sponsored links

追蹤LockBit勒索團伙用於資料竊取的基礎設施

背景

如今,勒索軟體運營商已經熟練掌握雙重勒索技術。不時就會觀察到許多攻擊者以不同的方式竊取資料,其中一些預先提供依賴於 RClone、FTP 站點等合法服務和工具、一些透過 VPN 竊密,但也有其他攻擊者使用定製的工具。

LockBit 攻擊團伙開發了一種專門用於資料洩露的定製工具,並將其用作樹立其犯罪品牌的標杆。事實上,StealBit 2.0 工具是該攻擊團伙開發的工具集的一部分,以克服大規模資料竊取的難點。

瞭解該工具背後的運作機制和基礎設施是特別有價值的。在分析了最新版本的 StealBit 後,跟蹤了該工具濫用的攻擊基礎設施。

技術分析


雜湊


3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d


檔案大小


52.7KB


ssdeep


768:FXPkQ2Csnwhxvfhko88yb6cvXbhb7vJawOuArU1o/xnmGP:YLqvZko9ybpvrtvJa/uArU+5nNP


描述


LockBit 攻擊團伙採用的資料滲漏程式

該樣本缺少元資料欄位,只能獲得位數、入口點和編譯時間戳。

該樣本沒有能生成匯入表雜湊,並不是工具錯誤,而是樣本的匯入表完全是空的,沒有匯入任何 Windows API。

反除錯

即使不呼叫系統 API 也不影響開發者保護程式碼。StealBit 在入口點後就會進行反分析。

這是一種常見的反除錯技術,對程序環境塊(PEB)中特定標誌位(NtGlobalFlags)進行檢查:

mov eax, fs:[30h] ; Load the PEB data structure
mov eax, eax+68h ; Load the value of the “NtGlobalFlags” flag 

如果標示為 0x70則表示該程序被除錯,樣本會陷入相同的指令迴圈對抗分析。

動態載入

樣本需要載入其他庫來執行惡意行為,即使不存在 IAT 也會載入三個基本的 DLL 檔案:

為了載入其餘系統 API,StealBit 隱藏了本機 DLL 名稱以匯入棧中。這意味著需要載入的 DLL 檔案的名稱一次一個字元被寫入棧中,然後彈出重新構建所需字串。

上圖為 ws2_32.dll,是用於網路通訊的庫檔案。載入的其他字串如下所示:

樣本在分析中大量使用了棧字串混淆技術對抗分析。

資料洩露

當 C&C 伺服器成功連線時,會啟動資料外帶任務。透過 HTTP 的 PUT方法執行,儘可能快的將資料外帶。

主要的欄位如下所示:

PUT:HTTP PUT 方法

File Hash:要上傳的檔案

HTTP 頭

DAV2 常量頭

配置 ID

完整檔名

檔案的明文內容

構建的請求如下所示:

拋開 LockBit 的宣傳,StealBit 工具實際上並沒有對檔案進行壓縮。事實上,除了系統檔案、登錄檔項、指令碼和特定副檔名(如 .cmd、.msi、.ocx、.cpl、.hta、.lnk、.exe)的檔案外,惡意軟體會選擇性地上傳檔案。

配置提取

惡意軟體的靜態配置資訊被加密保護:

攻擊者使用巧妙的演算法來解密 StealBit 的配置,讀取長為 8 個位元組的金鑰來解碼從偏移量 0x40E250開始的資料。所有的 124個位元組都被解碼時,迴圈結束。

解密前後如下所示:

配置包括一個五字元的 ID,用來標識受害者,另一部分是資料滲漏的 IP 地址。

其他樣本

透過 Yara 規則狩獵其他樣本,如下所示:


樣本


2f18e61e3d9189f6ff5cc95252396bebaefe0d76596cc51cf0ade6a5156c6f66


4db7eeed852946803c16373a085c1bb5f79b60d2122d6fc9a2703714cdd9dac0


07a3dcb8d9b062fb480692fa33d12da05c21f544492cbaf9207956ac647ba9ae


3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d


bd14872dd9fdead89fc074fdc5832caea4ceac02983ec41f814278130b3f943e


ced3de74196b2fac18e010d2e575335e2af320110d3fdaff09a33165edb43ca2


107d9fce05ff8296d0417a5a830d180cd46aa120ced8360df3ebfd15cb550636

樣本完全是相似的:

提取的配置如下所示:


雜湊


編譯時間戳


ID


IP地址


07a3dcb8d9b062fb480692fa33d12da05c21f544492cbaf9207956ac647ba9ae


2021-07-12 04:58:17


84AFC


93.190.143.101 139.60.160.200 193.162.143.218 193.38.235.234 45.227.255.190


107d9fce05ff8296d0417a5a830d180cd46aa120ced8360df3ebfd15cb550636


2021-07-31 07:09:59


J29EV


93.190.139.223 168.100.11.72 139.60.160.200 193.38.235.234 174.138.62.35


2f18e61e3d9189f6ff5cc95252396bebaefe0d76596cc51cf0ade6a5156c6f66


2021-07-31 07:09:59


D26VN


174.138.62.35 93.190.143.101 139.60.160.200 193.38.235.234 193.162.143.218


3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d


2021-07-31 07:09:59


LCPA0


88.80.147.102 168.100.11.72 139.60.160.200 193.38.235.234 174.138.62.35


4db7eeed852946803c16373a085c1bb5f79b60d2122d6fc9a2703714cdd9dac0


2021-07-12 04:58:17


4ATGY


139.60.160.200 193.38.235.234 193.162.143.218 45.227.255.190 185.215.113.39


bd14872dd9fdead89fc074fdc5832caea4ceac02983ec41f814278130b3f943e


2021-07-31 07:09:59


D26VN


174.138.62.35 93.190.143.101 139.60.160.200 193.38.235.234 193.162.143.218


ced3de74196b2fac18e010d2e575335e2af320110d3fdaff09a33165edb43ca2


2021-07-12 04:58:17


84AFC


93.190.143.101 139.60.160.200 193.162.143.218 193.38.235.234 45.227.255.190

攻擊基礎設施分析

不同的攻擊行動間的關係並不明確,但是這些惡意 IP 地址也發現了相關的攻擊行動。


IP


計數


Whois


發現


139.60.160.200


7


HOSTKEY-USA US


168.100.11.72


2


BLNETWORKS-01 US


2021年8月針對義大利銀行的釣魚


174.138.62.35


4


DIGITALOCEAN-174-138-0-0 US


185.215.113.39


1


SC-ELITETEAM-20201113 SC


2021年2月移動惡意軟體傳播


193.162.143.218


5


FirstByte RU


193.38.235.234


7


VDSINA-NET RU


2021年8月,RDP名為 WIN-R84DEUE96RB 和 WIN-5ODCFIGQRP3


45.227.255.190


3


Okpay Investment Company PA-OICO-LACNIC


2021年4月掃描/攻擊MongoDB


88.80.147.102


1


BelCloud-net BG


93.190.143.101


4


WORLDSTREAM NL


2020年傳送垃圾郵件


93.190.139.223


1


WORLDSTREAM NL

結論

LockBit 已經成為最活躍的攻擊團伙之一,StealBit 等資料竊取工具將會為公司帶來更多威脅。

IOC

07a3dcb8d9b062fb480692fa33d12da05c21f544492cbaf9207956ac647ba9ae
2f18e61e3d9189f6ff5cc95252396bebaefe0d76596cc51cf0ade6a5156c6f66
3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d
4db7eeed852946803c16373a085c1bb5f79b60d2122d6fc9a2703714cdd9dac0
bd14872dd9fdead89fc074fdc5832caea4ceac02983ec41f814278130b3f943e
ced3de74196b2fac18e010d2e575335e2af320110d3fdaff09a33165edb43ca2
107d9fce05ff8296d0417a5a830d180cd46aa120ced8360df3ebfd15cb550636
139.60.160.200
168.100.11.72
174.138.62.35
185.215.113.39
193.162.143.218
193.38.235.234
45.227.255.190
88.80.147.102
93.190.143.101
93.190.139.223

Yara

rule stealbit_decode {
meta:
description = "Yara Rule for StealBit Configuration decryption"
author = "Yoroi Malware Zlab"
last_updated = "2021_09_01"
tlp = "white"
category = "informational"
strings:
decode_Conf = { 8b c1 83 e0 0f 8a 8? ?? ?? ?? ?? 30 8? ?? ?? ?? ?? 41 83 f9 7c }

condition:
all of them
}

分類: 數碼
時間: 2021-11-15

相關文章

最受年輕人關注的華為nova9系列手機發布:100W超級快充續航無憂

最受年輕人關注的華為nova9系列手機發布:100W超級快充續航無憂
當前年輕群體在網路社交急速發展與強大的影響下,早已不再滿足於單純的文字語言交流:恰此時機,華為正式釋出了全新一代華為nova9系列旗艦手機,從更優秀的畫面質量.更流暢的拍攝體驗.更豐富的鏡頭語言及更便 ...

