客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2020-01-15 來源:安全豹作者:安全豹
近期毒霸安全團(tuán)隊通過“捕風(fēng)”威脅感知系統(tǒng)監(jiān)控到一起特殊的竊密后門攻擊事件,網(wǎng)絡(luò)中廣泛流傳的“FlashFXP”破解版被黑客惡意篡改植入盜號后門,目前正在通過百度SEM誘導(dǎo)安裝和定向釣魚等方式廣泛傳播。從整個攻擊流程來看,屬于針對分發(fā)渠道進(jìn)行劫持攻擊的“軟件供應(yīng)鏈污染”典型案例。作為知名的FTP遠(yuǎn)程管理工具,“FlashFXP” 在國內(nèi)程序開發(fā)、運(yùn)維人員中用戶群體廣泛,本次后門攻擊或?qū)?dǎo)致大量的服務(wù)器賬號密碼泄露,隨之引發(fā)的數(shù)據(jù)泄露、滲透攻擊等安全風(fēng)險不容小覷。通過我們的安全數(shù)據(jù)觀測和特殊取證獲取的少量泄露數(shù)據(jù)分析,目前該攻擊事件處于初步階段,后門核心代碼還在測試更新中,但是已經(jīng)有大量用戶中招,短短數(shù)日內(nèi)有過千臺服務(wù)器密碼被竊取,并且由于百度SEM在搜索結(jié)果首條展示的特殊誘導(dǎo)性,感染用戶還在逐步增加。我們安全團(tuán)隊呼吁近期下載使用過“FlashFXP”破解版的用戶盡快檢查后門文件,根據(jù)文末提供的IOC信息核查泄露情況并重置服務(wù)器密碼,避免安全風(fēng)險進(jìn)一步擴(kuò)大化。
近幾年“供應(yīng)鏈攻擊”事件頻發(fā),攻擊手法多樣化,包括構(gòu)建環(huán)境、開發(fā)工具、數(shù)字簽名、第三方庫、開源項目、維護(hù)升級、分發(fā)安裝等軟件生產(chǎn)的各個環(huán)節(jié)都成為攻擊目標(biāo)。已披露的真實攻擊案例屢見不鮮,2012年漢化版Putty后門事件、2015年“XcodeGhost”事件、2017年“Xshell/CCleaner后門”、2017年升級劫持傳播“NotPetya”勒索病毒、2018年驅(qū)動人生升級推送“永恒之藍(lán)下載器”病毒,2019年華碩“ShadowHammer后門”,還包括2019年影響數(shù)十萬用戶的phpstudy后門事件,基本上每年都會有數(shù)例影響范圍巨大的“供應(yīng)鏈攻擊”安全事件披露,“供應(yīng)鏈攻擊”過程看似曲折復(fù)雜,但往往具備更直接的防御穿透力、更強(qiáng)大的隱蔽性以及更廣泛的安全影響,這些攻擊方式不僅受到到APT攻擊團(tuán)伙的青睞,對于普通的商業(yè)黑客組織、黑灰產(chǎn)團(tuán)伙來說同樣是慣用手法。
以本次“FlashFXP”盜號后門攻擊事件為例,目前受影響版本主要為5.4.3970破解版,攻擊者通過二次打包方式patch原始主程序中植入后門,通過多階shellcode+云控機(jī)制+反射注入多種技術(shù)手法組合完成密碼配置文件的竊取,整個過程隱蔽性較高,無文件落地,無持久化依賴,C&C通訊采用HTTPS協(xié)議加密,并且檢測規(guī)避主流數(shù)據(jù)包抓取分析工具。從攻擊事件的關(guān)鍵時間節(jié)點來看,C&C域名2019年6月創(chuàng)建,10月26日C&C服務(wù)器構(gòu)建啟動,12月13日我們捕獲到首次攻擊,11月22日前后攻擊者開始投放百度SEM進(jìn)入傳播期。本次后門攻擊流程圖如下所示:

此次捕獲的文件進(jìn)行了二次打包并進(jìn)行UPX壓縮,數(shù)字簽名使用亞洲誠信代碼簽名測試證書:

脫殼后發(fā)現(xiàn)本身只是一個加載器,在資源文件中加密隱藏了被patch的FlashFXP:

加載器為了對抗靜態(tài)分析做了特殊處理,關(guān)鍵代碼處理邏輯都放在了異常處理中執(zhí)行,使得IDA工具反編譯C代碼時無法識別。經(jīng)過還原后可以看出在對解密后的PE進(jìn)行內(nèi)存對齊后創(chuàng)建傀儡進(jìn)程寫入執(zhí)行:

被patch的代碼位于進(jìn)入OEP入口點的第一個函數(shù)內(nèi)部(偏移0x5D3A1),使得第一段shellcode能獲得一個較早的運(yùn)行時機(jī)。
對比原版代碼,修改后的版本會先保存寄存器現(xiàn)場以便shellcode執(zhí)行完畢后可以恢復(fù)原樣:

第一段shellcode 以及被它解密的第二段shellcode都經(jīng)過了大量混淆處理有非常多的垃圾指令和延遲代碼對抗分析。第一段shellcode的主要功能就是:1.解密二段shellcode創(chuàng)建線程執(zhí)行。2.還原patch代碼。第一段shellcode執(zhí)行完成后會恢復(fù)寄存器現(xiàn)場跳轉(zhuǎn)至還原后的代碼重新執(zhí)行。二段shellcode 會解密出一階模塊進(jìn)行內(nèi)存加載執(zhí)行:

