QuoIntelligence發布《WINNTI組織的新的研究報告》

2021-01-08 XSec

新發現的DNS隧道技術以及針對韓國遊戲公司的新戰役

執行摘要

2020年1月,QuoIntelligence(QuoINT)檢測到一個新的Winnti樣本,該樣本從德國位置上傳到公共病毒掃描程序。經過初步分析,我們高度自信地評估了該樣本已用於一家以前沒有報導的德國化工公司。作為我們負責任的披露的一部分,我們已通知受影響的實體,當地的執法部門和我們的客戶。在我們進行內部報導後的接下來幾周內,德國新聞媒體消息來源塔吉斯豪(Tagesschau)報告 了我們對該樣品的初步檢測和分析,並確認了這家化學公司在2019年下半年意識到了這一襲擊。我們分析的Winnti樣本很有可能在2015年開發出來,並可能在今年左右首次使用,目前尚不清楚該損害在環境中存在了多長時間。儘管該惡意軟體可能在數年前就已使用,但進一步的分析顯示,以前從未報導過的C2技術從未歸因於Winnti Group的工具包。該技術依賴於通過碘原始碼的自定義實現實現的DNS隧道通信通道,碘原始碼是一種開放原始碼軟體,可以通過DNS伺服器建立IPv4數據的隧道。此外,我們還發現了一個以前未知的被盜數字證書,用於對Winnti相關的攻擊組件進行數字籤名,並且以以前未報告的韓國視頻遊戲公司為目標。我們發現的先進技術證實了Winnti集團是一個高度複雜,高度承諾的高級持久性集團,其目標是歐洲和南亞的眾多不同行業。

介紹

Winnti Group(也稱為APT41,BARIUM和Blackfly)是一家據稱由中國政府支持的中國情報機構的傘形組織,通過使用共同的目標和攻擊資源而建立聯繫。可疑的國家贊助商與中國政府的聯繫明確指出,它可能有動力繼續瞄準多種行業,特別是那些被強調為中國經濟發展重點的行業。

1月13日,星期五,QuoIntelligence(QuoINT)檢測到一個新的Winnti樣本,該樣本從德國位置上傳到公共病毒掃描程序。經過我們的初步分析,我們高度自信地評估了該樣品已用於靶向以前未報告的德國化學公司。此外,在我們的分析過程中,我們發現了一個以前未知的被盜數字證書,用於對Winnti相關的驅動程序進行數字籤名,並發現了針對韓國知名視頻遊戲公司的潛在活動。

去年,研究人員和記者公開披露,溫蒂集團針對的是漢高(2014年),巴斯夫(2015年),拜耳(2018年)和羅氏(2019年),並最終使其受到損害。自2015年以來,這家從未報告過的最新德國化學公司還是Winnti瞄準的另一家德國化學公司。在我們進行分析之前,未公開報告這種攻擊活動。

圖1:位於德國並歸因於Winnti的攻擊時間表

2019年12月,德國聯邦憲法保護辦公室(BfV)發布了一份報告,該報告與所謂的中國政府贊助的傘形組織溫尼集團有關。通過我們內部的惡意軟體分析,我們相信我們發現的樣本與BfV報告中描述的Winnti樣本高度相似。該樣本還與ESET生成的情報報告共享的Winnti軍械庫的已知特徵相匹配。

此外,我們已通知受影響的公司,執法機構,並在發現後向我們的客戶發送警告。

溫蒂集團

Winnti Group(也稱為APT41,BARIUM和Blackfly)是一家據稱由中國政府支持的中國情報機構的傘狀組織,它們通過使用共同的目標和攻擊資源而聯繫在一起。值得一提的是,歸功於與中國有關聯的其他威脅因素組織的各種操作,例如APT17和Ke3chang,也都利用了其後門惡意軟體。至少從2010年開始活躍,歸因於該組織的最初攻擊主要針對遊戲行業。但是,隨著研究人員繼續關注和剖析該小組及其活動,該小組的目標重點已擴展到其他行業,包括化學,製藥,技術和軟體。此外,該小組的發展涉及新工具和戰術的增強,開發和納入。

