观成科技:海莲花“PerfSpyRAT”木马加密通信分析

观成科技:海莲花“PerfSpyRAT”木马加密通信分析
1 概述

在2024年9月中旬至10月,东南亚APT组织“海莲花”通过GitHub发布开源安全工具项目,针对网络安全人员发起了定向攻击。通过对相关攻击活动进行分析,可以将其与一些海莲花的样本关联起来。这些样本的通信数据结构与海莲花此前使用的攻击工具有所不同。本文将详细剖析其中一个样本(命名为“PerfSpyRAT”)的通信过程。该样本通过TLS协议与C&C『服务器』进行通信,通信数据采用LZMA与AES加密。AES密钥随流量传输,且加密数据中插入不定长度的随机数据,以规避长度检测。这种规避检测的策略曾在海莲花近期使用的攻击工具中出现过,例如“KSRAT”木马。

2 样本信息

表 1 样本信息

编辑

3 加密通信分析

“PerfSpyRAT”木马使用TLS与『服务器』进行通信,TLS解密后通信流程如下:

① 木马发起GET请求,用于获取后续通信“Cookie”值,该请求本身不包含“Cookie”字段;

② 『服务器』接收到首次GET请求后,响应头字段“set-cookie”为后续通信“Cookie”值,响应头状态无意义,可以为“404 Not Found”;

③ 木马再次发起GET请求,请求头包含“Cookie”值,用于获取控制指令;

④ 『服务器』首次建立连接默认下发获取系统信息的控制指令,通信内容使用LZMA压缩+AES加密;

⑤ 木马通过POST请求上传系统信息,通信内容使用LZMA压缩+AES加密;

⑥ 『服务器』响应“200 OK”;

⑦ 每2~3秒重复步骤③,等待『服务器』下发新的控制指令。

通信流程如下图:

今日霍州(www.jrhz.info)©️

图 1 TLS解密后HTTP通信流程示例

TLS通信流量解密后为HTTP协议,通信载荷仍然是加密内容,加密使用了LZMA压缩+AES_CBC_256加密,AES加密密钥每次随着流量传输,IV为16个0,HTTP载荷包含“加密数据+AES密钥+随机数据+AES密钥偏移数据”,AES密钥偏移与最后一字节值相关,具体计算公式为:偏移=载荷总长度-0x28-1-载荷最后一字节的值。

今日霍州(www.jrhz.info)©️

图 2 HTTP载荷数据结构以及加密过程

以图3流量为例,偏移=载荷总长度(0x13C)-0x28-1-载荷最后一字节的值(0x63)=0xB0,即图3中黄色数据部分为AES密钥,黄色之前的蓝色部分为加密数据,AES密钥后的数据为随机数据。

今日霍州(www.jrhz.info)©️

图 3 HTTP示例流量结构解析

系统信息解密过程如下图所示。

今日霍州(www.jrhz.info)©️

图 4 系统信息流量解密示例截图

4 产品检测

观成瞰云(ENS)-加密威胁智能检测系统能够对海莲花“PerfSpyRAT”进行有效检出。

今日霍州(www.jrhz.info)©️

图 5 观成瞰云(ENS)-加密威胁智能检测系统检测结果

5 总结

“PerfSpyRAT”是一种使用TLS协议进行通信的木马。木马的载荷数据采用LZMA压缩和AES加密,且加密采用动态AES密钥,密钥随流量传输。此外,数据中插入了不定长的随机数据,进一步规避了网络流量的长度检测。该木马的通信过程与“海莲花”组织以前使用的武器有所不同。尽管通信协议结构有些许变化,但依然延续了该组织惯用的加密手段和流量伪装技术,可以看出海莲花APT组织在隐匿自身行为方面的高度策略性。观成科技安全研究团队将持续关注并更新其检测策略,以有效应对这一网络威胁。

6 参考链接

[1]. 警惕境外APT组织在GitHub投毒,攻击国内安全从业者、指定大企业

https://mp.weixin.qq.com/s/ih36z93y6BazatjeoGjp1A

[2]. 【涨知识】海莲花活跃木马KSRAT加密通信分析

https://mp.weixin.qq.com/s/UK-2R4ALy0p1pswiF06RmA

特别声明:[观成科技:海莲花“PerfSpyRAT”木马加密通信分析] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

蒂芙尼秋日赞颂瑰海奇珍,宝曼兰朵演绎当代拜占庭美学|是日美好事物(蒂芙尼秋日赞颂瑰海奇珍)

界面新闻记者在展览现在看到,全新高级珠宝作品围绕海洋主题,以海葵、海螺、美人鱼等元素为意象进行创作。 另一ÉtoiléeMini系列新作则延续了此系列作品的风格精髓和经典工艺,包括戒指💍、耳饰和项链,为造型增…

蒂芙尼秋日赞颂瑰海奇珍,宝曼兰朵演绎当代拜占庭美学|是日美好事物(蒂芙尼秋日赞颂瑰海奇珍)

神二十一3.5小时太空对接难度有多大 挑战极限的精准对接

2025年10月31日23点44分,神舟二十一号载人飞船在夜色中点火升空,其主要任务是将过去近7小时的对接流程压缩到3.5小时。这相当于把一场漫长的铁路春运提速成了城市地铁的高峰通勤

神二十一3.5小时太空对接难度有多大 挑战极限的精准对接

揭秘雷克雅未克酒店预订之道:探索冰岛首都的魅力住宿(雷克雅未克是哪里)

雷克雅未克酒店预订是探索冰岛首都的最佳起点。本文为你揭示从奢华精品到实惠便捷的各类选择,助你在雷克雅未克拥有难忘的居住体验。从地理位置优越的老城区到风景秀丽的海边,了解不同区域的特点和酒店类型将帮助你做出更明智的选择。

揭秘雷克雅未克酒店预订之道:探索冰岛首都的魅力住宿(雷克雅未克是哪里)

探寻现代家居的法式柔光之美:600x1200鱼骨纹瓷砖的秘密(现代家居理念)

为何鱼骨纹瓷砖能成为现代家庭装修的宠儿?从柔光到木纹质感,这款600x1200的瓷砖如何巧妙融入客厅和卧室设计?本文带你深入了解其背后的工艺奥秘及其美学价值。

探寻现代家居的法式柔光之美:600x1200鱼骨纹瓷砖的秘密(现代家居理念)

文档审查新突破:IACheck助力识别报告中的隐蔽漏洞(文件审核未通过怎么办)

这些漏洞可能是一些不易察觉的格式问题、数据不一致、逻辑错误,或者是术语使用不当等,而这些问题往往会导致报告的有效性和准确性受到质疑。传统的人工审核需要耗费大量的时间,而IACheck通过智能化的审查过程,能够…

文档审查新突破:IACheck助力识别报告中的隐蔽漏洞(文件审核未通过怎么办)