
一、事件背景概述
近日,IBM X‑Force安全研究团队联合Deception.Pro公司,依托欺骗防御技术搭建两套高仿真企业环境,完整捕获APT组织ITG27的真实人工渗透全流程。获取到此前未公开的后门样本、完整攻击链路以及攻击者大量人工操作行为数据。同时也梳理该威胁组织工具集、攻击战术与防御对策。本次捕获全程在受控仿真环境内完成,不会对真实业务系统产生任何风险,所有攻击者操作、网络会话、恶意样本执行行为均被完整留存记录。
事件起因是此前安全厂商已经观测到该APT组织针对特定行业开展钓鱼渗透活动,攻击者借助主题化诱饵文档投递恶意载荷,具备成熟的后渗透工具链,传统沙箱静态分析仅能拿到恶意样本,难以观测攻击者上线之后的人工交互行为,无法完整还原真实入侵后的操作流程。为获取完整攻击行为证据,研究人员设计了两套高度贴近真实业务的仿真靶标环境,一套模拟电网运营技术企业终端与业务配置,另一套模拟政务机构办公环境。环境内部预置符合业务特征的文件、目录结构、账户配置,同时部署虚假业务文档作为蜜饵。环境配套全量日志采集、进程行为记录、网络会话留存能力,可完整记录命令执行、文件下载、注册表修改、网络外联、桌面远程操作等全部行为。同时也做好了网络隔离,严格限制仿真环境向外的访问边界,保障实验安全。仿真环境搭建完成后,研究人员将该组织过往使用的钓鱼邮件诱饵投递至仿真环境对应的邮件入口,等待攻击者发起入侵接入。
二、技术实施与分析过程
在技术实施与分析过程中,攻击者成功触发钓鱼链路进入仿真环境后,防御体系全程记录攻击者从载荷落地、权限维持、内网侦察、工具下载、后渗透操作直至最后执行关机重启的全部操作时序。研究人员通过日志统计发现,攻击者所有人工操作行为集中在固定工作日工作时段,操作过程中出现多处命令行输入拼写错误,部分恶意工具首次启动时输入参数格式错误,后续手动修正重新执行,充分证实入侵后绝大多数行为为攻击者人员手动交互式操作,并非脚本自动化执行。整个诱捕实验分为两组独立入侵事件,两组事件中攻击者呈现出差异化的后渗透策略。面向模拟电网运营的仿真环境,攻击者重点部署新型远程桌面类后门,开展交互式系统浏览,尝试提取凭证信息。面向模拟政务机构的仿真环境,攻击者将重心放在文档搜集、压缩加密与批量数据外溢操作。研究人员对捕获到的网络流量、主机日志、恶意二进制样本开展逆向工程与行为分析,解析恶意样本的通信协议、持久化机制、命令集、加解密逻辑,提取 IOC 指标,梳理攻击者完整杀伤链,同时记录攻击者所使用工具的版本迭代细节,获取到一款此前安全行业未公开的 VNC 类型后门程序完整执行链路数据。
本次捕获还原出完整攻击链。攻击起始阶段为邮件钓鱼入口,攻击者发送带有诱饵 PDF 附件的钓鱼邮件,PDF内部嵌入云存储恶意下载链接,受害者打开文档点击链接后下载压缩包载荷。压缩包内部包含合法可执行程序与恶意DLL文件,攻击者利用DLL侧加载技术,由正常可执行程序加载名为SolidPDFCreator.dll的Claimloader加载器恶意组件。加载器被释放至C:\\ProgramData\\IDM\\logs\\目录,同时修改用户Run注册表项实现开机持久驻留。Claimloader加载器借助Windows系统枚举回调API执行内存中原始Shellcode,释放第十代Toneshell后门。该版本后门舍弃传统Socket通信,采用基于TLS加密的WebSocket协议完成命令与控制通信,内置反向Shell、文件上传下载会话管理能力,同时该后门还存在DLL形态变体。部分变体使用libcef.dll等常见文件名伪装,样本代码中还夹杂大量无业务逻辑的UTF‑16LE垃圾字符串。完成基础后门驻留之后攻击者开展大规模系统与网络侦察,批量执行系统信息查询、账户域信息枚举、进程列表获取、网络配置探测、远程主机ping探测等系列命令,同时检查本机安全软件状态、无线网络配置、诱饵文件权限。在侦察完成后,攻击者根据目标环境差异开展不同后续动作。