与“分析一个用于传播Hancitor恶意软件的Word文档(第一部分)”【https://www.freebuf.com/articles/system/181023.html】一文中描述的现象很相似。...经过对宏文档和PE负载的分析,发现本次样本包含的宏代码与Hancitor文档宏代码有较大的变化,但是通过对内含主要PE负载文件的分析,发现二者基本一致,比如IDA反汇编后形式、代码加密执行、网络通信协议...因此,可基本判定本次恶意邮件攻击属于Hancitor恶意邮件攻击行动。...二、恶意宏分析 打开后,发现宏包含了两个窗体对象UserForm1和UserForm2,并且包含的内容都是“4d5a9000”开头的字符串,很明显这是两个PE文件。 ?...三、结语 与以往宏病毒样本相比,本次恶意宏文档具备如下的几个特点: 1、没有网络下载动作。文档内直接包含恶意负载部分,没有利用类似powershell脚本下载恶意文件。 2、没有直接进程执行动作。
IP 触发恶意流程,境外访问获得无害文档;载荷投递前执行主机指纹采集与周期性回传,由攻击者人工判定目标价值后下发第三阶段组件,极大降低被沙箱与自动化工具捕获的概率。...3.3 载荷投递:RAR 压缩包与双阶段 JavaScript 执行用户点击恶意链接后下载 RAR 归档文件,内部结构设计具备强欺骗性:前台:显示诱饵文档,伪装业务说明、通知等正常内容;后台:静默启动...→内网渗透反网络钓鱼技术专家芦笛指出,该攻击链的威胁在于每一环均具备对抗性:地理过滤规避泛化检测、双阶段执行规避静态扫描、人工复核规避沙箱与蜜罐、内存加载规避文件查杀,形成闭环式高生存能力入侵体系。...4 同类 APT 组织攻击对比与威胁扩散分析4.1 同期东欧地区 APT 活动对比4.1.1 Gamaredon 组织(俄罗斯关联)时间:2025 年 9 月起针对乌克兰国家机构;载体:鱼叉钓鱼邮件,伪造或盗用政府账户发送...未来防御需聚焦三大方向:一是提升沙箱对地理过滤、动态条件触发类样本的模拟能力;二是强化行为关联分析,从孤立特征转向上下文意图判定;三是构建威胁情报、终端、网络、邮件的协同联动体系,实现快速检测、响应与狩猎
此类攻击不依赖恶意域名或已知样本,传统基于黑名单、哈希校验、沙箱静态分析的防御机制普遍失效。...本文以真实自动下载钓鱼活动为分析样本,完成四项核心工作:①解构强制动量自动下载的技术原理与完整杀伤链;②归纳诱饵轮换、政府域仿冒、内部信任放大等社会工程策略;③提出融合 URL 行为分析、元数据关联、LLM...URL 参数强制自动下载伪装手段 界面仿冒、话术诱导 后缀伪装、权限隐藏检测特征 域名、IP、样本哈希 无明显恶意特征,依赖行为用户窗口 有犹豫与检查时间 无决策窗口...,瞬间落盘防御失效点 黑名单更新滞后 沙箱、特征库、静态分析全面失效反网络钓鱼技术专家芦笛指出,自动下载钓鱼完成了从欺骗用户到绕过用户的演进,防御重心必须从提醒用户转向代替用户阻断。...6.2.3 文件执行层强制显示文件扩展名,阻断双后缀伪装。对来自邮件 / 云链接的可执行文件进行行为沙箱分析。RMM 工具白名单管控,非授权远控软件拦截。
从攻防对抗维度分析,本次攻击融合传统白加黑侧加载、现代无文件内存执行、托管 / 原生双架构远控协同、多 C2 冗余容错四类成熟恶意技术,精准规避主流终端安全产品基于文件哈希、静态特征、单进程行为的检测逻辑...1.2.2 实践意义依托真实攻击样本提取可直接部署的 IOC 指标、行为检测规则、流量识别策略,提供 DLL 劫持、内存恶意执行、双 RAT 通信的检测代码实现;构建覆盖邮件网关、终端 EDR、边界防火墙...2 2026 印度税务双 RAT 钓鱼攻击全链路还原本次攻击为标准化多阶段鱼叉式钓鱼活动,整体分为社会工程诱饵投递层、初始载荷落地层、多层对抗代码执行层、双远控持久驻留窃密层四个递进阶段,各阶段技术动作相互耦合...:检测沙箱典型特征(系统内存容量、CPU 核心数、鼠标交互记录、虚拟机注册表项、监控进程名称),若判定运行于沙箱环境直接终止执行,避免恶意行为被安全厂商捕获;管理员权限校验:调用 Windows API...6.3 研究局限性与后续研究方向本文基于 Cyderes 公开威胁情报完成攻击链路还原与技术分析,未获取原始完整恶意样本,部分底层内存交互细节依赖行业通用恶意软件技术理论推导;防御体系仅覆盖 Windows
