国际象棋大师的漫游:走进网络间谍组织的武器库

article/2025/6/10 13:58:25

网络空间的幽暗角落里,有这样一些高级的、邪恶的攻击活动,攻击者们收集情报、使用恰到好处的社会工程诱饵、利用漏洞在网络内部进行横向移动,这一场又一场的攻击活动,就像一场又一场的国际象棋比赛,攻击过程中使用到的各种各样的工具,仿佛是一个又一个的棋子。

以ChessMaster(国际象棋大师)为例,它专门针对日本学界、科技企业、媒体、管理服务提供商和政府机构进行网络攻击,会使用各种有毒的棋子,比如鱼叉式网络钓鱼中诱饵文件里包含恶意软件。对ChessMaster进行深入观察,我们发现了另外一些特征,暗示其与APT 10组织有关,APT10 也被称为menuPass、POTASSIUM 、Stone Panda 、Red Apollo 和 CVNX。

趋势科技的安全专家们发现ChessMaster对攻击目标使用的主要后门程序的资源段名为ChChes,可能寓意着chess/checkers/draughts的含义。

ChessMaster活动的不同之处在于它的工具和技术:

恶意的快捷方式(LNK)文件和脚本

LNK文件可执行命令提示符下载一个PowerShell脚本,这将直接加载或反射负载ChChes到受害者的机器上,后一种方法中ChChes是无文件的恶意程序。

自解压文件(SFX

压缩文件中包含一个可执行文件(EXE)、一个动态链接库(DLL)和一个二进制文件(bin)。解压缩时,将恶意代码注入到合法的文件/应用程序的进程中(DLL劫持)。ChessMaster通过加载的动态链接触发恶意DLL的函数。

加壳

在活动过程中,ChChes使用了三种加壳器对自身进行混淆以避免检测。第一个没有加密,仅对代码进行了混淆。第二个使用了buggy(或反仿真)的异或(XOR)加密技术。第三个在异或加密之外又添加了AES算法加密。它们的编译日期重叠,这表明ChChes作者对其恶意软件进行过微调。

第二阶段的有效载荷

额外的恶意软件被引入到受感染的系统中,主要用于持久性。实际上不同的ChChes变种使用了类似但略有不同的切入点和加密的C&C通信。

黑客工具

ChessMaster利用合法的电子邮件和浏览器的密码恢复工具,在攻击过程中滥用和篡改它们。这些工具可以恢复被遗忘的密码,然后转储和检索,这个过程中可以执行横向移动并规划进一步的攻击。

TinyX

一个无插件的功能的PlugX版本,允许使用新的功能。TinyX在鱼叉式网络钓鱼电子邮件中单独被发放。

Redleaves

这是第二阶段的后门程序,它的操作与开源和无文件远程访问木马程序(RAT)Trochilus很相似,Trochilus以能够在受感染的系统的横向移动而闻名。RedLeaves从PlugX中获得更新。四月,一个命名为himawari(日语中是“向日葵”的意思)的RedLeaves变种能够躲避那段时间发布的YARA规则。

ChessMaster和APT10 的相似之处

APT 10 / menuPass是具有特定目标的网络间谍组织,通过攻击目标的中间人:管理服务供应商(MSP)达成攻击目的。APT10 以使用各种各样的信息窃取的后门程序和漏洞利用而闻名,狡猾且坚韧,从鱼叉式网络钓鱼邮件攻击到长长的攻击感染链,还会滥用合法的或开源的远程管理工具来窃取数据。

听起来是不是很熟悉,的确如此,ChessMaster和APT 10似乎是玩同一个网络间谍游戏。这并不单纯是巧合,还有其他的证据可以证明:

图1:ChessMaster和APT 10的相似的攻击链

在一个APT 10/menuPass长期攻击目标的组织中,研究人员第一次发现了ChChes的样本,随着更多在野外的ChChes被发现,观察到了两者更多的相同之处,包括使用相同的加壳器、攻击目标一致、C&C基础设施重叠等。

例如,ChChes的加壳器与一个 APT10 的旧的PlugX样本很相似;DNS 记录显示他们的C&C服务器和域名解析指向相同的IP地址,或者属于同一个子网。如此多的相同点,不禁让人怀疑:它们幕后的组织是同一个吗?