解密出的一階模塊包括后面云控下拉的二階模塊都采用非常生僻的PowerBasic編譯器生成,該編譯器可以把BASIC代碼靜態(tài)編譯為獨(dú)立的可執(zhí)行文件,但其內(nèi)部函數(shù)調(diào)用傳參采用類似虛擬機(jī)的模擬壓棧方式,使得分析成本增加以達(dá)到對抗分析的目的。
一階模塊會建立兩個線程,其中一個線程作為主要通訊線程,另一個作為備用通訊線程。主線程中解密出C&C地址域名如下,算法采用RC4:

獲取用戶本機(jī)信息RC4加密后轉(zhuǎn)換成字符串填充后部分字段,通過調(diào)用系統(tǒng)COM接口發(fā)起https請求:

從服務(wù)器返回的數(shù)據(jù)中提取!@ @!之間的內(nèi)容,經(jīng)過解密后為二階模塊下載地址:

繼續(xù)訪問下載地址得到二階模塊數(shù)據(jù),解密后內(nèi)存加載執(zhí)行:

在備用線程中,解密出的域名如下,該線程循環(huán)訪問以下四個鏈接地址在返回的數(shù)據(jù)中尋找!@標(biāo)記,找到后進(jìn)行解密及內(nèi)存加載,在處理邏輯上與主線程一致。雖然這些域名還沒有包含惡意數(shù)據(jù),但明顯后期攻擊者會利用他們下發(fā)新模塊:

二階模塊功能較為簡單,主要收集quick.dat和Sites.dat兩個文件進(jìn)行上傳,同時監(jiān)控這個兩個文件是否修改,一旦發(fā)現(xiàn)修改立即上傳最新數(shù)據(jù)。讀取文件二進(jìn)制數(shù)據(jù)轉(zhuǎn)換字符通過調(diào)用系統(tǒng)COM接口進(jìn)行https發(fā)送:

雖然FlashFXP對密碼進(jìn)行了了加密存儲,但是這種加密對于攻擊者而言“形同虛設(shè)”,在FlashFXP可以設(shè)置開啟展示密碼,導(dǎo)入從用戶處獲取的配置信息即可看到明文:


從目前的攻擊流程看還處于測試階段,核心模塊代碼不斷更新迭代,例如最新變種中加入了對多種流量分析監(jiān)控工具的檢測規(guī)避,使其在后期活動中更加隱蔽:

我們在溯源過程中發(fā)現(xiàn),后門版本為網(wǎng)絡(luò)中廣泛流傳的“54.03970”破解版,目前主要通過百度SEM誘導(dǎo)安裝和定向釣魚等方式廣泛傳播。幕后黑手指向“吉林煜通科技有限公司”,并且有針對教育行業(yè)定向釣魚攻擊的活動趨勢。
1)攻擊者通過百度SEM購買“FlashFXP”等部分關(guān)鍵詞,在百度搜索結(jié)果首頁、百度知道等渠道投放釣魚網(wǎng)站“hxxp://flrj.jlytkj1.cn/s/xjwbbe.noljayf/”,該域名備案公司為“吉林煜通科技有限公司”:

2)除了百度SEM渠道,我們還發(fā)現(xiàn)攻擊者通過投放“教學(xué)視頻課件試題”資源誘導(dǎo)使用后門版“FlashFXP”客戶端,疑似針對教育領(lǐng)域用戶進(jìn)行定向釣魚攻擊:

3) 通過安全取證確認(rèn)該后門程序的C&C服務(wù)器部署在香港地區(qū),接入CloudFlare的CDN服務(wù)隱藏自身。后續(xù)分析獲取該后門在12月初測試推廣期間竊取的部分密碼信息,我們發(fā)現(xiàn)短短一周內(nèi)上報數(shù)量已超過1千條,被竊取的全部賬號密碼數(shù)據(jù)量應(yīng)該遠(yuǎn)超于此,受影響服務(wù)器歸屬地分布如下:

面對日益活躍復(fù)雜的“供應(yīng)鏈攻擊”,尤其是國內(nèi)復(fù)雜特殊的網(wǎng)絡(luò)環(huán)境和軟件使用習(xí)慣,監(jiān)管審核不嚴(yán)的第三方下載站、SEM/SEO投毒、網(wǎng)盤共享資源、破解盜版論壇等軟件分發(fā)渠道更是病毒木馬的活躍溫床,安全防范任重而道遠(yuǎn)。毒霸安全團(tuán)隊呼吁近期下載使用過“FlashFXP”的企業(yè)或用戶盡快檢查后門文件,根據(jù)文末提供的IOC信息核查泄露情況并重置服務(wù)器密碼,避免安全風(fēng)險進(jìn)一步擴(kuò)大化。目前毒霸可以有效查殺攔截此次“FlashFXP”后門版的黑客攻擊。


597B7048CA2EFB9E2C8BE0F982411865
21A7F4D499ED968B565A2E2072C36BA0
9CDFCB8C8306A2AC401CB769AD8A7EE8
http[:]//flrj.jlytkj1.cn/s/xjwbbe.noljayf/
http[:]//90xxy.com/FlashFXPv54.03970.zip
http[:]//www.kgula.com/article/2044794.html
https[:]//www.update08.com/update.php?download
https[:]//giveyouranaddress.wordpress.com/feed/
https[:]//giveyouranaddress.wordpress.com/
https[:]//github.com/xe5v6sz7iot2n4apjcbh/
https[:]//xoejiad94ypnh56rbcf2.wixsite.com/mysite
https[:]//www.update08.com/update.php?
https[:]//www.update08.com/module/flashfxp.php