超曲屏+7nm麒麟+50倍變焦,跌至3479元,可升級鴻蒙系統的5G手機

超曲屏+7nm麒麟+50倍變焦,跌至3479元,可升級鴻蒙系統的5G手機
榮耀曾經是華為旗下的手機廠商,現在已經獨立出去了,這也是沒有辦法,華為沒有5G晶片可用,因此讓榮耀獨立出去,也是對榮耀更好.另外,華為的服務還是很良心,因為在榮耀未獨立出去之前釋出的榮耀手機,華為還在 ...

華為Mate50定檔10月21日,鴻蒙3.0+120W快充,還有7000mAh大電池

華為Mate50定檔10月21日,鴻蒙3.0+120W快充,還有7000mAh大電池
近日,有媒體爆料爆料,華為將於今年十月份進行一場全球新品釋出會,時間定檔10月21日晚9點,釋出會相關的海報已流出,有一款手機側面位於海報中間的位置.據某知名數碼大V爆料稱,這可能就是我們期待已久的華 ...

華為Mate50系列曝光,“大環套小環”設計,有望十月份釋出?

華為Mate50系列曝光,“大環套小環”設計,有望十月份釋出?
每年10月份前後,都會迎來華為Mate系列的訊息,比如Mate40系列是2020年10月22日釋出的,Mate30系列則是2019年9月19日釋出的,如果按照往年的計劃,Mate50系列也將在近日亮相 ...

華為 Mate 10 推送鴻蒙 HarmonyOS 2.0.0.195 nolog版本更新
華為 Mate 10 手機推送鴻蒙 HarmonyOS 2.0.0.195 nolog版本更新,版本號為 C00E195R2P5,大小為 292MB 華為 Mate 10 更新頁面的照片 更新包 1 ...

一代神機,麒麟晶片崛起的一代—華為 Mate 8 2021體驗

一代神機,麒麟晶片崛起的一代—華為 Mate 8 2021體驗
創作立場宣告:本次文章中涉及的產品均是自費購買,如果喜歡還希望各位值友點贊支援,您的鼓勵是我創作的巨大動力! 手握這臺mate8,彷彿能感受到曾經華為春風得意,當年餘承東,在釋出會上介紹著mate8, ...

華為Mate 50 Pro曝光

華為Mate 50 Pro曝光
華為P50系列手機發布還不到三個月,此前很多觀點認為,Mate數字旗艦今年不會更新了,恐怕要等到明年. 但來自螢幕供應鏈分析機構DSCC的高階專家David Naranjo分享了一份最新文件,指出Ma ...

華為nova9系列售價公佈,2699元起

華為nova9系列售價公佈,2699元起
據@華為終端公司 微博9月23日晚間訊息,華為nova9系列手機等多款新品價格公佈.其中,華為nova9 8GB+128GB售價為2699元,華為nova9 8GB+256GB售價為2999元.華為n ...

HarmonyOS 2多機位新玩法,助力nova9系列手機開啟影像社交新時代

HarmonyOS 2多機位新玩法,助力nova9系列手機開啟影像社交新時代
華為nova品牌自誕生以來,始終定位於熱衷時尚潮流的年輕消費者:2021年9月23日,華為新品釋出會如期而至,華為nova9系列作為首款年輕人的鴻蒙影像旗艦,以全面進化的美學設計.影像能力和全場景智慧 ...

驍龍888 16G+512G 2K屏 120Hz重新整理率 5000毫安大電池 手機配置界天花板
驍龍888 16G+512G 2K解析度 +120Hz重新整理同時開啟 5000毫安大電池 這應該是手機配置界的天花板了吧 3年內應該淘汰不了了 猜猜這是什麼手機?

幾百元也有好手機,搭載5000mAh大電池,這三款可以閉眼買

幾百元也有好手機,搭載5000mAh大電池,這三款可以閉眼買
現在的智慧手機,動輒幾千元. 剛剛開售的蘋果iPhone 13系列,最便宜的mini版本,起售價高達5199元. 物美價廉的國產手機,也越來越貴.小米.OPPO.vivo和華為紛紛推出高階旗艦手機,比 ...

