UltraDebug

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
热搜: A C D R G Y M Z X S P
公益项目,接受捐赠
查看: 2812|回复: 1
收起左侧

[附带型病毒] Kimsuky样本攻击手段分析

[复制链接]
Alanna

主题

0

回帖

UD

新手上路

UID
38
积分
32
注册时间
2022-5-15
最后登录
1970-1-1
2022-10-24 22:57:40 | 显示全部楼层 |阅读模式

Kimsuky样本攻击手段分析

背景

Kimsuky最早由卡巴斯基于2013年公开披露并命名,攻击活动最早可追溯至2012年,是疑似具有东亚国家背景的APT组织。该组织主要攻击目标为韩国,涉及国防、教育、能源、政府、医疗以及智囊团等领域,以机密信息窃取为主。Kimsuky至今一直处于活跃状态,从2018年开始频繁开展了多起针对韩美两国特定领域人员的攻击活动。

本篇研究文章针对Kimsuky所使用的几个具有代表性的恶意软件样本进行分析,对Kimsuky组织所使用的常用攻击手段进行总结。

样本1

样本基本信息

样本放入threatbook云沙箱观察它的基本信息,发现这个样本源文件是韩文为标题的.doc文件,所以可以推测是宏病毒。
Kimsuky样本攻击手段分析 - Alanna_UltraDebug

提取其样本基本信息:

type hash
SHA256: 1fcd9892532813a27537f4e1a1c21ec0c110d6b3929602750ed77bbba7caa426
MD5: 07d0be79be38ecb8c7b1c80ab0bd8344
SHA1: 3acfda840986f215bec88cefa0dfb34b44750508

样本分析

在threatbook中下载样本进行分析。下载下来的文件先更改一下文件名为.doc(这里解释一下,当将文件放入二进制编辑工具进行查看的时候发现存在PK标志,这其实是微软在Office 2007中推出的基于XML的文件格式,可以将后缀名改为.zip查看文件的结构。)尝试在office打开文件,打开一张图片提示我们打开宏,并且安全警告中提醒用户程序尝试执行宏指令被制止。所以基本可以推测这是攻击者用来引诱用户打开宏执行宏指令所伪造的主页面。
Kimsuky样本攻击手段分析 - Alanna_UltraDebug

尝试打开宏,文件执行宏后出现了伪造的文档页面
Kimsuky样本攻击手段分析 - Alanna_UltraDebug

按alt + f11进入VBA页面,打开宏发现程序被加密,这个加密是伪加密,有两种方法可以绕过密码打开宏代码

方法一:

使用二进制编辑工具打开样本,文本搜索"DPB",改为"DPX",保存后再次打开VBA页面可以读取代码

方法二:

使用oletools里的olevba工具提取宏代码,直接使用命令即可
Kimsuky样本攻击手段分析 - Alanna_UltraDebug

olevba 0.60.1 on Python 3.8.5 - http://decalage.info/python/oletools
===============================================================================
FILE: .\1fcd9892532813a27537f4e1a1c
还有更多的精彩内容,作者设置为付费后可见

样本3.zip

37.97 KB, 下载次数: 0, 下载积分: UD -2

解压密码:warning

样本2.zip

37.97 KB, 下载次数: 0, 下载积分: UD -2

解压密码:warning

样本1.zip

99.63 KB, 下载次数: 0, 下载积分: UD -2

解压密码:warning

UltraDebug免责声明
✅以上内容均来自网友转发或原创,如存在侵权请发送到站方邮件9003554@qq.com处理。
✅The above content is forwarded or original by netizens. If there is infringement, please send the email to the destination 9003554@qq.com handle.
回复 打印

使用道具 举报

楼主
Alanna 楼主

主题

0

回帖

UD

新手上路

UID
38
积分
32
注册时间
2022-5-15
最后登录
1970-1-1
2022-10-24 23:05:31 | 显示全部楼层
置顶!!!
回复 打印

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|Archiver|站点地图|UltraDebug ( 滇ICP备2022002049号-2 滇公网安备 53032102000034号)

GMT+8, 2025-6-21 00:37 , Processed in 0.049538 second(s), 12 queries , Redis On.

Powered by Discuz X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表