前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击

黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击

作者头像
C4rpeDime
发布2018-09-28 10:51:39
5230
发布2018-09-28 10:51:39
举报
文章被收录于专栏:黑白安全黑白安全

针对近日曝光的 Adobe Flash 零日漏洞(CVE-2018-5002),已经出现了一款名叫 CHAINSHOT 的恶意软件攻击。其利用微软 Excel 文件包含的微型 Shockwave Flash ActiveX 对象、以及一个所谓的“电影”的 URL 链接,忽悠人们去下载 Flash 应用程序。研究人员攻破了其采用的 512-bit RSA 密钥,从而揭开了它的神秘面纱。

黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第1张
黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第1张

恶意 Shockwave Flash ActiveX 对象属性

研究人员发现,该 Flash 应用程序其实是一个混淆的下载器:

进程会在内存中创建一个随机的 512-bit RSA 密钥对,将私钥保留在内存中、并将公钥发送到攻击者的服务器,以加密 AES 密钥(用于加密有效负载)。

黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第2张
黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第2张

之后将加密的有效负载和现有的私钥发送到下载程序,以解密128位AES密钥和有效负载。Palo Alto Networks Unit 42 的研究人员破解了加密,并分享了他们的破解方法。

尽管私钥仅保留在内存中,但公钥的模数 n 被发送到了攻击者的服务器。 在服务器端,模数与硬编码指数 e 0x10001 一起使用,以加密此前用于加密漏洞和 shellcode 有效载荷的128-bit AES 密钥。

黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第3张
黑客利用 Excel 文档来执行 ChainShot 恶意软件攻击 漏洞事件 第3张

揭秘 shellcode 有效载荷的 HTTP POST 请求(其模数 n 为十六进制)

一旦研究人员解密了 128-bit AES 密钥,就能够解密有效负载。

获得 RWE 权限之后,执行就会传递给 shellcode,然后在内部加载一个名为 FirstStageDropper.dll 的嵌入式 DLL 。

最后,研究人员分享了感染指征(Indicators of Compromise):

Adobe Flash Downloader 189f707cecff924bc2324e91653d68829ea55069bc4590f497e3a34fa15e155c Adobe Flash Exploit(CVE-2018-5002) 3e8cc2b30ece9adc96b0a9f626aefa4a88017b2f6b916146a3bbd0f99ce1e497

添加收藏

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档