懷疑是國家贊助商與中國政府的聯繫,指出它可能有動力繼續瞄準多種行業,特別是那些被強調為中國經濟發展重點的行業。在Winnti Group的最新公開報告中,FireEye研究人員報告說歸因於APT41的新的廣泛活動的一部分,該活動涉及對Cisco,Citrix和Zoho產品最近披露和修補的漏洞的利用嘗試。競選活動顯然採取了更具針對性的方法,以選擇包括金融,政府和信息技術在內的各個部門的潛在受害者。根據研究人員的說法,確定的受害者系統證明了威脅參與者利用了商業上可利用的事後開發工具,例如Cobalt Strike和Meterpreter,它們實質上是功能齊全的後門。

技術分析

針對樣品的德國化學公司

上載到VirusTotal的主要工件是動態連結庫(DLL)文件,其編譯時間戳表明該示例於2015年8月構建。儘管該編譯時間可能是合法的,但無法確定攻擊者何時以及使用了多長時間。這個惡意軟體。

表1 – Winnti示例

二元分析

與其他Winnti示例類似,配置部分包含一個字符串,該字符串引用活動的名稱。在這種情況下,在0X020處,引用的廣告系列名稱是化工公司的名稱-為該博客目的而編輯。

圖2 –從Winnti示例中提取的配置

我們觀察到的分析工件包含下面列出的以下二進位文件,並且與BfV報告中的觀察結果一致。

表2 – bfa8948f72061eded548ef683830de068e438a6eaf2da44e0398a37ac3e26860包含的其他工件

dsefix.exe的分析

本質上,這是Windows x64驅動程序籤名實施覆蓋程序(DSEFix),用於通過使用包括的經過籤名和可利用的舊的合法VirtualBox驅動程序來臨時禁用Windows系統上的驅動程序籤名實施。通過運行dsefix.exe,惡意軟體可以繞過驅動程序驗證並安裝自己的驅動程序。我們確定了以下兩個驅動程序,它們嵌入在前面描述的主要工件中。請注意,該技術在現代Windows(例如Windows 10)上不起作用–另一證據表明該惡意軟體是多年前設計和使用的。

vboxdriver分析

這是易受攻擊的漏洞,已使用用於開發的數字證書VirtualBox驅動程序正確籤名。各種威脅參與者和以前突出顯示的dsefix.exe 經常使用它。該驅動程序還可用於執行Turla驅動程序加載程序(TDL)開發技術,該技術與DSEFix類似。

driver1.sys分析

在2019年末,ExaTrack 發布了他們對以前在野外觀察到的籤名Winnti Rootkit的分析,我們確認其本質上與Rootkit驅動程序相同。該樣本能夠將原始數據包注入網絡並接收特殊格式的數據包。相比之下,我們的變體具有完全相同的字節數,並且有很多部分完全匹配。

driver2.sys分析

該rootkit驅動程序似乎與driver1.sys 大致相同,具有相同的特徵,包括結構,I / O控制和設備字符串。但是,此驅動程序支持Windows的不同版本。它檢查Windows新技術(NT)內部版本號的範圍並儘早返回。

C2 DNS隧道

通過分析該惡意軟體,可以在其代碼中找到兩個網絡指示器:

圖3 – Winnti示例中觀察到的網絡IoC

硬編碼208.67.222.222 是合法的OpenDNS DNS伺服器(resolver1.opendns.com )。該IP被推入惡意軟體在運行時生成的列表中。可能的是,啟動例程還會用系統的DNS填充列表,而OpenDNS伺服器僅用作備用情況以確保C2域得到解析。

的傢伙[。] MOOO [。] COM FQDN名稱是由提供FreeDNS,這是一個免費的動態域名解析服務。值得注意的是,在最近幾年中,許多研究人員報告了在mooo.com 區域中託管的Winnti / PlugX C2主機名。在代碼中,我們觀察到在FQDN之前強制了一個點(。)。進一步的分析表明,該惡意軟體會生成具有base128編碼的子域,並將其附加到FQDN。

