您现在的位置是:系统运维 >>正文
加密C2框架EvilOSX流量分析
系统运维8779人已围观
简介本文探索揭示了针对macOS系统的恶意工具EvilOSX的内部机制和流量特征。通过专业分析其加密通信和木马活动的各个过程,说明了EvilOSX这类安全威胁的运行机制,旨在帮助组织的网络安全专业人员充分 ...
本文探索揭示了针对macOS系统的加密架恶意工具EvilOSX的内部机制和流量特征。通过专业分析其加密通信和木马活动的流量各个过程 ,说明了EvilOSX这类安全威胁的分析运行机制 ,旨在帮助组织的加密架网络安全专业人员充分识别和防范这类高级威胁 。
01工具简介
EvilOSX是流量一款开源的,由python编写专门为macOS系统设计的分析C2工具,该工具可以利用自身释放的加密架木马来实现一系列集成功能,如键盘记录 、亿华云流量文件捕获、分析浏览器历史记录爬取、加密架截屏等。流量EvilOSX主要使用HTTP协议进行通信,分析通信内容为特定格式的加密架数据经由base64加密后传输 。为了规避检测 ,流量EvilOSX的分析通信响应信息均为404 Not Found页面 。
02衍生木马分析
在/data/builds目录下会生成指定脚本类型的文件 ,其中主要部分是一段base64编码形式的payload。主要分析生成的python加载器--Launcher-238346.py
a、源码下载加载器中携带了一段base64加密的python脚本(Connectivity mode.txt) ,脚本通过python执行这段加密数据后 ,又通过rm -rf __file__来清除当前目录下的所有py脚本
图片
b、Connectivity mode.txt中定义了请求头中User-Agent和cookie的形式 ,其中cookie由两段关键数据组成 :由受控端计算机用户名和mac地址组成的16进制数作为session;而后通过“-”连接的一段base64数据,解密后是一些服务端和受控端的信息。并且该脚本还定义了当响应码为404时 ,使用base64解密响应体中DEBUG: base64 =DEBUG--> 其中的base64数据。源码库
图片
c、将受控端与服务端连接时的流量捕获,解密其中的DEBUG数据,可以获取又一段python脚本(CONNECT.py),这段脚本会在macOS上注册一个Launch Agent,并经过base64编码写入本地 。然后这段payload会在系统启动时被Launch Agent执行。其中payload的路径默认为当前用户主目录,默认命名为arLPrVu,Launch Agent文件默认文件名为” com.apple.teuAwWo”
图片
d、arLPrVu的内容为一段openssl aes-256-cbc加密的密文 ,密钥就是云计算之前session中携带的16进制字符串 ,手动运行后 ,木马会正式与服务端进行联通 。
图片
03流量分析
EvilOSX从植入程序到数据交互可以通过如下流程图来描述 :
图片
以下为过程流量分析和解读:
连接时
图片
客户端向服务端发送get请求后,
请求头cookie与原始木马中base64密文解密后的形式一致。
图片
图片
服务端返回404并在http_server_body部分携带base64数据 。
图片
数据的开头结尾是以DEBUG: base64形式 =DEBUG--> 存在
而404中携带的数据 ,解码后含义是通过get_uid函数获取当前计算机用户名和唯一标识符拼接后转化为16进制数据 ,用于下一段中使用openssl命令对一段加密的代码进行解密,模板下载并通过exec()函数执行。
命令执行时
当靶机上的原始木马文件执行后会在同级目录下留下一个arLPrVu命名的py脚本文件。回连服务器还需要在手动执行它
测试全部module和部分常见shell命令(ifconfig、ls -l)
会发现存在明显特征,以执行CVE-2020-3950模块时为例
图片
图片
在POST请求体中,username后接着base64数据
图片
解密后,就是使用的模块名 ,经过测试除了shell命令执行和模块启用失败时,均可在流量中发现这一特征 。并且响应码一定是404 。
这一段在木马中也有体现
图片
观成瞰云(ENS)-加密威胁智能检测系统能够对EvilOSX工具产生的建站模板HTTP流量进行检测 。
图片
04 总结
在利用EvilOSX-C2工具的过程中,会优先上传其释放的木马文件 ,该文件具有特殊格式,之后通信过程中会利用404页面隐藏真实响应 ,但是基于人工智能、流行为特征和TLS限定域指纹检测的加密威胁智能检测系统能够检测此类加密通信行为 。如今越来越多的攻击者利用具体加密通信功能C2工具 ,以增强攻击的隐蔽性 。观成科技安全研究团队一直在持续追踪这些C2工具的最新动态 ,并积极进行研究和更新 ,以提高对加密流量的检测技术 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/150e599844.html
相关文章
物联网僵尸网络已成为助长DDoS攻击的土壤
系统运维虽然数据泄露和勒索软件仍然被认为是企业需要面对的更为重要的问题之一,但威胁有时来自我们意想不到的方向。比如网络犯罪分子将僵尸网络用于各种恶意目的,其中最重要的是用于对目标的DDoS攻击。最重要的变化是 ...
【系统运维】
阅读更多安卓手机如何快速下载安装游戏大话来了
系统运维大话来了是一款拥有十余个绚丽技能、百余款炫酷宠物,宠物多重玩法的大型多人社交回合手游。创新女神认证,邂逅真实的她,抢婚、抛绣球玩法且玩且开心!打破常规,挑战大话,铸就专属回合梦!不知道你还在等什么,赶 ...
【系统运维】
阅读更多excel开启阅读模式的教程
系统运维excel是一款专业的电子表格制作软件,它提供的实用的功能能够让用户避免许多的麻烦和重复操作过程,因此excel软件能够有效提升用户的办事效率,当用户在excel软件中编辑表格文件时,想要查看录入的数 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)
- 以miss定制版黑轴怎么样?(打造专属个性化机械键盘)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处) 亿华云云服务器b2b信息平台企业服务器源码库香港物理机网站建设