在第一起入侵事件中,攻击者通过HTTP服务下载全新Havencode后门,借助DLL侧加载启动该后门。该后门不内置硬编码C2地址,需要在启动时通过命令行参数传入服务端地址,内置自定义注册信标、XOR数据包加密、TCP/UDP代理隧道。同时具备HVNC与AVNC两套VNC服务能力,HVNC能够生成一套独立隐藏桌面供攻击者操作,AVNC可直接查看主机原有桌面。攻击者利用该后门持续浏览仿真环境内部浏览器、邮件客户端、密码管理器等应用,尝试获取凭据,过程中还下载额外工具尝试解密浏览器存储凭证。在第二起入侵事件当中,攻击者下载curl、WinRAR等公开合法工具,设置时间过滤条件递归扫描磁盘,筛选指定后缀、特定修改时间的文档,打包生成加密压缩包,随后通过SFTP协议将加密归档向外传输至攻击者控制服务器,完成数据窃取动作。两次入侵事件临近结束阶段,攻击者均执行强制重启关机命令结束本轮入侵活动。
从攻击技术特点来看,该威胁组织大量采用DLL侧加载作为主要植入手段,利用正常白程序加载恶意DLL规避部分静态检测,恶意载荷优先执行内存Shellcode,减少磁盘落地特征。Toneshell v10采用加密WebSocket作为C2信道,兼容代理环境,具备完整交互式Shell与分阶段文件传输指令集,存在Shellcode与PE‑DLL多种分发形态,提升工具适配灵活度。新增的Havencode后门设计模块化,将C2通信、代理隧道、两套不同模式VNC远程桌面能力进行拆分。通信数据包使用自定义头部结构,内置XOR加密与CRC32校验。支持通过命令行参数灵活指定C2地址,无需重新编译样本。HVNC模式还会主动修改注册表调整资源管理器配置,优化远程桌面操作体验,同时生成专门日志文件记录 VNC 会话运行事件。攻击者后渗透阶段高度依赖人工键盘交互,会完整开展系统、域账户、进程、网络、安全软件的全维度侦察,优先收集各类文档资产,善于复用系统自带命令与公开开源工具完成压缩、下载、外溢等动作,降低恶意文件特征;攻击者会根据目标环境属性灵活调整攻击目标,在基础设施类环境偏向远程交互式探查,政务类仿真环境则优先执行批量文档窃取流程,入侵结束使用系统自带关机重启指令,清理部分会话痕迹。
三、事件总结
本次事件中,攻击方呈现出明显的工具迭代与战术适配特征。恶意载荷大量运用DLL侧加载、内存Shellcode规避静态查杀,Toneshell、Havencode后门采用WebSocket、自定义加密协议提升隐蔽性,新增双模式VNC实现深度交互式操控。整体以人工操作为核心,会依据目标环境调整后渗透动作,善用系统原生工具降低恶意特征。攻击诱捕方则依托高仿真欺骗环境突破传统沙箱局限,不再仅捕获静态样本,完整记录攻击者全链路人工操作时序,捕捉到样本变体、参数错误等真实攻击细节,通过隔离受控环境获取一手实战数据,验证了欺骗防御在APT行为捕获、威胁情报挖掘上的实战价值,为防御规则打磨提供真实入侵依据。
基于本次诱捕获取的实战数据,安全研究人员也给出对应防护建议,在邮件层面对云存储类嵌入链接开展沙箱检测,加强高风险主题钓鱼邮件预警;终端侧重点监控DLL侧加载行为、非标准路径文件写入、异常Run注册表项,监测隐藏桌面创建、资源管理器注册表异常修改行为,针对Havencode相关日志文件、样本哈希建立检测规则;网络层面阻断报告披露的威胁域名与IP地址,隔离业务网与运维网络,管控主机对外非授权出站访问;身份安全层面启用多因素认证,监控批量账户枚举、密码暴力测试行为;安全运营方面留存至少90天终端与网络日志,针对攻击者侦察命令序列建立检测规则,同时建议关键行业可引入欺骗防御技术,部署仿真蜜罐环境,主动捕获 APT 组织真实入侵行为,补充威胁狩猎数据源。
参考链接:
https://www.ibm.com/think/x-force/trapping-a-mustang-panda
声明:本文来自白泽安全实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。