APT组织Kimsuky某样本分析

APT 1年前 (2023) admin
548 0 0

前言


Kimsuky是一个朝鲜黑客组织,也称作“Hidden Cobra”。据报道,该组织已被指控参与破坏指定国家的网络和计算机系统,以及窃取敏感的商业和政治信息。该组织通常使用的攻击方式包括鱼叉式网络钓鱼攻击、定向攻击、恶意软件和后门。Kimsuky组织自2013年以来一直活跃,并自称与朝鲜政府有联系。


正文

来看一下具体手法。

用word图标替换icon,获取信任

APT组织Kimsuky某样本分析

整个样本几乎没有混淆

直接IDA可以看

动态获取API

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

获取资源节,异或

APT组织Kimsuky某样本分析

生成迷惑文件

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

新起线程

APT组织Kimsuky某样本分析

生成新文件

APT组织Kimsuky某样本分析

信息收集

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

APT组织Kimsuky某样本分析

通过上传文件的方式传送数据

APT组织Kimsuky某样本分析

回连信息

APT组织Kimsuky某样本分析

之后还会接受文件

APT组织Kimsuky某样本分析


原文始发于微信公众号(Th0r安全):APT组织Kimsuky某样本分析

版权声明:admin 发表于 2023年6月19日 上午9:00。
转载请注明:APT组织Kimsuky某样本分析 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...