APT组织蔓灵花最新样本分析

APT 10个月前 admin
629 0 0

前言


蔓灵花也称bitter,是一个疑似来源于南亚的高级威胁组织。自 2013年以来,一直属于活跃状态,该组织行动目标主要是巴基斯坦、孟加拉国和沙特阿拉伯的能源、工程和政府部门。

正文

从导出表看,可以发现是在伪装Windows操作系统的动态链接库文件

APT组织蔓灵花最新样本分析

进入GetFileVersionInfoByHandleEx(void)查看

APT组织蔓灵花最新样本分析

跟入

APT组织蔓灵花最新样本分析

判断文件

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

遍历获取进程信息

APT组织蔓灵花最新样本分析

信息收集

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

解密字符串

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

初始化rpc

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

生成clientid

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析

生成要被上传的信息,包括用户名,clientid等

APT组织蔓灵花最新样本分析

等待服务端回应

APT组织蔓灵花最新样本分析

APT组织蔓灵花最新样本分析


参考:

Bitter 组织新攻击武器分析报告 – ORPCBackdoor 武器分析 (seebug.org)

原文始发于微信公众号(Th0r安全):APT组织蔓灵花最新样本分析

版权声明:admin 发表于 2023年7月11日 下午8:25。
转载请注明:APT组织蔓灵花最新样本分析 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...