看见一片大海、一片星空、一片沙漠,是看见吗?正是由于有选择的不看见的能力,忽略过滤排除筛选,去除大量无效信息,才能拨云见日、从茫茫大海星空沙漠中看见更加有价值的东西。...沙箱云监测恶意软件家族 我们通过沙箱云等监测系统,持续关注互联网中的恶意软件的活跃动态。下图是我们通过沙箱云在一段时间内监测到的恶意软件样本的数量和各恶意软件家族占比的情况。...数据来源是用户在沙箱云提交监测的样本,还有我们内部通过样本运营流程检测的数据,大致反映了目前我们已知特征的恶意软件家族的活跃情况。...这首先需要一种针对恶意行为的自动化检测技术。 沙箱 我们使用沙箱技术来应对恶意行为的自动化检测。 什么是沙箱?...,得出评估结论:恶意、可疑或是正常的;与此同时,面向专业分析人员提供得出此评估结论的详细分析依据。
脚本触发、PowerShell 中转、Python DLL 侧加载、Go 模块化加载器部署、双分支 Rust 后门持久化控制的六阶段完整攻击链;系统拆解 HollowFrame 反沙箱检测、定时任务持久化...Blackpoint Cyber 威胁追踪团队于 2026 年 7 月披露的 HollowFrame 与 Matryoshka 组合攻击活动,是该类新型分层模块化恶意软件的典型样本,攻击精准定向律所办公终端...现有网络安全领域研究多单独讨论 DLL 侧加载、GitHub 恶意 C2、鱼叉钓鱼某单一技术分支,针对 “鱼叉诱饵 - 分层加载器 - 双架构后门 - 公有云隐蔽信道” 一体化攻击链条的系统性实证分析相对稀缺...Go 语言开发具备跨环境适配、编译后无易读字符串特征,内置多层规避检测逻辑,阻止恶意代码在沙箱、虚拟机安全分析环境中执行。...,不释放后续 Matryoshka 后门,安全研究人员无法在隔离分析环境捕获完整后门样本。
取证工具链 (内存取证、网络分析) └── 快照功能 (快速重置分析环境) 第二章 恶意软件样本获取 2.1 样本来源渠道 获取恶意软件样本的合法渠道: 来源 特点 样本质量 威胁情报平台 专业分类,高价值情报...高 安全厂商提供的沙箱 匿名提交,避免法律风险 中高 学术研究机构 经过筛选的研究样本 高 蜜罐系统 实时捕获的新样本 中高 开源恶意软件库 公开可用的已知样本 中 2.2 合法与道德考量 获取和分析恶意软件样本时必须遵守法律和道德规范...4.1 沙箱环境配置 配置用于动态分析的Android沙箱环境: # 使用Android Studio创建模拟器 # 或使用AVD Manager命令行 # 配置模拟器网络代理到分析工具 avdmanager...动态分析 # 在沙箱中安装并运行,监控网络流量和文件系统活动 8.2 案例二:iOS恶意企业证书应用分析 分析一个使用企业证书分发的iOS恶意应用: # 1....互动环节:您在进行移动恶意软件分析时遇到过哪些棘手的样本?有什么独特的分析方法?欢迎在评论区分享您的经验!
刺向巴勒斯坦的致命毒针——双尾蝎 APT 组织的攻击活动分析与总结 ?...2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放可执行文件样本的样本类型占比图-pic3 在这14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量有9个,教育类的样本数量有...2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放的样本题材占比图-pic4 现在各位看官应该对这批双尾蝎组织针对巴勒斯坦的攻击活动有了一个大概的认识,但是由于这批样本之中有一些话题是以色列和巴勒斯坦共有的...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。...而在2019年7月份捕获的双尾蝎APT组织样本中该组织的编译戳为2019.7.14 11:08:48而在本次活动所捕获的样本中我们发现该组织将编译时间戳统一改为:1970.1.1 1:00,也就是置0.
