地区进行攻击的APT组织最新活动,该组织于去年被talos报道过. 相关链接:https://blog.talos ...

  3. 针对巴基斯坦的某APT活动事件分析

    本文讲的是针对巴基斯坦的某APT活动事件分析, 事件背景 2017年6月,360威胁情报中心发现了一份可疑的利用漏洞执行恶意代码的Word文档,经过分析后,我们发现这有可能是一起针对巴基斯坦的政府官员 ...

  4. 随着 Fancy Lazarus 组织的回归,检测到新的 DDoS 勒索攻击

    随着 Fancy Lazarus 组织的回归,检测到新的 DDoS 勒索攻击 Fancy Lazarus 的 DDoS 攻击方法的更改 研究人员说,这些变化表明该组织坚定地努力发展他们的活动.这些变化 ...

  5. 针对工控系统的TRITON入侵活动由俄罗斯研究所支持 ||朝鲜Lazarus组织Battle Cruiser活动再度来袭...

    路过大佬点个关注,就差几个人了 一.针对工控系统的TRITON入侵活动为俄罗斯实验室所支持 TRITON,是针对工业控制系统(ICS)的恶意软件系列之一.火眼将这一系列活动称为TEMP.Veles. ...

  6. 绿盟科技网络安全威胁周报2017.15 建议关注方程式组织泄漏大量针对Windows攻击工具...

    绿盟科技发布了本周安全通告,周报编号NSFOCUS-17-15,绿盟科技漏洞库本周新增78条,其中高危48条.本次周报建议大家关注 方程式组织泄漏大量针对Windows攻击工具 .虽然微软发布公告称绝 ...

  7. BITTER(蔓灵花)针对巴基斯坦和沙特阿拉伯发起了一波攻击

    BITTER(蔓灵花),经过研究人员的连续炮轰分析之后,目前大概率可以认为其是为来自神奇国度的APT组织,与白象,孔子联系紧密. 而平底锅这波披露了该组织的新目标,沙特阿拉伯,并重命名了一个下载器.并 ...

  8. 求职陷阱:Lazarus组织以日本瑞穗銀行等招聘信息为诱饵的攻击活动分析

    概述 Lazarus组织是疑似具有东北亚背景的APT组织,奇安信威胁情报中心内部追踪编号为APT-Q-1,因2014年攻击索尼影业开始受到广泛关注,其攻击活动最早可追溯到2007年.该组织早期主要针对 ...

  9. SWIFT到底是怎么回事?针对银行的黑客攻击技术(报告)

    近期,孟加拉国.厄瓜多尔.越南.菲律宾等多个国家的银行陆续曝出曾经遭遇黑客攻击并试图窃取金钱事件,这些事件中黑客都瞄准了SWIFT银行间转账系统,对相关银行实施攻击和窃取.360追日团队深入分析了截获 ...

最新文章

  1. 事件控制块的清空与状态查询
  2. 遇到的坑_新手搭建web自动化遇到的坑...
  3. python 两点之间的距离_手把手教你HTML5实现根据LBS定位到商家两点之间距离多少...
  4. springboot entity date_SpringBoot+JWT实战(附源码)
  5. C/C++程序员必须熟悉的开源库
  6. [USACO13JAN] Seating
  7. python学习笔记 day42 对数据表的操作---增删改查
  8. 24. yii2 表单赋值 model-load(), model-attributes 方法
  9. RBAC权限认证流程图
  10. 北斗导航 | RTCM 3.3学习(10403.3)
  11. 好用的内网穿透工具汇总
  12. Mybatis的一级缓存和二级缓存,看完不再懵逼
  13. Python 生成一组随机数列表
  14. filezilla提示 local: unable to open
  15. 【机器学习】阿里云天池竞赛——工业蒸汽量预测(4)
  16. 约束优化方法_1_——Zoutendijk可行方向法
  17. buildroot构建根文件系统
  18. 分析肖特基二极管的优势与结构应用
  19. Nginx反向代理http和https
  20. python怎么检验股票日收益率_若干股票收益率的自相关检验

热门文章

  1. 荣耀linux电脑怎么安装windows,荣耀笔记本不会安装 Win10 系统 只需这六步即可完美安装...
  2. 瑞利分布概率密度函数推导_MATLAB概率密度函数估计
  3. 亿欧智库推出2021中国低代码市场研究报告,盘点低代码厂商和技术能力
  4. Tomcat 卸载(文件和服务)
  5. 2020-12-08图腾柱驱动的作用与原理分析
  6. loss函数之BCELoss, BCEWithLogitsLoss
  7. 实现“小学生算术题出题器”
  8. 3. [C++] cout输出精度控制及整齐输出
  9. python 爬取网页 通知消息_python简单爬取页面信息及实现打开、关闭浏览器
  10. 第十七届全国大学生智能车竞赛西部赛区获奖队伍-盖章