Kraken 无文件攻击技术利用 Microsoft Windows 错误报告(WER)

Andrew2020-10-09 15:19:28

恶意软件研究人员Hossein Jazi和JérômeSegura已记录了一种名为Kraken的新无文件攻击技术,该技术利用Microsoft Windows错误报告(WER)服务。该黑客技术由一个身份不明的黑客组织采用,以避免被发现。

“9月17日,我们发现了一种称为Kraken的新攻击,该攻击将其有效载荷作为防御逃避机制注入了Windows错误报告(WER)服务。” 指出由Malwarebytes发布的博客文章。

“当与操作系统,Windows功能或应用程序相关的错误发生时,通常会调用该报告服务WerFault.exe。”

威胁参与者采用了反分析和规避技术,包括代码混淆和对沙箱或调试器环境进行一些检查。

使用Kraken技术的威胁者(可能是APT团体)发起了网络钓鱼攻击,该钓鱼攻击使用带有.ZIP文件附件的邮件。

名为“Compensation manual.doc”的.ZIP档案文件声称包含有关工人补偿权的信息。

打开文档后,将触发一个宏,恶意代码使用CactusTorch VBA模块的自定义版本执行无文件攻击。

与CactusTorch VBA不同,它指定了将宏中的有效载荷注入目标进程的目标进程,但此活动背后的威胁参与者修改了宏并在.Net有效载荷中指定了目标进程。

加载的有效载荷是内部命名为“Kraken.dll”的.Net DLL,并在2020-06-12上进行了编译。

该DLL用作将嵌入式Shellcode注入WerFault.exe的加载程序 。根据专家的说法,装载机有两个主要类别,分别是“ Kraken ”和“ Loader ”。

攻击链中的最后一个shellcode由一组指令组成,这些指令向硬编码域发出HTTP请求,以下载恶意有效负载并将其注入到进程中。

在分析时,恶意软件的硬编码目标URL无法访问,因此无法将Kraken技术归因于特定的威胁参与者。但是,Malwarebytes研究人员发现了与APT32的某些链接,APT32是与越南有联系的网络间谍组织。

APT32小组自2012年以来一直活跃,它的目标群体是多个行业的组织以及外国政府,持不同政见者和新闻工作者。

至少从2014年开始,FireEye的专家就观察到APT32的目标客户是对越南的制造业,消费品和酒店业感兴趣的外国公司。APT32还针对外围网络安全和技术基础设施公司以及可能与外国投资者有联系的安全公司。

Malwarebytes的报告包括危害指标(IoC)。

网络安全wer
本作品采用《CC 协议》,转载必须注明作者和本文链接
据美国国家安全局称,美国国家安全局将NCAE-C称号授予那些致力于培养网络安全专业人员以减少美国国家基础设施漏洞的学校。该机构在联邦层面与国土安全部的网络安全基础设施安全局以及联邦调查局合作开展该计划。鉴于RING项目的初步成功,美国国家安全局增加了其计划拨款,为中学生开发资源。对于尚未获准进入NCAE-C的学校,DoD CySP为大学生提供奖学金和实习机会。
恶意软件研究人员Hossein Jazi和JérômeSegura已记录了一种名为Kraken的新无文件攻击技术,该技术利用Microsoft Windows错误报告(WER)服务。该黑客技术由一个身份不明的黑客组织采用,以避免被发现。 “9月17日,我...
来自柏林工业大学(Technische Universität Berlin/TU Berlin)的三名网络安全研究人员成功入侵了特斯拉的自动驾驶系统。他们的利用相对便宜的设备实现,允许访问内部硬件,甚至解锁具有增强功能的隐藏“Elon模式”。
攻击者利用Phemedrone恶意软件活动中的Windows漏洞来增强隐蔽性。该漏洞已于2023年11月14日修补,但由于存在野外利用的证据,网络安全和基础设施安全局(CISA)将其添加到已知被利用的漏洞(KEV)列表中。
深入浅出Flask PIN
2022-08-01 16:32:31
最近搞SSTI,发现有的开发开了debug,由此想到了PIN,但一直没有对这个点做一个深入剖析,今天就完整的整理Flask Debug PIN码的生成原理与安全问题。PIN是 Werkzeug提供的额外安全措施,以防止在不知道 PIN 的情况下访问调试器。
由于侵入美国圣贝纳迪诺县治安部门的计算机系统,攻击者获得了 110 万美元的赎金。地区当局立即向联邦调查局和美国国土安全部寻求帮助。香农县治安官迪库斯表示,此次袭击并未影响公共安全。圣贝纳迪诺县并不是此类高科技犯罪的唯一受害者。2022 年 6 月,美国总统拜登政府宣布打算将勒索软件攻击视为对国家安全的威胁。
本周发生的勒索软件攻击已使德国西部多个城市和地区的地方政府服务陷入瘫痪。周一早些时候,一个未知的黑客组织对当地市政服务提供商Südwestfalen IT的服务器进行了加密。为了防止恶意软件传播,该公司限制了70多个城市的基础设施访问,主要是在德国西部的北莱茵-威斯特法伦州。
俄罗斯国内推出开源RTK-Phoenix存储库
是个抓取网络数据包的库,这么说可能还有点抽象,但是抓包工具大家可能都使用过。场景1:网络流量分析对网络设备流量进行实时采集以及数据包分析。场景2:伪造数据包不少网络安全工具,需要伪造网络数据包,填充上必要的协议字段后发送给对端设备,从而达到一些目的。
Andrew
暂无描述