图2:比较Emdivi和ChChes

ChessMaster的ChChes与另一个后门程序Emdivi也很相似,后者第一次被发现是在2014年。两者都是第二阶段的有效载荷,都使用了系统的安全标识符(SID0作为加密密钥,以确定它们只在目标机器中执行。它们的不同之处在于ChChes更为复杂,其在注册表项中隐藏了部分的加密密钥和有效载荷,这使得它更难被逆向分析。

在一个实例中,研究人员在同一个机器上同时检测到了PlugX和Emdivi。这个PlugX表中连接到了一个APT 10/menuPass专属的域名,但是加壳器与ChChes使用的相似。它们的编译日期相同,相差只有几个小时,在被编译后的第二天,我们发现并获得了它们的样本,这表明它们在编译后被后门程序传送到了受害者主机上。虽然进一步的分析有可能发现它们是两个不同的攻击,不过现在还没有更多的证据。

图3:概述ChessMaster和 APT 10的相同之处

应对策略

类似ChessMaster(“国际象棋大师”)之类的攻击,它们会使用各种兵卒对目标的系统、网络、设备和用户发起攻击,确保能顺利夺得组织的皇冠。因此,企业需要在游戏开始之前就采取适当的应对步骤:准备、响应、恢复和学习。

提前洞察攻击者将使用什么技术?我方该如何抵挡?不要只是拔插头,需要更全面的了解到底发生了什么,才能更好的评估和减轻可能遭受的损害。根据潜在的威胁,适当调整你的应对策略。

  • 纵深防御有着至关重要的作用;

  • 尽可能的减少攻击面;

  • 保持系统更新并定期打补丁;

  • 执行最小特权原则;

  • 对用户行为进行监测;

  • 控制组织使用的应用程序;

  • 部署防火墙和入侵检测/预防系统;

  • 实现URL分类分级、网络分割、数据分类分级;

纵深防御有着至关重要的作用;

尽可能的减少攻击面;

保持系统更新并定期打补丁;

执行最小特权原则;

对用户行为进行监测;

控制组织使用的应用程序;

部署防火墙和入侵检测/预防系统;

实现URL分类分级、网络分割、数据分类分级;

另外,尤其要关注的是,ChessMaster的策略是鱼叉式网络钓鱼攻击,所以过滤和维护电子邮件网关也非常重要。此外,应积极提高员工的网络安全意识的。看似善意的图标或诱饵文件仍然可以欺骗受害者。更重要的是,制定积极的事件响应和补救策略。

威胁情报有助于企业准备和减轻攻击。攻击者如果喜欢下棋,那么想要有效的防御,你就需要尽可能多的了解你的敌人,才更有机会成功地阻止他们。


http://www.hkcw.cn/article/ByvKhCVyQE.shtml

相关文章

原创五大忍村各自比较出名的忍者家族:砂隐村1个没有,木叶超过10个

在火影忍者中,有很多实力强大的忍者家族,这些忍者家族无不是各自忍村的中坚力量。下面,我们就一起来聊一聊火影忍者中五大忍村各自比较出名的忍者家族吧! 木叶村:千手一族、宇智波一族、日向一族、鞍马一族、猪鹿蝶三族、油女一族、犬冢一族、猿飞一族、志村一族作为占据了…

日本常用的电商和社交,你知道多少?