代碼1 –主機名長度限制

此外,作為主機名長度限制,可能每57個字符在其中添加一個點,這表明期望使用長主機名。我們確認緩衝區可以支持最多2000個字符的FQDN。

經過進一步調查,我們發現該惡意軟體包括開源碘原始碼,該軟體可通過DNS伺服器對IPv4數據進行隧道傳輸。有趣的是,我們還沒有發現任何以前的文檔,特別是Winnti專門利用碘來進行DNS隧道傳輸。但是,波鴻魯爾大學的研究人員在尋找DNS隧道時,觀察到了使用NULL 和TXT記錄作為C2通信通道的APT32和Wekby APT組,並在發現中提到了mooo.com頂級域名。

Winnti示例中使用的碘的實現已集成並使用一些自定義包裝器,作為匹配功能的證據,我們將在下一節中進一步詳細討論。

將碘用於C2 DNS隧道

碘DNS隧道解決方案嵌入最初在內存中加載並執行的DLL中,並且至少包括以下15個匹配功能:

表3 –惡意軟體DLL功能

例如,64位可執行文件包含build_hostname函數(代碼2),它與iodine 0.6.0(代碼3)的舊32位版本(與調試符號編譯)相對應:

代碼2-iodine_0-6-0_build_hostname

代碼3-碘_0-6-0_build_hostname

基於功能base128_blksize_enc和base128_blksize_raw 的存在,我們確定所使用的版本(雖然不完全清楚)是2017年5月之前補丁刪除的那些版本。此外,比較分析表明,對於在此Winnti攻擊操作中實施碘,對於具有64位預編譯二進位文件的兩個版本而言,沒有完美的匹配。這表明碘是從原始碼編譯的,它被用作庫是合理的,而不是以其獨立可執行文件的正態分布格式使用。

下圖詳細介紹了惡意軟體通過使用碘採取的DNS隧道技術。

圖4 –通過DNS的C2通道

該惡意軟體會生成一個主機名,並將其附加到嵌入式C2 dick [。] mooo [。] com上,並對生成的FQDN 進行NULL 查詢(例如abcde 附加到.dick [。] mooo [。] com )。值得注意的是,NULL 和TXT DNS請求類型是碘的首選通道,因為它們「 有望提供最大的下行帶寬 」。因此,波鴻魯爾大學的研究人員在他們的研究中還觀察到出於DNS隧道目的廣泛使用NULL 請求類型並非偶然。受感染的主機將DNS查詢發送到運行時填充的列表中包括的DNS伺服器之一,最後發送到OpenDNS備用伺服器。此時,DNS伺服器通過聯繫每個區域的名稱伺服器(NS)來執行遞歸DNS查詢,直到獲得dick [。] mooo [。] com 的權威NS 。注意,FreeDNS確實向用戶提供了將其子域的權限委派給外部NS的功能。在描述的情況下,攻擊者將其子域的NS委派給其NS用作事實上的C2伺服器。DNS伺服器通過將NULL記錄類型的內容轉發到受感染的主機來返回權威性答案。值得注意的是,合法DNS伺服器充當了被感染主機與惡意伺服器之間的代理,這使防禦者無法在網絡(L3)級別應用任何過濾。

NULL DNS記錄類型

可以在以下摘錄的反向摘錄惡意軟體中觀察到NULL類型隧道的實現:

調用dns_encode時的第三個參數應為Iodine的 dns.c中的「結構查詢」類型

根據 common.h,「結構查詢」定義為:

由於QUERY_NAME_SIZE 等於512(4 * 128-整數是4個字節),所以從反向活動獲得的query [128] 調用確實是DNS查詢類型。

如前所述,反向活動將query [128]的值詳細說明為0xa 。在Iodine的 windows.h中,T_NULL 為DNS_TYPE_NULL

最後,從 Windows文檔中來看, DNS_TYPE_NULL實際上是一個等於0xa的Windows常量。

Winnti用IQ Technology的數字證書籤署了代碼

在對配置為針對德國化工公司的Winnti樣本進行分析的過程中,我們對其他與Winnti相關的驅動程序的比較分析顯示,該數字證書頒發給了IQ Technology(一家生產自然語言處理(NLP)和人工智慧(AI)軟體的臺灣公司)。rootkit驅動程序與已知的driver1.sys 對齊。Winnti歸因於攻擊的是一個已知的TTP,其中涉及被盜的數字證書用於對其惡意軟體組件進行代碼籤名,但該公開證書的使用並未得到公開討論,只是來自與越南安全公司有關的安全研究人員的簡短報告。儘管該報告不再在線,但是討論的示例包含2015年8月的編譯時間戳記,這是我們使用此數字證書識別出的最早在野外觀察到的時間戳記。在分析時,數字證書已被吊銷。

