概述
近日,奇安信威脅情報中心通過日常分析運營發現多款二次打包並攜帶木馬後門的惡意安裝包樣本,惡意安裝包內包含「向日葵遠控」、「釘釘」、「WPS」等常用工具軟體,攻擊者偽造官網界面網頁誘使使用者下載,上述木馬化安裝包樣本與之前奇安信威脅情報中心2023年4月上旬發現的被惡意重新打包加入了木馬的「企業微信」安裝包樣本惡意程式碼邏輯、惡意行為高度相似,判斷攻擊者屬於同一個黑產組織。上述三個惡意安裝包樣本與被重新打包加入木馬的「企業微信」樣本惡意行為如下:搭建阿里雲伺服器提供下載、偽造官網誘使使用者下載。使用者安裝過程中會釋放多個惡意檔案並在記憶體中載入BigWolf RAT,實現對受害主機竊取瀏覽器記錄、聊天軟體記錄、竊取按鍵記錄等竊密行為。由於之前奇安信病毒響應中心已披露名為「企業微信」的惡意安裝包水坑攻擊惡意行為,因此此次報告著重闡述仿冒「向日葵遠控」、「釘釘」、「WPS」的惡意安裝包樣本分析情況。
上述三個惡意安裝包樣本為該黑產組織的更新版本——攻擊者使用PE載入器作為木馬母體,在記憶體載入完成後才實施後續惡意行為,以此種方式來反靜態分析及規避防毒軟體檢測,較有迷惑性的便是此次黑產團伙仿冒「向日葵遠控」惡意安裝包,並使用了Python合法數字簽名。
上述軟體工具在國內流行度較高、涉及人群較為廣泛,攻擊者搭建偽造的官網站點,誘使下載偽造的軟體工具安裝包,實現對受害主機遠端控制等竊密行為。
事件詳情
奇安信威脅情報中心於2023年4月上旬首次發現被惡意重新打包加入了木馬的「企業微信」,後面陸續發現仿冒「向日葵遠控」、「釘釘」、「WPS」等常用工具軟體惡意安裝包,研判發現背後的黑產組織較為活躍,正在根據廠商披露更新自己的TTP。
通過奇安信天擎大網資料,奇安信威脅情報中心第一時間找到仿冒名為「向日葵」、「釘釘」、「WPS」三個應用的二次打包惡意安裝包樣本下載站點並下載分析,木馬化軟體安裝包下載站點分別為:
-
hxxp://xiangrikui333.cn(目前已不能正常訪問)
-
hxxp://dingdingwang01.cn
-
hxxp://wapwang222.cn
其對應的下載源為:
-
hxxps://vios.oss-cn-hangzhou.aliyuncs.com/SunloginClient_13.2.0.exe
-
hxxps://dingding-55.oss-cn-beijing.aliyuncs.com/DingTalk_v7.0.20.4039103.exe
-
hxxps://wsp-55.oss-cn-beijing.aliyuncs.com/wpsSetup.exe



樣本分析
奇安信威脅情報中心經過對仿冒「向日葵遠控」、「釘釘」、「WPS」及之前發現的「企業微信」惡意安裝包分析總結,對黑產組織樣本之間的差異性、強關聯性進行總結,包含簽名證書、樣本惡意行為等。
黑產組織樣本之間聯繫
此次分析的三個惡意安裝包樣本均存在同樣的惡意行為、均會釋放三個檔案(DivX Player.dll、DivX Player.exe、msvcp140.dll)到%Public%目錄下、均攜帶正規的證書籤名、執行惡意行為之後執行自刪除,但仍存在一定的差異:
1. DingTalk_v7.0.20.4039103.exe、wpsSetup.exe為自解壓檔案,解壓出來為對應的官方正版軟體安裝包及惡意軟體(MAINICON.exe),而SunloginClient_13.2.0.exe則不存在官方正版軟體安裝包並且與上述惡意軟體MAINICON.exe惡意功能相同。


2. wpsSetup.exe、DingTalk_v7.0.20.4039103.exe簽名證書為「Design Science Inc.」,而SunloginClient_13.2.0.exe簽名證書為「Python Software Foundation」。



2023年4月上旬發現的名為「企業微信」的惡意安裝包樣本與上述三個惡意安裝包樣本也存在強關聯關係:
1. 該惡意安裝包樣本簽名證書為「Design Science, Inc.」,而此次wpsSetup.exe、DingTalk_v7.0.20.4039103.exe簽名證書為「Design Science Inc.」,兩個簽名證書極為相似,差異性為多了一個「,」。
名為「企業微信」的惡意安裝包簽名證書:

2. 後續樣本分析結果顯示其記憶體載入的PE檔案與名為「企業微信」的惡意安裝包執行流程中的惡意程式碼邏輯及惡意行為高度相似。
2023年4月上旬發現的名為「企業微信」的惡意安裝包樣本執行流程如下:

-
WeCom_4.1.2.60111.exe:帶騰訊簽名正版「企業微信」安裝包白檔案;
-
cdfgt.exe:釋放msvcp140.dll、liteav.dll、5位隨機字串命名的exe到「C:UsersPublicDocuments+8位隨機字串(a-z、A-Z、0-9)」 目錄下,將 5位隨機字串命名的exe通過自啟動設置實現持久化;
-
msvcp140.dll:帶微軟簽名DLL庫白檔案;
-
5位隨機字串命名的exe:載入liteav.dll惡意檔案;
-
liteav.dll:匯出函數CreateTXLivePusher被5位隨機字串命名的exe調用並將BigWolf RAT載入到記憶體。
名為「企業微信」的惡意安裝包樣本詳細分析見奇安信病毒響應中心已披露的文章《”谷墮大盜”後門再次更新通告》[1]。
而此次三個惡意安裝包樣本惡意功能執行流程如下:

-
MAINICON.exe、SunloginClient_13.2.0.exe:使用PE載入器記憶體載入惡意dll檔案並調用JetCfg匯出函數,釋放DivX Player.dll、DivX Player.exe、msvcp140.dll到「C:UsersPublicDocuments+8位隨機字串」目錄下,將DivX Player.exe使用自啟動實現持久化;
-
DivX Player.exe:載入DivX Player.dll;
-
DivX Player.dll:加殼(ASPack、PECompact),匯出函數divxmain被DivX Player.exe調用,並讀取msvcp140.dll載入到記憶體並解密,使用PE載入器記憶體載入BigWolf RAT(msvcp140.dll);
-
msvcp140.dll:加密的BigWolf RAT dll檔案,匯出函數jz被DivX Player.dll調用。
從上述流程圖中可以發現三個惡意仿冒安裝包與2023年4月上旬發現的名為「企業微信」的惡意安裝包樣本功能高度相似,並且後續樣本分析結果顯示其記憶體載入的PE檔案與名為「企業微信」的惡意安裝包中各流程樣本高度一致,攻擊者此次使用PE載入器作為木馬母體,通過記憶體載入完成後續惡意行為,以此來反靜態分析及規避防毒軟體檢測。
MAINICON.exe、SunloginClient_13.2.0.exe
以下是對此次發現的仿冒「向日葵遠控」、「釘釘」及「WPS」惡意安裝包的樣本分析。惡意安裝包使用PE載入器作為木馬母體記憶體載入惡意dll檔案並調用JetCfg匯出函數,釋放DivX Player.dll、DivX Player.exe、msvcp140.dll到「C:UsersPublicDocuments+8位隨機字串(a-z、A-Z、0-9)」目錄下,創建進程執行DivX Player.exe並將其使用自啟動實現持久化。
其PE載入器功能大致如下:

記憶體載入DA63E0處檔案(未解密),記憶體中第二個4位元組資料為載入的PE檔案大小+8個位元組:

解密之後的DA63E0處PE檔案(釋放檔案、設置持久化):

釋放檔案:

創建進程執行DivX Player.exe:

設置自啟動持久化:


DivX Player.exe
DivX Player.exe調用DivX Player.dll的divxmain匯出函數載入DivX Player.dll惡意檔案,並且DivX Player.dll的匯出函數commandline、divxmian均指向同一個惡意函數。


DivX Player.dll
攻擊者為DivX Player.dll加殼(ASPack、PECompact),匯出函數divxmain被DivX Player.exe調用,使用PE載入器作為木馬母體記憶體載入msvcp140.dll並解密,其解密的PE檔案為BigWolf RAT。
其PE載入器功能大致如下:

記憶體載入msvcp140.dll(未解密),記憶體中第二個4位元組資料為載入的PE檔案大小+8個位元組:

解密之後的PE檔案(BigWolf RAT):

msvcp140.dll
加密的BigWolf RAT檔案,解密之後其匯出函數jz被DivX Player.dll調用執行後續惡意竊密行為。此次BigWolf RAT與之前名為「企業微信」的惡意安裝包內的木馬惡意功能一致,如下:
竊取各種瀏覽器和聊天工具的記錄:

竊取受害主機按鍵記錄:

BigWolf RAT中還硬編碼了某軟體站點下載的關閉UAC的工具:

上述三個木馬化安裝包惡意樣本記憶體中載入的BigWolf RAT會連接以下C2:
被惡意二次打包的向日葵遠控惡意安裝包C2:bb.xiaoma0088.com:7979