紅米Note 11 Pro定檔11月釋出,OLED屏+1.08億,6000mAh大電池穩了

紅米Note 11 Pro定檔11月釋出,OLED屏+1.08億,6000mAh大電池穩了
紅米從成立之初,再到獨立運作都一直堅持將價效比放在首位,這讓不少使用者都倍感敬佩.而盧偉冰做紅米價效比的原則就是將多數旗艦機大眾化的配置體現在自身上,便以親民的價格俘獲人心. 近年來,紅米在正是憑藉著 ...

5G持久長續航 這些高效能大電池手機助你遊戲穩定上分

5G持久長續航 這些高效能大電池手機助你遊戲穩定上分
隨著科技的不斷髮展,手機也從最開始的通訊工具演變成為現在社交.支付.出行等必不可少的生活工具.除高階手機外,如今的中端智慧機也擁有出色的外觀設計以及強悍的效能表現.而隨著5G技術的加入後,全民5G時代 ...

華為Mate 50系列要來了?業內人士爆料:或在10月釋出

華為Mate 50系列要來了?業內人士爆料:或在10月釋出
截止目前,華為P50系列已經發布有一段時間了.此前有不少人稱,華為Mate數字旗艦今年不會更新了,想要看到新品,最快也只能明年才能實現. 但讓人驚喜的是,由近日知情人士爆出的文件來看爆料稱,華為Mat ...

三星新一代Galaxy Z系列摺疊屏手機如何?媒體品鑑會上我們用了用

三星新一代Galaxy Z系列摺疊屏手機如何?媒體品鑑會上我們用了用
9月1日,三星新一代摺疊屏手機Galaxy Z Fold3 5G和Galaxy Z Flip3 5G在國內正式釋出.兩款新一代的摺疊屏手機在很多方面都有大幅提升,比如採用了全新設計的鉸鏈,比如都支援I ...

3款大電池手機推薦,5000mAh+極致價效比,從此再無續航焦慮

3款大電池手機推薦,5000mAh+極致價效比,從此再無續航焦慮
如果你也是一位電量焦慮患者,日常出行看到電量焦慮心生恐懼,那麼下面這三款大電池手機不妨考慮下,它們雖然都不是最頂級的旗艦手機,但在續航表現都很出色,而且擁有極致價效比. Redmi Note10 Pr ...

影像大師的逆襲之路——華為p系列全機型盤點回顧

影像大師的逆襲之路——華為p系列全機型盤點回顧
不知不覺,華為P系列已經走到第10個年頭.P系列從誕生之初就被定位為輕薄時尚.面向年輕人群市場的手機,選擇了一條與 Mate系列中年商務風完全不同的路線.接下來就讓我們回顧一下華為P系列這10年來的發 ...

華為最強手機——華為mate40Pro

華為最強手機——華為mate40Pro
說起華為旗艦,相信在不少資深手機愛好者腦海中都會出現一個詞--麒麟9000,麒麟9000是目前為止華為的最強處理器,這款處理器的出現就意味著旗艦手機的出現.這款產量不足的處理器目前也只能用在旗艦手機上 ...

或將於年底釋出!華為4G旗艦手機~Mate50Pro重點配置引數爆料

或將於年底釋出!華為4G旗艦手機~Mate50Pro重點配置引數爆料
往年,華為會在9月份釋出Mate系列年度旗艦,並且會搭載新一代的麒麟系列旗艦晶片.由於今年的特殊情況,麒麟處理器無法生產,華為新款旗艦手機也遲遲不能釋出. 但有訊息稱華為最新的Mate系列旗艦機~Ma ...

8點1氪 | 天貓超市就礦泉水出現老鼠事件道歉;位元組計劃下半年推出音樂App“飛樂”;華為Mate 50 Pro或10月釋出

8點1氪 | 天貓超市就礦泉水出現老鼠事件道歉;位元組計劃下半年推出音樂App“飛樂”;華為Mate 50 Pro或10月釋出
上市進行時 Rivian 據知情人士稱,亞馬遜支援的電動汽車初創公司Rivian正準備在第四季度上市,並希望透過此次IPO融資至多80億美元.Rivian上月秘密提交了IPO申請.如果其融資規模達到8 ...