該示例的結構,調試符號以及其中包含的說明性調試消息表明,它很可能是開發版本。此外,編譯時間戳指示該示例是在driver1.sys之前20分鐘創建的。 這兩個樣本都高度相關,其內容加上分析和報告的日期,從本質上鞏固了它在2015年的存在;但是,這不一定能證實攻擊時間。

針對韓國遊戲公司的樣本

表3 – Winnti樣本中觀察到的網絡IoC

2月21日,我們檢測到向公共在線惡意軟體掃描服務提交了新提交的64位Winnti可執行文件。正如多位研究人員所報告的那樣,Winnti運營商以模糊的方式將目標的名稱直接嵌入了惡意軟體。

二元分析

該示例類似於ESET描述的Winnti Dropper Install.exe,因為它是一個命令行可執行文件,用於刪除和加載其他加密的有效負載:

不幸的是,我們無法找到打算由該dropper解密的有效負載。

但是,我們能夠提取惡意軟體的配置文件並確定預期目標。在這種情況下,以下字符串包含在提取的配置中:

根據Winnti集團的先前知識和目標,我們評估此樣本很可能以韓國視頻遊戲公司Gravity Co.,Ltd.為目標。該公司以其大型多人在線角色扮演遊戲(MMORPG)仙境傳說在線而聞名,該遊戲也作為行動應用程式提供。正如我們過去所報導的那樣,視頻遊戲產業是Winnti集團的首選目標之一,特別是對於在韓國和臺灣經營的公司而言。有趣的是,ESET研究人員在報告多個針對視頻遊戲行業的Winnti Group活動時,在其報告中列出了具有Campaign ID GRAKR 0629 的C2伺服器。

從ESET研究白皮書「摘錄串連起來,暴露了阿森納和Winnti集團的方法」

目前,我們沒有任何進一步的證據支持我們分析的樣本與ESET詳細介紹的C2之間的潛在聯繫,但值得注意的是C2廣告系列ID /位置與我們從Winnti滴管中提取的廣告系列ID之間的重合。

結論

Winnti集團已經展示出了他們的能力,可以利用各種TTP和惡意軟體工具來破壞不同的組織並進行複雜的攻擊操作,通常是出於間諜和經濟利益的動機。儘管歸因於該組的複雜性,歸屬並不具體,但可以在操作之間建立聯繫,這表明聲稱攻擊的威脅行為者很可能在Winnti組內運行,或至少共享資源。

檢測到此未報告的Winnti變種,並將其上傳到VirusTotal並針對一家德國化學公司,這與我們先前的觀察和先前情報報告中的 研究相吻合,突顯了Winnti Group對德國DAX公司的興趣。結果,各種規模的組織,尤其是中小型公司,包括德國的隱性擁護者,都應做好應對威脅的準備,因為它們對經濟生態系統和利基市場的持續發展至關重要。政府監督(本地,區域和整個歐盟)應確保諸如此類的易受攻擊的組織遵循法規並實施安全最佳實踐,以防止將來遭受攻擊。