为什么外贸变得越来越困难呢?竞争激烈和贸易不稳定并非主要原因,实际上,关键在于如今许多外贸交易都迁移到了社交平台。而且,每个地区流行的社交媒体都各有特色。如果你仅仅依赖谷歌和Facebook,那么接触到的优质客户是极其有限的,因为大家都会使用谷歌和脸书。以日本为例…

四川凉菜“二姐兔丁”的做法,夏天让人食欲大开的一道凉菜

大家好,这里是永香兴餐创,关注我们,有更多的美食供大家参考。 2019的夏天也来了 ,炎热的天气让人食欲下降,四川凉菜的的麻辣口味让人食欲大开。 兔肉属于高蛋白质、低脂肪、低胆固醇的肉类。其营养丰富,性凉味甘,被称之为“保健肉”、“荤中之素”、“美容肉”、“百味肉…

马步桩:性价比最高的健身方法

小时候经常听说棋圣聂卫平的故事,印象最深的除了他横扫日本超一流棋手的故事以外,就是他后来经常要吸氧,然后容易出昏招的段子。年轻的时候我并不太明白那什么体验,直到40岁后,突然就不再能够一天工作10多个小时,甚至出现看半小时书,人就困到睁不开眼,但又睡不着的囧境…

原创电影《战争与和平 》如何用独特角度阐述爱情与亲情的不同一面的?

在阅读此文之前,麻烦您点击一下“关注”,既方便您进行讨论和分享,又能给您带来不一样的参与感,感谢您的支持[比心] 文|大笑 摘要 电影《战争与和平》是一部扣人心弦的史诗作品,它以19世纪俄罗斯为背景,深入探索了战争和和平之间的冲突、个人情感与家庭纽带的力量。电影还…

《魔兽世界》八卦:那些名为“铜须”的矮人们

穆拉丁铜须:曾经是阿尔萨斯的师傅,交给阿尔萨斯剑术,陪同阿尔萨斯找到霜之哀伤。 关于铜须氏族的设定最早并不是出现在《魔兽世界》,而是《魔兽争霸》中,在大约《魔兽争霸I》剧情的前200年左右,矮人还没有氏族,是由一位号称“山地之王”的莫迪姆斯安威玛尔统治着矮人,在他的统治…

10类满分作文开头结尾,直接套用,作文高分不用愁!

作文一直是语文得分的要点,今天小竞就给大家盘点十类满分作文的开头与结尾,宝贝们可以直接套用,作文高分不是梦!1 幸福 开头:幸福是什么?有人说,幸福就是大把大把的钞票;也有人说,幸福应该就是一种悠闲的生活。听听“唐宋八大家”之一的欧阳修是怎么说的吧,幸福就是百…

全员加速中2现最帅猎人 “奶奶灰”居来大放异彩

中国模特网讯www.cmodel.com近日,天娱传媒旗下艺人居来参与了湖南卫视综艺节目《全员加速中》第二季的录制。节目中,居来以一头酷炫银灰色头发的猎人形象与加速队员展开生死追击,赢得了大片观众的好评,更在微博上获得了“最帅猎人奶奶灰”的称号,圈粉无数。“最帅猎人”作…

唐装美人大盘点,她们个个国色天香,谁才是你心中的NO.1?

唐装美人大盘点,她们个个国色天香,谁才是你心中的NO.1? 沈珍珠《大唐荣耀》——景甜景甜穿上新娘装时,发间簪上一朵大红色的牡丹花,雍容华贵之余又尽显娇俏妩媚。 银睿姬《狄仁杰神都龙王》——杨颖杨颖的妆容画的是唐代仕女妆容,夸张的高发髻,舞蹈时极尽陶醉,更加凸显…

达芬奇家具怎么样,达芬奇家具图片

达芬奇家具事件相信大家都不陌生,是最近闹得沸沸扬扬的一个 “高档家具”品牌,若不了解也没关系,小编下面会为大家简单的介绍下达芬奇家具事件,不过在介绍之前,我们首先要欣赏几幅达芬奇家具图片。 达芬奇家具图片一此款达芬奇家具采用的是经典的欧式风格设计,精致细腻的…

景泰蓝艺术亮相中泰文化交流活动,彰显中国传统文化国际影响力

为推动中华文化走出去,提升中华文化影响力,北京设计学会工艺美术设计创新研究中心主任王家飞一行受泰国东方皇家理工大学、泰国帕纳空皇家大学等单位邀请,赴泰国开展中国优秀非遗文化景泰蓝艺术系列交流活动。在交流期间,王家飞主任开展了题为“设计让非遗走入生活”的主题…

