新型 MuddyWater 攻击从 GitHub 下载 PowerShell 脚本

Andrew2021-01-04 17:51:33

安全专家发现了一种新的恶意软件,它利用武器化的Word文档从GitHub下载PowerShell脚本。

威胁参与者还使用此PowerShell脚本从图像托管服务Imgur下载合法的图像文件,并将嵌入式Cobalt Strike脚本解码为目标Windows系统。

研究人员Arkbird发布了使用隐写术在图像中隐藏恶意代码的恶意软件的技术细节。

Arkbird指出,样本可能是Muddywater APT武库的一部分。

攻击链开始于执行嵌入在旧版Microsoft Word(* .doc)文件中的宏,该文件是Muddywater集团在其攻击中所采用的技术。

执行嵌入式宏后,它会启动powershell.exe并尝试执行托管在GitHub(已归档)上的PowerShell脚本 。

PowerShell由一行组成,该行从图像托管服务Imgur下载PNG文件。

PowerShell脚本分析了图像的一组像素值,以准备下一阶段的有效负载。

“正如BleepingComputer观察到的并在下面显示的那样,有效负载计算算法运行一个foreach循环,以迭代PNG图像内的一组像素值,并执行特定的算术运算以获得功能性ASCII命令。” 在Alee Sharma上报道了Bleeping Computer。

宏加载PowerShell.jpg

一旦被解码,该脚本就会显示出Cobalt Strike有效载荷,攻击者可以利用该有效载荷在受感染的Windows计算机上部署“信标”。

shellcode使用EICAR字符串来欺骗防御,使其认为该代码已用作安全测试的一部分,从而逃避了检测。

EICAR防病毒测试文件或EICAR测试文件是由欧洲计算机防病毒研究所(EICAR)和计算机防病毒研究组织(CARO)开发的计算机文件,用于测试计算机防病毒(AV)的响应程式。该测试文件可以使人们无需使用真实的计算机病毒就可以测试杀毒软件,而不是使用可能造成实际破坏的真实恶意软件。

有效负载通过WinINet 模块从C2接收指令。

研究人员指出,用作C2的域已于12月20日注册,并且不再处于活动状态,而该脚本已于12月24日上传到GitHub帐户中。

电脑powershell
本作品采用《CC 协议》,转载必须注明作者和本文链接
无论对于是平时出于各种目的游走在网页和服务器中的黑客,还是从事网络安全测试的安全人员来说,一个好的漏洞框架发挥的作用不言而喻。
PowerMeUp是一个针对后渗透测试的PowerShell工具库,除此之外,它还是一个支持自定义开发的反向Shell,广大研究人员可以根据自己的需求向其中添加功能模块或删除不需要的部分。值得注意的是,该工具还支持执行后渗透利用和横向移动等渗透测试任务,并且Windows Defender当前还无法检测到这个反向Shell。?
Forensicator是一款功能强大的PowerShell脚本,该脚本同时也是Black Widow工具箱中的一个组件,该工具的主要目的是为了在信息安全取证调查和安全事件应急响应过程中,给广大研究人员提供一定的帮助,比如说快速实现实时数据取证等。
前几天受到某位红队大佬指点了一波amsi接口限制powershell脚本的问题,随即便深知自己的知识面不足,这其实是个很基础的技术点,惭愧,于是便快速学习并产出此文,本文尽力通俗易懂,希望能帮到对这一块不太熟悉的小伙伴。
以前他们公司用的方案就是Windows Defender配合微软Azure上的云原生防护服务Sentinel。这是一种云安全防护,由知识图谱和机器学习驱动,用于识别病毒库里没出现过的全新威胁。进入条目并选择启用。下一步是开启勒索软件专项防护。
最新Nessus插件2022-0110
2022-01-13 13:13:14
点击上方蓝字 关注安全知识Nessus号称是世界上最流行的漏洞扫描程序,全世界有超过75000个组织在使用
一次失败的badusb制作
2021-07-17 19:25:03
最近有个大佬问了我关于badusb的事情。重启电脑导致没保存)QAQ本来想出一期不一样的badusb,但无奈我的badusb坏了。
6月30日,有安全人员发布一个Windows打印机远程代码执行漏洞概念验证,并将该漏洞命名为“PrintNightmare”。据悉,此漏洞可允许低权限用户对本地网络中的电脑发起攻击,从而控制存在漏洞的电脑,而域环境中的普通用户能够利用该漏洞对域控服务器发起攻击,控制整个域。
腾讯科技讯 6月10日消息,据外媒报道,微软公司安全研究人员日前发出警告称,当用户打开RTF(多文本格式)文档时,恶意软件将在没有与用户交互的情况下感染其电脑,这股携带恶意RTF文档的垃圾邮件浪潮正在蔓延。
Andrew
暂无描述