附錄

妥協指標

4209b457f3b42dd2e1e119f2c9dd5b5fb1d063a77b49c7acbae89bbe4e284fb9

cf3a7d4285d65bf8688215407bce1b51d7c6b22497f09021f0fce31cbeb78986

1865013aaca0f12679e35f06c4dad4e00d6372415ee8390b17b4f910fee1f7a2

8ddc6dd9fc3640cd786dfbc72212cd001d9369817aa69e0a2fa25e29560badcf

bfa8948f72061eded548ef683830de068e438a6eaf2da44e0398a37ac3e26860

df6af36626d375c5e8aff45c64bfc1975d753b109e126a6cb30ee0523550329c

4209b457f3b42dd2e1e119f2c9dd5b5fb1d063a77b49c7acbae89bbe4e284fb9

cf3a7d4285d65bf8688215407bce1b51d7c6b22497f09021f0fce31cbeb78986

1865013aaca0f12679e35f06c4dad4e00d6372415ee8390b17b4f910fee1f7a2

8ddc6dd9fc3640cd786dfbc72212cd001d9369817aa69e0a2fa25e29560badcf

bfa8948f72061eded548ef683830de068e438a6eaf2da44e0398a37ac3e26860

df6af36626d375c5e8aff45c64bfc1975d753b109e126a6cb30ee0523550329c

* .dick [。] mooo [。] com

208 [。] 67 [。] 222 [。] 222

45 [。] 248 [。] 85 [。] 200

相關焦點

  • 【學術新銳】Intelligence 視角下美國情報教育研究
    【學術新銳推介】胡雅萍(1986-),女,南京大學信息管理學院情報學專業2012級在讀博士研究生,主要研究領域:安全情報、情報分析。;情報管理;甘迺迪政府學院Harvard Kennedy School恐怖主義、安全和情報;反恐:政策、政治和法律;科技、恐怖主義和國家安全;安全研究領域研討會加利福利亞州立大學California State University政治情報;美國情報組織;戰略情報;美國情報組織;國家戰略情報;派屈克亨利學院
  • 同濟大學德國研究中心組織編寫的《德國發展報告(2020)》發布
    同濟大學德國研究中心組織編寫的《德國發展報告(2020)》發布 來源:德國研究中心、中德人文交流研究中心   時間:2020-09-23
  • 美國國會研究服務部發布《新的大國競爭:對國防的影響》報告
    科技戰略 美國國會研究服務部發布《中國海軍現代化:對美國海軍能力的影響》報告 據美國國會研究服務部(CRS)官網8月24日消息,CRS發布《中國海軍現代化:對美國海軍能力的影響》報告。
  • Status quo?
    Reader question:Please explain 「status quo」 in this headline: Obama’s best jobs plan might be status quo
  • Quid pro quo
    ) 剛剛複習博弈論看到一個詞組 tyranny of the status quo (現狀的暴zheng),覺得這個quo很有意思,查了一下。 拉丁語。查到兩個固定搭配。 一個就是Status quo,是現狀的意思。
  • 《地球科學新的研究機遇》中文版出版發行
    NROES委員會在對數百份近期完成的報告和研究成果充分調研的基礎上,對具有高可能性的研究方向及其所需的新的研究設施進行了確定和評價,在2012年完成了《地球科學新的研究機遇》(New Research Opportunities in the Earth Sciences)研究報告並由美國學術出版社(NAP)出版。
  • 挑戰現狀 Challenging the Status Quo
    Status quo 是現狀,尤其指「現有秩序」,即大家都這麼做我也跟著做,或者被迫這麼做,逐漸形成的模式。
  • 教科文組織研究表明女科學家仍面臨性別歧視
    聯合國教科文組織於2月11日發布最新版《聯合國教科文組織科學報告》中關於科學界性別問題的章節,該章題為《聰明的數字革命需要包容》,此舉意在慶祝「婦女和女童參與科學國際日」。女性研究人員獲得的研究經費通常也少於男性同事。儘管在所有研究人員中女性佔33.3%,但國家科學院成員中只有12%為女性。(關於女性研究人員佔全球份額的數據來自聯合國教科文組織統計研究所2015-2018年從107個國家/地區收集的信息。)性別偏見也常見於同行評審過程中及科學研討會中,研討會上男性被邀請在科學小組上發言的機率是女性的兩倍。
  • Emotional intelligence?
