亚洲AV无码专区在线电影APP,国产嘿嘿嘿视频在线观看,国产在线线精品宅男网址,四虎永久在线精品免费青青

發(fā)新帖

MHT惡意文檔投遞及免殺研究 行業(yè)新聞

新聞機器人 2018-9-19 95075

enter image description here

報告編號: B6-2018-091801

報告來源: 360-CERT

報告作者: Khwarezmia_,merjerson

更新日期: 2018-09-18

0x00 概述

近日360 CERT關注到ISC發(fā)布一篇關于mht文檔的分析文章[Malware Delivered Through MHT Files] ,該文章詳細講述了如何生成mht文檔以及對其生成的惡意文檔進行查殺效果測試。

MHT文檔又稱為聚合HTML文檔、Web檔案或單一文件網(wǎng)頁。單個文件網(wǎng)頁可將網(wǎng)站的所有元素(包括文本和圖形)都保存到單個文件中。MHT文檔可以由瀏覽器和Office軟件創(chuàng)建。因此,在野攻擊事件中,攻擊者偶爾使用MHT文檔作為載體發(fā)起魚叉和水坑攻擊。從ISC的文章我們可以感知MHT惡意文檔抬頭的趨勢。

0x01 針對Office的攻擊樣本分析

APT32在2017年的攻擊中曾使用MHT惡意文檔作為載體,該文檔內包含惡意的VBA代碼。受害者一旦打開文檔,惡意VBA代碼將得到執(zhí)行。此處我們以包含宏的MHT惡意文檔舉例分析,但是使用Office漏洞的MHT惡意文檔同樣需要警惕。

示例樣本MD5:CE50E544430E7265A45FAB5A1F31E529

如圖所示,從文檔981行開始的連續(xù)可見字符經(jīng)過base64編碼

alt

對其解碼后得到ActiveMime文件

alt

從該文件偏移0x32開始使用zlib解壓提取到最原始的對象文件

alt

對其靜態(tài)分析我們可以看到其中的惡意代碼

alt

0x02 針對IE免殺的研究分析

從結構上來講,MHT文件是由multipart組成的,類型有text/html、text/css、application/octet-stream、image等,每個multipart可使用base64進行編碼。

這樣的話,就存在每個multipart的渲染順序問題。經(jīng)過測試,IE瀏覽器對所有的multipart全部解碼后統(tǒng)一渲染。

針對這個特性,我們將惡意代碼或者鏈接進行拆分繞過殺軟檢測。

我們使用ISC所給示例中的惡意鏈接進行測試

alt

對樣本稍加變形

alt

生成MHT文件如下

alt

上傳virustotal檢測,實現(xiàn)免殺效果

繞過殺軟有以下兩個原因:

1.對鏈接、腳本進行base64編碼,不容易進行檢測。

2.可以對鏈接和腳本進行拆解,在IE渲染的時候,在內存中完成拼接。增加了殺軟查殺難度。

0x03 總結

總的來講,根據(jù)過去的經(jīng)驗,MHT格式的惡意文檔在如茫茫大海的在野攻擊中占比并不算高。正因如此,在樣本檢測和事件響應方面容易被各大廠商和分析人員忽略。360 CERT關注到在APT組織構造的樣本和某些嚴重的定向攻擊事件中存在MHT惡意樣本并將其認定為常見的、重要的惡意樣本類型,且該類型惡意樣本有逐漸增多的趨勢,需要給予更多重視。

0x04 IoC

file namehash
Invoice.mhtfe2edf097ad9e50169b1f33dc4c32371134ba0e8e2893aa8899ae003712d1f5a
test.mht9ef544377ab3e301be5643870cfaf0d853bc7b0a603a48ff4651a8bcdf8ac20e
Thong tin.doc1210384a9d0ca2e089efab14f2e9f6d55a3824031c1e589b96f854fb96411288

0x05 時間線

2018-09-18 360CERT發(fā)布研究報告

0x06 參考鏈接

  1. Malware Delivered Through MHT Files

本文由安全客原創(chuàng)發(fā)布
轉載,請參考轉載聲明,注明出處: https://www.anquanke.com/post/id/160141
安全客 - 有思想的安全新媒體



成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加- 版權聲明 1、本主題所有言論和圖片純屬會員個人意見,與成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加立場無關。
2、本站所有主題由該帖子作者發(fā)表,該帖子作者新聞機器人成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加享有帖子相關版權。
3、成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加管理員和版主有權不事先通知發(fā)貼者而刪除本文。
4、其他單位或個人使用、轉載或引用本文時必須同時征得該帖子作者新聞機器人成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加的同意。

這家伙太懶了,什么也沒留下。
最新回復 (0)
只看樓主
全部樓主
    • 成都威爾德公司承接各種互聯(lián)網(wǎng)業(yè)務-幫助中小企業(yè)轉型互聯(lián)網(wǎng)加
      2
        立即登錄 立即注冊 QQ登錄
返回
免責聲明:本站部分資源來源于網(wǎng)絡,如有侵權請發(fā)郵件(673011635@qq.com)告知我們,我們將會在24小時內處理。