个样本是带有恶意宏的诱饵文档 2019.12——2020.2双尾蝎APT组织针对巴勒斯坦所投放样本的样本类型占比图-pic2 在这12个可执行文件样本中,有7个样本伪装成pdf文档文件,有1个样本伪装为...14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量有9个,教育类的样本数量有1个,科研类的样本数量有1个,未知类的样本数量有3个(注意:未知指得是其诱饵文档出现错误无法打开或者其内容属于无关内容...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。...而在2019年7月份捕获的双尾蝎APT组织样本中该组织的编译戳为2019.7.14 11:08:48而在本次活动所捕获的样本中我们发现该组织将编译时间戳统一改为:1970.1.1 1:00,也就是置0....C&C报文的演进-pic120 四.总结 1.概述 Gcow安全团队追影小组针对双尾蝎APT组织此次针对巴勒斯坦的活动进行了详细的分析并且通过绘制了一幅样本执行的流程图方便各位看官的理解 双尾蝎本次活动样本流程图
2.2.2 跳转链路碎片化,无法自动串联完整攻击路径传统域名、流量工具只能单节点分析,无法自动递归追踪 3 层以上连续跳转,分析师需手动复制每一级跳转地址重复扫描,多层跳转样本取证耗时成倍提升,且极易遗漏末端恶意页面...,完成攻击活动溯源。...,自动生成可导入威胁情报平台的 YARA 规则,实现从单条钓鱼样本批量检索同类攻击活动,支撑企业威胁狩猎工作。...内存页面四类逃逸样本,对比两套研判体系核心指标:完整攻击链路识别率:传统静态分析 31.4%,浏览器动态检测 98.2%;静态工具无法捕获页面加载后新增恶意 DOM,大量样本判定为无害;单样本平均研判耗时...,未集成 AI 语义识别模块对 JS 恶意脚本意图分类,大规模超大型 SOC 集群可叠加大模型前端代码分析提升复杂对抗样本识别精度。
攻击者仅向葡萄牙 IP 开放完整载荷下载,境外沙箱、安全实验室无法获取完整执行链,传统云端沙箱分析手段难以复现完整攻击流程,威胁情报更新滞后于攻击迭代速度。...2 Lampion 葡萄牙定向攻击完整多阶段感染链与技术特征分析2.1 攻击整体传播背景与受害分布统计Acronis TRU 采集的全球威胁检测数据显示,本次 Lampion 活动 94.6% 告警样本来源于葡萄牙境内终端...DLL 体积高达 750MB,无对应功能性代码支撑该体积,全部为冗余填充数据,对抗动态沙箱超时分析机制,多数商业沙箱在完整解压、加载超大文件前自动终止分析流程,无法捕获完整远控行为。...传统杀毒引擎默认跳过超大文件深度扫描,沙箱动态分析存在固定超时阈值,超大载荷会直接触发沙箱提前终止,无法捕获完整执行行为;同时海量随机字符、无意义变量持续变异样本哈希,基于特征码的静态查杀持续漏报。...该机制大幅提升安全人员样本采集、动态分析难度,通用无地域限制的恶意软件无此类定向分发设计。
模糊哈希检索覆盖可执行程序、Office 文档、HTML 钓鱼页面、脚本文件全类型载体,针对钓鱼页面仅修改页面样式、保留核心凭证窃取逻辑的变种场景具备极强识别效果,支撑威胁狩猎团队完整梳理批量钓鱼活动样本谱系...3.2.5 沙箱动态仿真与 YARA 规则精细化管控升级云沙箱新增区域、地理位置仿真配置功能,分析师可自定义沙箱运行地域环境,模拟不同地区网络访问场景,规避攻击者基于 IP 地域过滤沙箱流量、仅对企业办公网段展示恶意逻辑的逃逸手段...;同步上线 Android 12 移动端沙箱环境,支持 APK 移动恶意样本动态行为分析,补齐移动端威胁研判能力短板。...,恶意代码仅少量修改即可生成全新哈希,无法关联攻击家族完整变种谱系,威胁狩猎线索断裂;沙箱仿真环境单一,缺少移动端 Android 动态分析、地域仿真功能,攻击者基于访问地域过滤沙箱流量的逃逸手段无法识别...,中小企业采用中低灵敏度过滤告警噪声;完整部署多场景沙箱动态仿真,配置地域访问仿真规避 IP 地域过滤逃逸,上线 Android 12 沙箱覆盖移动端恶意样本分析;同步精细化管控 YARA 狩猎规则,实现多标签复合筛选
线索 2017年5月14日FireEye公司发了一个揭露APT32(海莲花)团伙新近活动的分析,描述了攻击过程的细节和一些工具及网络相关的IOC。...在左边的相关安全报告,也理所当然地提供了FireEye文章的原始链接,除此以外我们还发现了另外一个指向到著名沙箱Payload Security上的某个样本执行沙箱结果信息链接,相应的文件SHA256为...我们知道PayloadSecurity上存储了大量样本的沙箱行为日志数据,那么我们是不是可以在上面找找更多类似的样本呢?这个值得一试。怎么做呢?试试最简单的关键字匹配。...拓展 注意到上面那个已知样本连接C&C IP的进程名了吗?多年从事恶意代码分析的经验告诉我们,这个sigverif.exe进程在恶意代码的活动中并不常见。...启示 APT活动事件层面的分析本质上寻找关联点并利用关联点基于数据进行拓展的游戏,下面是360威胁情报中心整理的基于洛马Cyber Kill Chain模型关联点: ?
