APT组织蔓灵花最新样本分析

admin 2023年7月12日01:14:54评论20 views字数 313阅读1分2秒阅读模式

前言


蔓灵花也称bitter,是一个疑似来源于南亚的高级威胁组织。自 2013年以来,一直属于活跃状态,该组织行动目标主要是巴基斯坦、孟加拉国和沙特阿拉伯的能源、工程和政府部门。

正文

导出表看,可以发现是在伪装Windows操作系统的动态链接库文件

APT组织蔓灵花最新样本分析

进入GetFileVersionInfoByHandleEx(void)查看

APT组织蔓灵花最新样本分析

跟入

APT组织蔓灵花最新样本分析

判断文件

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

遍历获取进程信息

APT组织蔓灵花最新样本分析

信息收集

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

解密字符串

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

初始化rpc

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

生成clientid

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

生成要被上传的信息,包括用户名,clientid等

APT组织蔓灵花最新样本分析

等待服务端回应

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析


参考:

Bitter 组织新攻击武器分析报告 - ORPCBackdoor 武器分析 (seebug.org)

原文始发于微信公众号(Th0r安全):APT组织蔓灵花最新样本分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月12日01:14:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   APT组织蔓灵花最新样本分析https://cn-sec.com/archives/1868704.html

发表评论

匿名网友 填写信息