APT组织海莲花利用热点信息传播样本分析

admin 2023年7月9日23:34:14评论30 views字数 366阅读1分13秒阅读模式

前言


OceanLotus(海莲花)APT组织是一个长期针对中国及其他东亚、东南亚国家(地区)政府、科研机构、海运企业等领域进行攻击的APT组织,该组织也是针对中国境内的最活跃的APT组织之一,该组织主要通过鱼叉攻击和水坑攻击等方法,配合多种社会工程学手段进行渗透。

正文

查看资源节

APT组织海莲花利用热点信息传播样本分析

用IDA进行查看,在临时目录释放文件

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

运行shellcode

APT组织海莲花利用热点信息传播样本分析

用OD进行调试

APT组织海莲花利用热点信息传播样本分析

打开一个迷惑文档

APT组织海莲花利用热点信息传播样本分析

然后进入正式利用,执行shellcode

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

进入shellcode,开头自解密

APT组织海莲花利用热点信息传播样本分析

压入域名和一些相关信息

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

通过hash对比,查找函数

APT组织海莲花利用热点信息传播样本分析

计算C2长度

APT组织海莲花利用热点信息传播样本分析

上传本地信息

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

利用花指令干扰分析

APT组织海莲花利用热点信息传播样本分析

压入后续数据

APT组织海莲花利用热点信息传播样本分析

动态调用函数

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

开始生成分配空间

APT组织海莲花利用热点信息传播样本分析

拷贝数据

APT组织海莲花利用热点信息传播样本分析

大量充斥着花指令

APT组织海莲花利用热点信息传播样本分析

进行相应解密操作

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

后续也是继续动态导入

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

APT组织海莲花利用热点信息传播样本分析

进入denesrat部分

APT组织海莲花利用热点信息传播样本分析


原文始发于微信公众号(Th0r安全):APT组织海莲花利用热点信息传播样本分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月9日23:34:14
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   APT组织海莲花利用热点信息传播样本分析https://cn-sec.com/archives/1863045.html

发表评论

匿名网友 填写信息