《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 朝鮮APT組織使用帶后門IDA軟件攻擊安全研究人員

朝鮮APT組織使用帶后門IDA軟件攻擊安全研究人員

2021-11-11
來源:互聯(lián)網(wǎng)安全內(nèi)參
關(guān)鍵詞: APT組織 軟件攻擊

  2021年初,朝鮮APT組織Lazarus通過養(yǎng)推特大V賬號,配合定制開發(fā)的惡意軟件+0day漏洞針對安全研究人員進(jìn)行了一系列的網(wǎng)絡(luò)攻擊活動,詳細(xì)可見:通過社交媒體針對安全研究人員的社會工程學(xué)攻擊活動。

  而就在2021年11月10日,國外安全廠商ESET曝光了該組織的另一起攻擊活動,在該活動中,Lazarus組織使用了帶有兩個后門文件的IDA Pro 7.5軟件,針對安全研究人員進(jìn)行攻擊。IDA(Interactive Disassembler)是Hex-Rayd公司的一款世界頂級的交互式反匯編工具,被安全研究人員常用于二進(jìn)制分析逆向等用途。

  微信圖片_20211111145602.jpg

  微信圖片_20211111145604.jpg

  攻擊者用惡意 DLL 文件替換了在 IDA Pro 安裝期間執(zhí)行的內(nèi)部組件 win_fw.dll。

  微信圖片_20211111145607.jpg

  惡意 win_fw.dll 會創(chuàng)建一個 Windows 計劃任務(wù),該任務(wù)會從 IDA 插件文件夾中啟動第二個惡意組件 idahelper.dll。

  微信圖片_20211111145609.jpg

  啟動idahelper.dll 后,其會嘗試從

  https://www[.]devguardmap[.]org/board/board_read.asp?boardid=01 下載并執(zhí)行下一階段的惡意Payload。

  微信圖片_20211111145611.jpg

  以上圖片均來自推特

  @ESETresearch

  請裝有泄露版IDA的同學(xué)自行檢查

  win_fw.dll

  A8EF73CC67C794D5AA860538D66898868EE0BEC0

  idahelper.dll

  DE0E23DB04A7A780A640C656293336F80040F387

  在本地中定期捕獲流量數(shù)據(jù)包查詢是否有訪問相關(guān)攻擊使用的域名

  devguardmap[.]org

  在本次活動中使用的域名在2021年3月就已經(jīng)曝光,而此后也一直無法對該域名進(jìn)行訪問連接,有理由懷疑本次活動中涉及到的惡意軟件為老版本,因此對于近期網(wǎng)絡(luò)上泄露的IDA Pro新版軟件也需要多加小心,防止被“黑吃黑”。

  微信圖片_20211111145614.jpg

  除此之外,黑鳥回憶起有一個曾經(jīng)在推特發(fā)布過泄露版IDA軟件的推特ID,與在2021年10月推特封禁的兩個新的朝鮮APT組織養(yǎng)的推特賬號有相似之處,賬號均以漏洞研究為噱頭進(jìn)行吸粉,提高信譽后再攻擊研究人員的操作。

  微信圖片_20211111145617.jpg

  微信圖片_20211111145619.jpg

  翻看后發(fā)現(xiàn),Lagal1990在改名之前叫做mavillon1,目前mavillon1賬號也已經(jīng)被凍結(jié)。

  微信圖片_20211111145623.jpg

  微信圖片_20211111145625.jpg

  黑鳥通過群組聊天記錄找到了當(dāng)時mavillon1賬號發(fā)布的推文,猶記當(dāng)時圈內(nèi)傳的火熱,建議當(dāng)時本地安裝的同學(xué)自查一二。

  微信圖片_20211111145629.jpg

  由于Lazarus組織作為黑客組織本身也非常了解黑客群體,因此有理由懷疑除了IDA外,其他安全分析工具也可能慘遭毒手,因此如果有同學(xué)使用了非官方渠道分發(fā)的安全工具或軟件(例如BurpSuite),甚至是泄露的遠(yuǎn)控(例如Cobaltstrike),請務(wù)必自行檢查,防止被黑客潛伏多年而不自知。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 亚洲日韩中文字幕一区| 国产国产人免费人成免费视频| 久久se精品一区二区影院| 欧美日韩国产精品自在自线 | 久久亚洲国产精品123区| 欧美边吃奶边爱边做视频| 啊灬啊灬啊灬快好深在线观看| 免费观看激色视频网站(性色)| 大香大香伊人在钱线久久下载| 久久久久久久久女黄9999| 欧美一卡2卡3卡4卡免费| 伊人色院成人蜜桃视频| 色猫咪av在线网址| 国产激情无码一区二区app| a级毛片在线免费看| 成年免费视频黄网站在线观看| 亚洲一区二区三区无码中文字幕| 特级黄色毛片视频| 又粗又大又爽又紧免费视频| 高级秘密俱乐部的娇妻| 国产精品福利自产拍在线观看 | 日韩在线一区二区三区免费视频| 亚洲欧美在线精品一区二区 | 精品国产自在久久| 国产女人高潮视频在线观看| 51影院成人影院| 天天操天天干天天干| 中文字幕一区二区三区日韩精品| 日韩欧美在线综合| 亚洲国产精品无码久久| 狼人无码精华AV午夜精品| 啊啊啊好爽在线观看| 饭冈佳奈子gif福利动态图| 国产精品一区二区久久| 91福利国产在线观一区二区| 女性自慰aⅴ片高清免费| 中文字幕人妻丝袜美腿乱 | 曰批免费视频观看40分钟| 亚洲成A∨人片在线观看无码| 猫咪免费人成网站地址| 公洗澡时强要了|