
在高级持续性威胁(APT)不断演变的 landscape 中,著名的金融网络犯罪组织FIN7为其武器库新增了一个复杂工具。我们最近发现了一个基于Python的新型后门"AnubisBackdoor"正被部署于其最新活动中。
在VirusTotal首次出现时,相关文件(conf.py和backdoor.py)的检测数量较低。这表明初始的混淆和加密策略成功帮助威胁行为者避免了杀毒软件厂商的自动检测。
初始感染载体涉及一个看似无害的ZIP压缩包,内含多个Python文件,特别关注名为"conf.py"的脚本。该压缩包通过网络钓鱼活动传播。
对conf.py文件的分析确认了利用Python部署Anubis后门的多阶段攻击。脚本包含名为WD的解密类,使用带填充的CBC模式AES加密。实现包含标准密码学元素:
load函数揭示了核心执行机制:
该技术最小化恶意软件在磁盘上的足迹,增加了检测和取证分析的难度。
对conf.py加载器的初步分析识别出使用Python部署Anubis后门的多阶段攻击。检查混淆和去混淆的有效载荷可深入了解此后门的能力。
第二阶段有效载荷采用双层混淆策略:
在诱饵类之后,文件过渡到实际的后门实现。虽然仍使用混淆变量名,但此部分包含实际的网络通信、命令处理和系统操作功能。
去混淆后门的核心功能包括多个组件:
网络通信
系统访问
反分析特性
Anubis后门实现了简化的命令协议,具有以下功能:
命令 | 描述 |
|---|---|
killexit | 立即终止后门进程 |
ip | 报告受害者的本地IP地址 |
cd path | 更改当前工作目录 |
gt path | 检索文件或压缩并检索整个目录 |
up filename;data | 上传文件到指定路径 |
env:variable | 检索指定环境变量的值 |
env:list | 列出系统上所有环境变量 |
!cfundefined | 使用加密服务器列表更新C2服务器配置 |
!tcfundefined | 测试与加密服务器列表的连接性而不更新 |
any other input | 在受害者系统上作为shell命令执行 |
每个命令响应都带有状态指示符(+表示成功,-表示失败),并使用自定义协议格式化,包括代理标识符、长度元数据和实际响应数据。
Anubis后门具有简化的文件上传机制,允许攻击者向受感染系统提供其他工具和恶意软件。上传功能包括:
后门通过Windows注册表存储其C2配置来维持持久性。配置存储在HKEY_CURRENT_USER\Software\后跟两个随机单词下(在此样本中使用"FormidableHandlers",但不同样本间会变化)。配置仅在成功接收和处理来自C2服务器的配置更新命令(!cf!)后存储。数据使用AES-CBC加密,密钥源自代理ID和受害者计算机名称的组合,使得每个感染都是唯一的,在没有特定环境知识的情况下难以解密。
Anubis后门为FIN7提供了一个灵活的、基于Python的远程访问工具,可在Windows环境中运行。其设计展示了FIN7在发展隐蔽通信渠道方面的持续演进,这些渠道与合法网络流量融为一体。
多层混淆、加密和模块化命令结构的结合为威胁行为者提供了重要能力,包括:
03a160127cce3a96bfa602456046cc443816af7179d771e300fec80c5ab9f00f
5203f2667ab71d154499906d24f27f94e3ebdca4bba7fe55fe490b336bad8919
96b9f84cc7bf11bdc3ce56c81cca550753790b3021aa70ec63b38d84b0b50f89
e5255d5f476784fcef97f9c41b12665004c1b961e35ad445ed41e0d6dbbc4f8e
38.134.148.20
5.252.177.249
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。