本文完整拆解认证洗钱投递链路、多级跳转反分析站点、Lnk-PowerShell 混淆载荷链、Node.js TonRAT 通信、双注册表循环持久化五大核心技术模块,配套恶意 Lnk 调用脚本、BigInt...SecurityAffairs 于 2026 年 6 月 27 日发布微软威胁情报专项分析报告,完整披露自 2026 年 4 月持续活跃的酒店 Photo-ZIP 钓鱼团伙活动,攻击覆盖日本、丹麦、荷兰多国酒店...攻击活动,缺乏完整全链路技术拆解与适配文旅行业的落地防御方案。...IP 限制访问,减少样本泄露。...ZIP 样本。
虽然恶意样本和良性样本之间的LotL二进制使用频率(prevalence)有一些明显的差异,但我们也注意到一些类别存在某些相似性,如代理执行(proxied execution)。...值得注意的是,一些APT组有多个活动和样本,如APT28和Keyboy。 这表明APT组织在多个活动中使用了LotL技术。...---- 六.案例分析 在本节中,我们将调查并描述来自数据集中的两个勒索软件(ransomware)家族: (1) Gandcrab 我们在本地沙箱环境中执行了Gandcrab勒索软件样本,并记录了所执行的命令...此外,我们的研究表明,良性样本和恶意样本之间的执行目的存在差异,为检测算法的发展提供了一个方向。事实上,最近的论文[71, 21]探索了这条有前途的研究路线,以克服现有安全产品的局限性。...由于数据来自于云中托管的动态分析沙箱,恶意软件使用的反虚拟机规避技术可能会影响数据质量。我们通过排除在沙箱中执行最少或执行过程中崩溃的恶意软件样本来减轻这种情况。
Coruna是一个iOS漏洞利用攻击框架,负责突破iOS多层安全防护并将恶意代码植入系统进程,其中部分漏洞也曾出现在卡巴斯基发现的"三角测量"攻击活动中,表明高级漏洞利用技术在不同攻击者之间存在显著的复用和流通...经反混淆、解密和逆向分析后,我们按攻击链阶段提取到以下组件:阶段名称样本用途iOS漏洞水坑网站攻击入口页面,内嵌模块加载框架、设备指纹识别与环境检测(iOS版本/架构识别、反分析检测),通过后按版本动态加载漏洞利用模块...、下载核心载荷CorePayload并注入到系统进程中,是整个后续攻击活动的起点。...5.2双入口架构PlasmaLoader采用双入口点设计,分离初始化与持久化运行两个阶段:_startx(初始化入口):负责环境准备——校验漏洞利用接口版本、通过文件锁(/tmp/pl.sp.exec.guard.lock...7.2种子提取与攻击归因通过对PlasmaLoader、CorePayload等多批次样本的逆向分析,我们共提取到数十组DGA种子。
Bitdefender 反垃圾邮件实验室实测数据表明,自 2026 年 2 月 28 日起,针对海湾国家的钓鱼邮件与恶意软件攻击活动出现突变式增长,日均活动量较战前基线翻倍并长期维持高位,峰值接近基线四倍...、C2 通信流量,样本总量超过 120 万条,其中有效恶意样本 9.7 万条,包含完整攻击链样本 3200 条。...2.2 攻击时序突变与持续性分析观测周期内,攻击活动呈现清晰的两阶段分布:战前基线期(1 月 1 日 —2 月 27 日):钓鱼与恶意邮件活动相对平稳,日均量波动区间窄,无持续高峰,属于常规网络犯罪水平...4 恶意载荷技术深度分析本次攻击呈现双主线技术架构:一是基于 JAR 的 Java 远控木马,二是基于 HTA+PowerShell 的无文件多级攻击,两者均具备高混淆、高隐蔽、高持久化能力。...4.1.2 代码混淆与伪装样本采用高强度混淆:插入大量无意义.class 文件,干扰静态分析;配置信息 Base64 编码存储于 config.txt;运行时弹出虚假界面 “Allatori Obfuscator