做女人真好

做女人真好 作者:墨梅 诵读:蝴蝶 来源:蝴蝶诵读 (ID:hdsd66888) 儿歌说,世上只有妈妈好,我说,世上只有做女人好。林语堂曾经说过“这个世界男人只懂得人生哲学,女人却懂得人生!”这是多么高的评价啊!女人经历得多,磨炼得多,五味杂粮的日子,女人几乎都尝过。 俗话…

郑中基携妻子儿女现身,13岁女儿成熟气质佳,儿子呆萌可爱。

郑中基家庭,这位香港著名男歌手,不仅在事业上成就斐然,更以其幸福美满的家庭生活备受瞩目。然而,在表面光鲜的背后,他家庭中的故事却有着让人深思的一面。让我们一起深入探索郑中基家庭的爱与教育之间的博弈。 52岁的郑中基事业如日中天,美满的家庭生活更是令人羡慕。在某…

2022年最新版人教部编版高中语文全套课本介绍+高清版电子课本图片+学习建议

2022年最新版人教部编版高中语文全套课本介绍 2022年最新版人教部编版高中语文全套课本包括必修2本和选择性必修3本,由教育部组织编写。其中,必修教材分上、下2册,选择性必修教材分上、中、下3册。所有公立学校的新生,从2022年开始,全部使用这个版本的教材。 2022年最新版…

关于马德里商标国际注册体系的详细说明

在国内申请注册的商标,关于其是否必须在国内注册后才能提出马德里商标国际注册申请,确实要根据指定国家的不同而定。以下是关于这一主题的详细解释:马德里商标国际注册体系:马德里商标国际注册体系是由“马德里协定”和“马德里议定书”共同构成的一个商标国际注册体系。它…

EASTOUR/伊诗图42STH47 57STH76 85STH118微步驱动提高步进电机运行速度的原理

微步进驱动通过减小步距角,使得步进电机能够以更精细的步距进行旋转,从而在不增加振动和噪音的前提下,提高运行速度。具体来说,以下是微步进驱动提高步进电机运行速度的原理: 减小步距角:微步进技术通过将步进电机的固有步距角细分成更小的步骤,这样电机可以在每一步之间…

原创盘点演员张嘉译出演过的25部口碑电视剧,哪一部你认为最经典?

1、《白鹿原》——(白嘉轩)剧情简介: 该剧以陕西关中平原上有“仁义村”之称的白鹿村为背景,主要讲述了白姓和鹿姓两大家族祖孙三代的恩怨纷争。2、《四十九日祭》——(法比)展开全文剧情简介: 该剧讲述了1937年南京被日军攻占后,在接下来的四十九日内发生的人间惨剧,…

日本人气节目《狗狗猩猩大冒险》复活,后代接棒看哭千万观众!

2005年8月开始在NTV《天才!志村动物园》播出的单元节目「パン&ジェームズのおつかい大挑戦!」/《狗狗猩猩大冒险》,由黑猩猩“小庞”与英国斗牛犬伙伴“詹姆斯”一起四处冒险完成驯兽师宫泽先生所交付的任务,小庞与詹姆斯各种可爱的反应与互动总能令观众会心一笑,在日本及…

高中数学该怎么学,实用学习方法与技巧分享

高中数学该怎么学,实用学习方法与技巧分享 高中数学是许多学生面临的挑战,涉及的知识点广泛且复杂,但掌握了科学的学习方法,可以大大提高学习效果。本文将介绍一些具体的学习方法和技巧,帮助你有效地学习高中数学,取得优异成绩。 高中数学该怎么学,实用学习方法与技巧分…

卡耐基《人性》完美交际的9项法则

人际交往是我们日常生活中不可避免的一部分,卡耐基的《人性》提出了完美交际的8项法则,这些法则旨在帮助人们建立良好的人际关系。 1、结识良友 爱默生说过一句最经典的话:“一个真挚的朋友胜于无数个狐朋狗友。”结交卓越的人士,便能见贤思齐;反之,若结交程度远逊于自己…