APT组织Kimsuky某样本分析

admin 2023年6月19日13:25:23评论36 views字数 293阅读0分58秒阅读模式

前言


Kimsuky是一个朝鲜黑客组织,也称作“Hidden Cobra”。据报道,该组织已被指控参与破坏指定国家的网络和计算机系统,以及窃取敏感的商业和政治信息。该组织通常使用的攻击方式包括鱼叉式网络钓鱼攻击、定向攻击、恶意软件和后门。Kimsuky组织自2013年以来一直活跃,并自称与朝鲜政府有联系。


正文

来看一下具体手法。

用word图标替换icon,获取信任

APT组织Kimsuky某样本分析

整个样本几乎没有混淆

直接IDA可以看

动态获取API

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

获取资源节,异或

APT组织Kimsuky某样本分析

生成迷惑文件

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

新起线程

APT组织Kimsuky某样本分析

生成新文件

APT组织Kimsuky某样本分析

信息收集

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

通过上传文件的方式传送数据

APT组织Kimsuky某样本分析

回连信息

APT组织Kimsuky某样本分析

之后还会接受文件

APT组织Kimsuky某样本分析


原文始发于微信公众号(Th0r安全):APT组织Kimsuky某样本分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月19日13:25:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   APT组织Kimsuky某样本分析http://cn-sec.com/archives/1816776.html

发表评论

匿名网友 填写信息