2KB JavaScript后门深度解析与分析
在一台遭受入侵的服务器上,我们发现了攻击者遗留下来的一个脚本。这个脚本用JavaScript编写,主要用作Windows后门和C&C后端。在这里,我首先要向大家道歉,为了保护客户隐私,本文不会对某些细节进行详细探讨和描述。该脚本非常小,只有不到2KB,唯一能表明其存在的是一个名为“wscript.exe”的运行进程,这是一个合法的Windows程序。脚本的主要部分包含一个无限循环的命令等待,在将查询字符串“reflow”传递给C&C服务器后,它会休眠4个小时。C&C的回调如下所示:
在一台遭受入侵的服务器上,我们发现了攻击者遗留下来的一个脚本。这个脚本用JavaScript编写,主要用作Windows后门和C&C后端。在这里,我首先要向大家道歉,为了保护客户隐私,本文不会对某些细节进行详细探讨和描述。
该脚本非常小,只有不到2KB,唯一能表明其存在的是一个名为“wscript.exe”的运行进程,这是一个合法的Windows程序。脚本的主要部分包含一个无限循环的命令等待,在将查询字符串“reflow”传递给C&C服务器后,它会休眠4个小时。
C&C的回调如下所示:
为了获取更多信息,我开始在各种搜索引擎和VirusTotal中搜索相关的代码片段,但遗憾的是我一无所获。因此,我决定使用Recorded Future来帮助我寻找。Recorded Future通过扫描并分析成千上万个网站、博客和Twitter账户的信息,找到当前和未来人们、组织、活动和事件之间的关联性。
在返回结果中匹配了三个在2017年12月被删除的匹配项。缓存的数据和链接回的源帮助我使用C&C包恢复了压缩文件。
在软件包中,有四个主要脚本(3个PHP和1个JavaScript文件)被复制到Web服务器。Web服务器可能受到攻击者控制或通过其他手段受到损害。其中的主要脚本index.php包含了一个SVG动画,当访问者偶然访问该页面时,会看到如下画面。
该脚本显示,当“reflow”传递到页面时,恶意JavaScript文件(被重命名为一个PNG文件)的内容将被发送到受害者PC,并通过后门脚本进行评估。恶意脚本会通过WMI获取系统信息,然后将这些信息作为其身份验证方法的一部分发送回C&C。
在这里我们可以看到,该恶意脚本被无限循环运行,等待上传、下载和执行等命令。
“mAuth”函数会生成短随机字符串,并将它们与系统信息连接起来,并在Base64编码后的Cookie中将其传递给C&C。这些随机字符串很重要,因为它们被用作标记来识别包含在它们之间的指令。
数据通过AJAX回传给C&C。这里有一个名为“FillHeader”的函数用来填充HTTP头。
以下是当受害者PC检查时HTTP请求的样子:
对cookie值执行Base64解码结果在第二行。在第二个符号显示系统信息后,重复字符串上的Base64解码。
其中的一个PHP脚本似乎是一个模板,被使用HTML代码修改以使页面看起来合法(例如,它包含实际网页的一部分)。该脚本被重命名并由index.php脚本引用。该脚本具有负责上传和下载文件以及创建活动日志的所有功能。日志文件包括受害者的IP地址,上传和下载的文件,会话信息等。
“Authentication”函数读取来自受害者的cookie值并解析出系统信息,以及定义用于创建日志文件名的变量。受害者的用户名和计算机名称为MD5哈希,并被作为日志文件名称的一部分使用。当受害者PC连接到C&C时,会在C&C服务器上创建三个文件:
包中的最后一个PHP脚本用于与受害PC进行交互,并将命令发送给受害PC。请注意timezone和有趣的login方法。
可用的命令非常有限,但这已经足以让攻击者将更多更强大的工具上传到受害者的PC上,并获取更进一步的网络访问权限。最后,如果攻击者意识到他们即将被发现,他们可以使用此脚本中内置的另一组命令,来删除所有重要的日志文件。
署名:逸之枫|Pilferer
版权属于:逍遥子大表哥
本文链接:https://cloud.tencent.com/developer/article/1920496
按照知识共享署名-非商业性使用 4.0 国际协议进行许可,转载引用文章应遵循相同协议。
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















