日志分析 | Sysmon | 蓝队实验室在线

日志分析 | Sysmon | 蓝队实验室在线

💡 原文英文,约600词,阅读约需3分钟。
📝

内容提要

本文分析了Sysmon日志以调查攻击者活动,发现攻击者通过updater.hta启动powershell.exe,下载恶意文件supply.exe,并利用ftp.exe执行命令。恶意软件依赖Python代码,最终尝试通过端口9898建立反向连接。

🎯

关键要点

  • 本文分析Sysmon日志以调查攻击者活动。

  • 攻击者通过updater.hta启动powershell.exe,下载恶意文件supply.exe。

  • 恶意软件依赖Python代码,最终尝试通过端口9898建立反向连接。

  • powershell.exe的父进程ID为2848,与updater.hta相关联。

  • 攻击者使用的powershell cmdlet是INvoke-WebRequest,端口为69693。

  • 攻击者设置的环境变量为comspec=C:\windows\temp\supply.exe。

  • ftp.exe被用作LOL_BIN来执行恶意命令。

  • 恶意软件首次执行的命令是ipconfig。

  • 恶意软件依赖的动态链接库包括Python27.dll和msvcr90.dll。

  • 恶意软件下载的新文件的完整URL为https://github.com/ohpe/juicypotato/releases/download/v0.1/JuicyPotato.exe。

  • 攻击者尝试建立反向连接的端口为9898。

🔎

延伸解读

攻击者使用的技术手段

文章中提到攻击者利用updater.hta启动powershell.exe,这表明攻击者可能利用了HTA文件的特性来隐藏恶意代码。HTA文件通常被认为是安全的,因此这种手法可以降低被检测的风险。了解这种技术手段有助于安全团队在防御时加强对HTA文件的监控。

LOL_BIN的风险

攻击者使用ftp.exe作为LOL_BIN来执行恶意命令,说明攻击者利用了系统中合法工具的信任度。这种策略使得恶意活动更难被发现,因此在安全防护中,识别和监控这些常用的合法工具至关重要。安全团队应定期审查这些工具的使用情况,以防止被滥用。

反向连接的威胁

文章提到攻击者尝试通过端口9898建立反向连接,这种方式使得攻击者能够远程控制被感染的系统。反向连接的存在意味着一旦系统被攻陷,攻击者可以随时执行命令或窃取数据。因此,企业应加强网络监控,及时发现异常的出站连接。

延伸问答

攻击者是通过什么文件启动powershell.exe的?

updater.hta

攻击者使用的powershell cmdlet是什么?

INvoke-WebRequest

攻击者设置的环境变量是什么?

comspec=C:\windows\temp\supply.exe

攻击者使用了哪个合法的二进制文件执行恶意命令?

ftp.exe

恶意软件首次执行的命令是什么?

ipconfig

恶意软件依赖的动态链接库有哪些?

Python27.dll和msvcr90.dll

攻击者尝试建立反向连接的端口是什么?

9898

🏷️

标签

➡️

继续阅读