近日,名为Any.Run的交互式恶意软件分析沙盒服务宣布,其免费社区版本正式向公众开放。这样一来任何人只需简单的注册一个账号,就可以使用该平台实时的对某个特定文件进行交互式的分析。...Any.Run与其他沙盒分析工具的主要区别在于,Any.Run是完全交互式的。这意味着使用Any.Run你可以上传文件,并在分析文件的同时与沙箱实时交互,而不是传统的上传文件然后等待报告。...不同的地方在于沙箱将记录所有网络请求,进程调用,文件活动和注册表活动,如下图所示。 通过这种方式,你可以实时的查看任何的网络请求,正在创建的进程以及文件活动。...正如你所看到的,使用Any.Run可以让你非常轻松地分析恶意软件样本,特别是当你需要某种交互时。 更多特性有待完善 尽管当前的沙盒组件运行看似很完美,但仍有许多不足之处。...虽然有许多忠实的用户请求Any.Run尽快开放这些服务,但Any.Run向我们表示只有服务处于稳定状态后他们才会被添加。在此之前,用户仍将只能访问免费版,但这也足以应付日常的分析任务。
整体逻辑顺序为:攻击活动与团伙背景概述→链式漏洞技术利用机理→多层恶意载荷功能拆解→全平台威胁检测机制→政企分层全域防御体系→攻击发展趋势研判→总结,各章节论据前后呼应,形成从攻击源头到事后处置的完整论证闭环...第二阶段:沙箱内恶意脚本投递,利用 KLCERT-26-057 漏洞,通过端口通信向服务内置隔离沙箱下发可执行恶意脚本,脚本在隔离环境内临时运行,但无法直接操作宿主机系统指令。...4 多层恶意载荷功能与持久化、隐蔽通信技术拆解攻击者获取服务器系统权限后,分服务器端 WebShell、终端 PhantomCore 主后门、PhantomGraph 双组件云端后门三层部署恶意程序,每层载荷分工明确...4.3 PhantomGraph 双组件云端隐蔽后门对抗技术PhantomGraph 分为 SysExcSvc.dll、SysReadSvc.dll 两个独立 DLL 模块,攻击者刻意拆分双组件规避单文件完整恶意特征匹配...后门会复用微软、谷歌、国内主流公有云存储、文档平台作为通信载体,传统基于恶意 IP、域名的检测规则效能持续下降,安全产品必须新增云服务异常行为关联分析能力。
进一步对告警信息进行深入分析,发现5个恶意文件均通过邮件方式传播,在内部沙箱系统中验证典型行为有:遍历文件、打开服务控制管理器、获取当前用户名、通过脚本文件发送HTTP请求、调用加密算法库等,这些行为表明该恶意文件就是我们一直关注的勒索病毒...以下为其中一起事件中样本行为的沙箱分析: ? 事件处理: 1)发现该攻击事件后,安恒信息的技术人员第一时间通知客户,及时对该邮件和附件进行删除。...客户案例五 事件起源: 5月15日下午,部署在某客户网络中的APT设备发现了一个PDF文件,沙箱分析结果显示行为有溢出成功、使用ShellExecute执行恶意文件等敏感行为,经过进一步分析发现,该PDF...进一步分析发现,都具有溢出成功,使用ShellExecute执行恶意文件等敏感行为,该PDF样本包含一个OpenAction,并直接指向ID:5的JS流,然后进一步通过指定服务器下载恶意程序,对本地文件进行加密操作...主要采用了流量分析技术和沙箱分析技术,从流量中分离下载的文件、传输的邮件附件等,然后再基于APT设备的动态沙箱虚拟执行引擎,可以对js、exe、vbs等各种类型的勒索病毒运行分析,提取其中的关键行为,包括进程行为