被惡意二次打包的WPS惡意安裝包C2:lknlknf.top:5151

被惡意二次打包的釘釘惡意安裝包C2:polpoklf.top:6161

溯源分析
仿冒「企業微信」下載站點溯源
奇安信威脅情報中心根據名為「企業微信」的惡意安裝包下載站點溯源確認駭客組織為該下載站點購買了某搜尋引擎廣告,從而達到該仿冒惡意樣本下載源排名靠前的目的,「企業微信」相比於普通聊天軟體由於工作需求,下載安裝範圍面會更加廣泛,也存在公司企業軟體資訊部門誤下載惡意安裝包樣本的可能性,從而造成惡意樣本感染面迅速增大的危害。

由於Bing搜尋會引用某搜尋引擎,因此其搜尋結果也會被某搜尋引擎廣告影響。

惡意樣本感染面溯源
目前根據IOC及奇安信威脅分析平臺DNS歷史解析記錄表明名為「企業微信」的惡意安裝樣本相關攻擊活動開始於2023年4月初,而此次被惡意二次打包後的「向日葵遠控」、「釘釘」、「WPS」惡意安裝包樣本攻擊活動開始於2023年5月下旬,根據分析結果判斷存在一定數量的主機疑似已受控。
1、名為「企業微信」的惡意打包的程序活動:

C2 niu.asselst.com訪問曲線:


C2 sx.hacksx.top訪問曲線:

2、此次被惡意二次打包後的「向日葵遠控」、「釘釘」、「WPS」惡意安裝包樣本攻擊活動:

C2 lknlknf.top訪問曲線:


C2 bb.xiaoma0088.com訪問曲線:


C2 polpoklf.top訪問曲線:

總結
近年來,利用特定人群需求開發惡意軟體並搭建站點作為誘餌投毒事件日益增多,下載軟體工具時應該加強網路安全意識,不下載使用網上來歷不明的軟體,避免成為網路攻擊者的獵物。
奇安信紅雨滴團隊在此提醒廣大使用者,切勿打開社交媒體分享的來歷不明的連結,不點選執行未知來源的郵件附件,不運行誇張標題的未知檔案,不安裝非正規途徑來源的APP。做到及時備份重要檔案,更新安裝補丁。
若需運行,安裝來歷不明的應用,可先通過奇安信威脅情報檔案深度分析平臺(https://sandbox.ti.qianxin.com/sandbox/page)進行判別。目前已支持包括Windows、安卓平臺在內的多種格式檔案深度分析。
目前,基於奇安信威脅情報中心的威脅情報資料的全線產品,包括奇安信威脅情報平臺(TIP)、天擎、天眼高級威脅檢測系統、奇安信NGSOC、奇安信態勢感知等,都已經支持對此類攻擊的精確檢測[2]。

此外針對此類記憶體攻擊,奇安信天擎六合引擎可以有效攔截。

IOCs
安裝包來源
hxxps://vios.oss-cn-hangzhou.aliyuncs.com/SunloginClient_13.2.0.exe
hxxps://dingding-55.oss-cn-beijing.aliyuncs.com/DingTalk_v7.0.20.4039103.exe
hxxps://wsp-55.oss-cn-beijing.aliyuncs.com/wpsSetup.exe
hxxps://tele2023.oss-cn-hangzhou.aliyuncs.com/WeCom_4.1.2.60111.exe
MD5
5100d05ad8e17fa214563d10acd2ec6c (DingTalk_v7.0.20.4039103.exe,518,024,200 bytes)
1c97fe09e477afc3c23059d452e3fc25 (wpsSetup.exe,334,685,088 bytes)
503412756e2d1113407674724fb408ae (SunloginClient_13.2.0.exe,109,275,920 bytes)
2807e90cd7d0d7cb7bb0e5257cb9007c (wps惡意安裝包解壓的MAINICON.exe,109,853,456 bytes)
20abbfa4e9901f8a5145c0bbaab46570 (釘釘惡意安裝包解壓的MAINICON.exe,109,275,912 bytes)
03f497a4419717af5da65665f425c6f7 (liteav.dll,92164096 bytes)
d4e9fc5a49d0f9cc4ea7a8f92d74bb0d (WeCom_4.1.2.60111.exe,492936504 bytes)
C2
bb.xiaoma0088.com:7979
38.45.123.162:7979
lknlknf.top:5151
38.45.123.162:5151
polpoklf.top:6161
103.181.135.130:6161
niu.asselst.com:8383
38.45.120.250:8383
sx.hacksx.top
120.232.251.132
參考連結
[1].https://mp.weixin.qq.com/s/S7Yzkluv728lqkbfE8VcIQ [2].https://ti.qianxin.com/點選閱讀原文至ALPHA 6.0
即刻助力威脅研判