内容提要
本文分析了Sysmon日志以调查攻击者活动,发现攻击者通过updater.hta启动powershell.exe,下载恶意文件supply.exe,并利用ftp.exe执行命令。恶意软件依赖Python代码,最终尝试通过端口9898建立反向连接。
关键要点
-
本文分析Sysmon日志以调查攻击者活动。
-
攻击者通过updater.hta启动powershell.exe,下载恶意文件supply.exe。
-
恶意软件依赖Python代码,最终尝试通过端口9898建立反向连接。
-
powershell.exe的父进程ID为2848,与updater.hta相关联。
-
攻击者使用的powershell cmdlet是INvoke-WebRequest,端口为69693。
-
攻击者设置的环境变量为comspec=C:\windows\temp\supply.exe。
-
ftp.exe被用作LOL_BIN来执行恶意命令。
-
恶意软件首次执行的命令是ipconfig。
-
恶意软件依赖的动态链接库包括Python27.dll和msvcr90.dll。
-
恶意软件下载的新文件的完整URL为https://github.com/ohpe/juicypotato/releases/download/v0.1/JuicyPotato.exe。
-
攻击者尝试建立反向连接的端口为9898。
延伸解读
攻击者使用的技术手段
文章中提到攻击者利用updater.hta启动powershell.exe,这表明攻击者可能利用了HTA文件的特性来隐藏恶意代码。HTA文件通常被认为是安全的,因此这种手法可以降低被检测的风险。了解这种技术手段有助于安全团队在防御时加强对HTA文件的监控。
LOL_BIN的风险
攻击者使用ftp.exe作为LOL_BIN来执行恶意命令,说明攻击者利用了系统中合法工具的信任度。这种策略使得恶意活动更难被发现,因此在安全防护中,识别和监控这些常用的合法工具至关重要。安全团队应定期审查这些工具的使用情况,以防止被滥用。
反向连接的威胁
文章提到攻击者尝试通过端口9898建立反向连接,这种方式使得攻击者能够远程控制被感染的系统。反向连接的存在意味着一旦系统被攻陷,攻击者可以随时执行命令或窃取数据。因此,企业应加强网络监控,及时发现异常的出站连接。
延伸问答
攻击者是通过什么文件启动powershell.exe的?
updater.hta
攻击者使用的powershell cmdlet是什么?
INvoke-WebRequest
攻击者设置的环境变量是什么?
comspec=C:\windows\temp\supply.exe
攻击者使用了哪个合法的二进制文件执行恶意命令?
ftp.exe
恶意软件首次执行的命令是什么?
ipconfig
恶意软件依赖的动态链接库有哪些?
Python27.dll和msvcr90.dll
攻击者尝试建立反向连接的端口是什么?
9898