首页
社区
课程
招聘
[原创]APT34黑客组织工具泄露事件分析
发表于: 2019-4-19 14:47 14749

[原创]APT34黑客组织工具泄露事件分析

2019-4-19 14:47
14749

b5aK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6K6x3#2)9J5k6r3g2#2i4K6u0V1N6$3g2K6N6q4)9J5k6o6q4Q4x3X3g2S2L8h3q4*7L8$3&6S2N6%4y4Q4x3X3g2U0L8$3#2Q4x3V1k6E0j5h3I4%4j5i4u0W2i4K6u0V1M7X3g2K6k6h3q4J5j5$3S2Q4x3X3g2G2M7X3N6Q4x3V1k6T1L8r3!0Y4M7r3!0K6N6s2y4Q4x3V1k6S2M7s2b7K6y4p5I4W2j5h3E0Q4x3V1k6S2M7s2b7K6y4r3I4W2j5h3E0Q4x3X3f1%4P5R3`.`.

解压密码:vJrqJeJo2n005FF*

最近有人发布了属于伊朗国家背景的APT攻击组织APT34(oilrig,HelixKitten)的黑客工具,这起事件和之前影子经纪人泄漏NSA的黑客工具事件很相似,自3月中旬以来,这些工具已被一个自称Lab Dookhtegan的人在telegram节目上泄露。




除了黑客工具之外,Dookhtegan还发布了一些似乎是来自APT34的一些黑客受害者的数据,这些数据主要包括似乎是通过网络钓鱼页面收集的用户名和密码组合。



披露了一些伊朗的情报人员信息



从他对伊朗目标的打击方式来看,可以说是毫不留情。




工具包如下




截至目前为止,黑客已经泄露了六个APT34的黑客工具的源代码,以及几个远控Webshell




该黑客声称每隔几天就曝光一名工作人员个人信息




黑客工具列表:

- PoisonFrog (老版本BondUpdater)

- HyperShell (名为TwoFace的webshell)

- HighShell (另一个webshell)

- Webmask (DNS隧道,大名鼎鼎的DNSpionage)

包括两部分




服务器端模块,node.js写的c2

代理程序部分,powershell版的payload




代理程序部分包含2个base64,它们加载了powershell,这似乎是第一阶段的payload。它从myleftheart.com(现在已经关闭)中去获取配置文件,在C:\Users\Public\Public中创建一堆文件夹,并在那里删除其他两个payload。它还创建了2个计划任务,一个具有管理员权限,一个具有普通用户权限,这些任务将运行两个PowerShell的脚本; dUpdater.ps1和hUpdater.ps每10分钟一次。现在从这两个payload中可以清楚地看到它可以接收和发送文件。

好像这里还使用了代理:

泄漏的很大一部分有大量的,被称为和,其中包含了相当多的变种。 超过30k行代码… 为了查看shell,你需要有一个叫做的和正确的密码。不幸的是,泄漏者删除了所有有意义的密码,并用替换了它们。

将cookie与te字符串进行比较,这是base64后的结果:base64(sha256(Bytes(cookie+salt)))


似乎有2个ASP Shell仍然在线:


这是一个ICAP服务器,似乎能够接收所有类型的数据,如凭据,cookie …




[培训]科锐逆向工程师培训第53期2025年7月8日开班!

最后于 2019-4-19 16:35 被0xbird编辑 ,原因:
收藏
免费 1
支持
分享
最新回复 (11)
雪    币: 42947
活跃值: (65767)
能力值: (RANK:135 )
在线值:
发帖
回帖
粉丝
2
666 真快,早上刚看到这新闻,下午分析文章就出来了
2019-4-19 15:06
0
雪    币: 6295
活跃值: (4603)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
3
下载,留存
2019-4-19 15:23
0
雪    币: 339
活跃值: (723)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
速度……
2019-4-19 15:51
0
雪    币: 84
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
mark
2019-4-19 15:55
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
事件梳理你确定是原创?早上我就看见黑鸟发文章了,老哥这么干不厚道吧
a9fK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6E0M7q4)9J5k6i4N6W2K9i4S2A6L8W2)9J5k6i4q4I4i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8V1&6b7k6s2m8K9h3f1!0t1N6p5A6d9L8X3&6B7j5#2q4e0L8h3#2Y4y4$3M7`.
2019-4-19 16:05
0
雪    币: 3051
活跃值: (1392)
能力值: ( LV13,RANK:480 )
在线值:
发帖
回帖
粉丝
7
辣白菜牛肉面 事件梳理你确定是原创?早上我就看见黑鸟发文章了,老哥这么干不厚道吧 397K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6E0M7q4)9J5k6i4N6W2K9i4S2A6L8W2)9J5k6i4q4I4i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8V1&6b7k6s2m8K9h3f1!0t1N6p5A6d9L8X3&6B7j5#2q4e0L8h3#2Y4y4$3M7`.
外网的分析资料很多,我只是综合一下方便清晰查看,确实参考了黑鸟老哥的文章
f99K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2X3K9i4u0W2k6i4W2W2i4K6u0W2j5$3!0E0i4K6u0r3j5X3I4G2k6#2)9J5c8Y4c8Z5M7X3g2S2N6q4)9J5k6s2u0W2M7$3g2S2M7X3y4Z5i4K6u0r3x3U0l9I4y4#2)9J5c8U0p5J5i4K6u0r3N6r3q4J5k6$3g2@1k6h3c8Q4x3X3c8S2N6s2c8S2j5$3E0Q4x3X3c8A6L8W2)9J5k6r3#2A6k6r3c8D9k6g2)9J5k6r3g2S2M7%4c8Q4x3X3c8T1P5g2)9J5k6r3q4H3N6o6x3@1i4K6u0W2K9s2c8E0L8l9`.`.
2019-4-19 16:18
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
hackerbirder 外网的分析资料很多,我只是综合一下方便清晰查看,确实参考了黑鸟老哥的文章 16aK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2X3K9i4u0W2k6i4W2W2i4K6u0W2j5$3!0E0i4K6u0r3j5X3I4G2k6#2)9J5c8Y4c8Z5M7X3g2S2N6q4)9J5k6s2u0W2M7$3g2S2M7X3y4Z5i4K6u0r3x3U0l9I4y4#2)9J5c8U0p5J5i4K6u0r3N6r3q4J5k6$3g2@1k6h3c8Q4x3X3b7`. ...
里面好像有exe是没有源码的,哪里可以找到源码呢
2019-4-22 16:11
0
雪    币: 246
活跃值: (59)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
学习一下。
2019-5-13 08:59
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
hackerbirder 外网的分析资料很多,我只是综合一下方便清晰查看,确实参考了黑鸟老哥的文章 a2dK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2X3K9i4u0W2k6i4W2W2i4K6u0W2j5$3!0E0i4K6u0r3j5X3I4G2k6#2)9J5c8Y4c8Z5M7X3g2S2N6q4)9J5k6s2u0W2M7$3g2S2M7X3y4Z5i4K6u0r3x3U0l9I4y4#2)9J5c8U0p5J5i4K6u0r3N6r3q4J5k6$3g2@1k6h3c8Q4x3X3b7`. ...
大神玩这些,不怕电脑中毒么
2019-5-13 17:57
0
雪    币: 24
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
。。。
2019-7-28 22:24
0
游客
登录 | 注册 方可回帖
返回