观成科技:海莲花“PerfSpyRAT”木马加密通信分析

1 概述

在2024年9月中旬至10月,东南亚APT组织“海莲花”通过GitHub发布开源安全工具项目,针对网络安全人员发起了定向攻击。通过对相关攻击活动进行分析,可以将其与一些海莲花的样本关联起来。这些样本的通信数据结构与海莲花此前使用的攻击工具有所不同。本文将详细剖析其中一个样本(命名为“PerfSpyRAT”)的通信过程。该样本通过TLS协议与C&C『服务器』进行通信,通信数据采用LZMA与AES加密。AES密钥随流量传输,且加密数据中插入不定长度的随机数据,以规避长度检测。这种规避检测的策略曾在海莲花近期使用的攻击工具中出现过,例如“KSRAT”木马。

2 样本信息

表 1 样本信息

编辑

3 加密通信分析

“PerfSpyRAT”木马使用TLS与『服务器』进行通信,TLS解密后通信流程如下:

① 木马发起GET请求,用于获取后续通信“Cookie”值,该请求本身不包含“Cookie”字段;

② 『服务器』接收到首次GET请求后,响应头字段“set-cookie”为后续通信“Cookie”值,响应头状态无意义,可以为“404 Not Found”;

③ 木马再次发起GET请求,请求头包含“Cookie”值,用于获取控制指令;

④ 『服务器』首次建立连接默认下发获取系统信息的控制指令,通信内容使用LZMA压缩+AES加密;

⑤ 木马通过POST请求上传系统信息,通信内容使用LZMA压缩+AES加密;

⑥ 『服务器』响应“200 OK”;

⑦ 每2~3秒重复步骤③,等待『服务器』下发新的控制指令。

通信流程如下图:

今日霍州(www.jrhz.info)©️

图 1 TLS解密后HTTP通信流程示例

TLS通信流量解密后为HTTP协议,通信载荷仍然是加密内容,加密使用了LZMA压缩+AES_CBC_256加密,AES加密密钥每次随着流量传输,IV为16个0,HTTP载荷包含“加密数据+AES密钥+随机数据+AES密钥偏移数据”,AES密钥偏移与最后一字节值相关,具体计算公式为:偏移=载荷总长度-0x28-1-载荷最后一字节的值。

今日霍州(www.jrhz.info)©️

图 2 HTTP载荷数据结构以及加密过程

以图3流量为例,偏移=载荷总长度(0x13C)-0x28-1-载荷最后一字节的值(0x63)=0xB0,即图3中黄色数据部分为AES密钥,黄色之前的蓝色部分为加密数据,AES密钥后的数据为随机数据。

今日霍州(www.jrhz.info)©️

图 3 HTTP示例流量结构解析

系统信息解密过程如下图所示。

今日霍州(www.jrhz.info)©️

图 4 系统信息流量解密示例截图

4 产品检测

观成瞰云(ENS)-加密威胁智能检测系统能够对海莲花“PerfSpyRAT”进行有效检出。

今日霍州(www.jrhz.info)©️

图 5 观成瞰云(ENS)-加密威胁智能检测系统检测结果

5 总结

“PerfSpyRAT”是一种使用TLS协议进行通信的木马。木马的载荷数据采用LZMA压缩和AES加密,且加密采用动态AES密钥,密钥随流量传输。此外,数据中插入了不定长的随机数据,进一步规避了网络流量的长度检测。该木马的通信过程与“海莲花”组织以前使用的武器有所不同。尽管通信协议结构有些许变化,但依然延续了该组织惯用的加密手段和流量伪装技术,可以看出海莲花APT组织在隐匿自身行为方面的高度策略性。观成科技安全研究团队将持续关注并更新其检测策略,以有效应对这一网络威胁。

6 参考链接

[1]. 警惕境外APT组织在GitHub投毒,攻击国内安全从业者、指定大企业

https://mp.weixin.qq.com/s/ih36z93y6BazatjeoGjp1A

[2]. 【涨知识】海莲花活跃木马KSRAT加密通信分析

https://mp.weixin.qq.com/s/UK-2R4ALy0p1pswiF06RmA

特别声明:[观成科技:海莲花“PerfSpyRAT”木马加密通信分析] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

赵雅芝的三个儿子都是学霸,长子48岁、次子44岁、小儿子37岁。(赵雅芝是)

正是在同一年,她迎来了二儿子的诞生,母职与事业并行不悖,似乎她无所不能。正是这段婚姻的支持,赵雅芝迎来了自己艺术生涯的巅峰——她接下了《新白娘子传奇》的邀请,并凭借温润如玉的气质与出色的演技,创造了白素贞这一…

赵雅芝的三个儿子都是学霸,长子48岁、次子44岁、小儿子37岁。(赵雅芝是)

镜面不锈钢板:光泽背后的精密工艺与应用价值解析(镜面不锈钢板价格表)

本文将围绕镜面不锈钢板展开深度解析,揭示其背后的精密工艺、严格标准以及在实际应用中的价值体现,并为您提供专业选购的考量维度。晟宏鑫安,作为一家深耕不锈钢领域的专业供应商,深知表面处理工艺对镜面不锈钢板价值的重…

镜面不锈钢板:光泽背后的精密工艺与应用价值解析(镜面不锈钢板价格表)

16岁安徽女孩周岩:因拒绝官二代追求遭毁容,整容后重新乐观生活(安徽16岁学生)

陶某坤家境优越,父亲是个有权有势的人,学校的校长也不得不对他有所顾虑,何况那些普通的老师呢? 某次放学,陶某坤带着一群人围堵周岩,逼迫她答应与他交往,否则就要让她“好看”。2011年9月17日,周岩在回家…

16岁安徽女孩周岩:因拒绝官二代追求遭毁容,整容后重新乐观生活(安徽16岁学生)

揭晓 | 2025年波黑第8届概念数码照片国际摄影展(自然组)获奖公布(2025年波版图片)

2025年波黑第8届概念数码照片国际摄影展览的获奖结果已于日前揭晓。 由中国摄影网选送的摄影师于仲安的作品《双影》获得肖像组的FIAP金牌🥇,《弧形建筑》获得开放组的IAAP优秀奖,另外作品《典雅》《『长发』少女…

揭晓 | 2025年波黑第8届概念数码照片国际摄影展(自然组)获奖公布(2025年波版图片)

男子假扮外卖员盗走翡翠 幸运球星头套难逃法眼(男子假扮外卖员相亲)

1月27日,一名男子假扮外卖员盗窃了价值200万元的翡翠。去年底,云南德宏一派出所接到报警,称某小区内价值200万的翡翠被盗。警方迅速展开调查,通过摸排锁定了一个穿外卖制服的可疑人员,并于第二天将其成功抓获

男子假扮外卖员盗走翡翠 幸运球星头套难逃法眼(男子假扮外卖员相亲)