    are important, but emotional intelligence is indispensable in leadership. There is no known connection between IQ and emotional intelligence; you simply can’t predict emotional intelligence based on how smart someone is.
  • 實用英語表達:status quo現狀
    新東方網>英語>英語學習>語法詞彙>流行語>正文實用英語表達:status quo現狀 2006-07-25 10:46 來源:中國日報網站 作者:
  • Quid Pro Quo: What Does It Mean (and Are You Misusing It)?
    What does quid pro quo mean?In its literal Latin translation, quid pro quo means 「something for something.」
  • 【原創】【超高分詞彙】Quid pro quo
    quid pro quo (n.)I expect a quid pro quo if I do this for you.There's a quid pro quo for everthing in politics, you'll soon learn that.
  • ...趨勢及運營模式研究報告》發布 公益組織運營電商要有七方面能力
    《公益電商行業趨勢及運營模式研究報告》發布 公益組織運營電商要有七方面能力 2018-12-19 來源 :公益時報  作者 : 張龍蛟 不少公益組織選擇訴諸電子商務。然而,關於公益電商的運營模式是怎樣的,存在哪些常見的問題,應該如何解決,很多公益組織在開展前並沒有清晰的認識,不少還處於艱難的自我摸索階段。 近期,美好社會諮詢社(A Better Community,簡稱ABC)發布了《公益電商行業趨勢及運營模式研究報告》,針對以上問題進行了分析研究。
  • Artificial Intelligence Index:2018年AI Index報告出爐
    Artificial Intelligence Index近日發布了2018年度AI Index報告。報告對過去一年中AI領域的發展進行了全面的梳理,其中不乏來自行業內知名機構(包括OpenAI、MIT和SRI International)的領導者的重要貢獻。
  • 中科院戰略諮詢院與戴爾發布研究報告
    中關村在線消息,中國科學院科技戰略諮詢研究院(以下簡稱中科院戰略諮詢院)與戴爾科技集團在北京聯合發布《產業數位化轉型:戰略與實踐》研究報告(以下簡稱報告)。戴爾科技集團全球執行副總裁、大中華區總裁黃陳宏博士,中科院戰略諮詢院副院長張鳳研究員,產業科技創新研究中心執行主任王曉明,戴爾科技集團全球副總裁、大中華區政府事務部總經理周兵等嘉賓出席發布活動。報告總結了當前產業數位化轉型發展現狀及主要問題,為促進中國產業數位化轉型提出一系列戰略和政策建議。
  • 【雙語彙】Quid Pro Quo/交易
    Quid pro quo最近成為英美媒體的熱詞。美國有線電視新聞網、《華盛頓郵報》、《紐約時報》、《衛報》、《福布斯》雙周刊、《名利場》雜誌等不約而同都在大標題裡使用了這個看來奇怪讀來拗口的短語。像英語裡沿用的很多拉丁詞彙一樣,quid pro quo也是比較正式的用法,字面相當於what for what,實際意思是this for that; a thing for a thing; a favor exchanged for favor,即一物換一物,我給你一樣好處,你回報我一樣好處,投桃報李。
  • maribus 發布漁業報告《世界海洋研究2》
    2月21日,《世界海洋研究2:魚類之未來,未來之漁業》(World Ocean Review 2 - Die Zukunft der Fische, die Fischerei der Zukunft) (WOR 2) 對外發布。
  • 《中國農業嘉年華發展研究報告(2019)》正式發布
    2019年11月16日,由中國農民豐收節組織指導委員會指導,江西省南昌市人民政府、中國農業大學農業規劃科學研究所承辦的「春華秋實話嘉年」農民豐收節與鄉村文化發展論壇在江西南昌召開。
  • 世界衛生組織發布電子菸報告 確認有害應加強監管
    北京青年報記者8月1日了解到,世界衛生組織近日發布報告,確認「電子菸有害」。 同時呼籲各國政府和消費者不要輕信菸草企業關於電子菸等產品的宣傳,「電子菸損害小」等說法只是菸草企業的宣傳策略,應加強對電子菸市場的監管。
  • Quid Pro Quo什麼意思?為什麼突然火了起來?怎麼用?
    像英語裡沿用的很多拉丁詞彙一樣,quid pro quo也是比較正式的用法,字面相當於what for whata quid pro quo為什麼忽然火起來?最近,美國政治新聞中頻頻出現的quid pro quo指的是川普政府與烏克蘭當局所謂「拿軍事援助換調查政敵」的交易。這項交易是眾議院民主黨人對川普發起彈劾調查的一個關鍵情節。