朝鲜 Hidden Cobra 组织的新远控木马样本 NukeSped 分析
创始人
2026-03-04 06:04:11
0

远程木马软件_木马远程软件有哪些_木马远程控制

众所周知,高级持续性威胁(APT)组织对于世界任何一个国家的网络安全无疑都是重大威胁,特别是那些受到国家政府支持的APT组织。

在所有APT组织中,疑似来自朝鲜的“Hidden Cobra”尤为活跃,其主要攻击目标均为美国及全球重要行业,如航天、通信、金融等。

2017年,FortiGuard威胁研究与响应实验室曾分析过一款疑似由APT组织开发的名为“FALLCHILL”的远控木马,近日,他们捕获到另一款与FALLCHILL有诸多相似之处的远控木马(“NukeSped”)样本,认为其很有可能由Hidden Cobra开发。

远控木马样本概述

FortiGuard 实验室分析的 RAT 样本摘要如下:

远程木马软件_木马远程软件有哪些_木马远程控制

图1. 远程控制木马样本

总体来看远程木马软件,大部分样本均具有以下相似特征:

除此之外,它们的代码非常相似:

远程木马软件_木马远程软件有哪些_木马远程控制

图 2. 代码重用

一般来说,资源部分会提供很多恶意软件来源的线索,例如NukeSped中的语言ID。

木马远程软件有哪些_远程木马软件_木马远程控制

图 3. 语言 ID

可以看到,每个样本在资源部分都有一个语言ID,大部分都是“1042”。

木马远程软件有哪些_木马远程控制_远程木马软件

图4. 大多数样本的语言ID为“1042”

根据微软发布的“语言标识符常量和字符串”远程木马软件,1042(0x0412)是韩语语言标识符。

远程木马软件_木马远程控制_木马远程软件有哪些

图 5.LANG_KOREAN

远程控制木马的功能

NukeSped 旨在动态解析函数并加密 API 名称以阻碍静态分析。

木马远程软件有哪些_远程木马软件_木马远程控制

图6.解密后的API

远程木马软件_木马远程控制_木马远程软件有哪些

图 7. 函数表

木马远程控制_木马远程软件有哪些_远程木马软件

图 8 主 DLL

为了在受感染的机器上实现持久驻留,NukeSped 将自身插入到“运行”注册表项中。

图 9. 持久性

此外,它可以将自身安装为一项服务。

木马远程控制_木马远程软件有哪些_远程木马软件

图 10. 服务

通过逆向工程,FortiGuard 实验室找到了用于解码字符串的算法。

远程木马软件_木马远程控制_木马远程软件有哪些

图 11. 解码例程

显然,NukeSped 使用了基于 XOR 的自定义加密算法。

有了这些信息,就可以使用 encodeCmd 来解密来自远程攻击者的命令。

木马远程软件有哪些_木马远程控制_远程木马软件

图12.解密命令

木马远程软件有哪些_木马远程控制_远程木马软件

图 13. Shell 逻辑

与典型的 RAT 一样,NukeSped 会监听传入的命令,执行这些命令,然后做出响应。完整的控制流图 (CFG) 如下所示:

木马远程控制_远程木马软件_木马远程软件有哪些

图 14. 控制流图 (CFG)

通过对上图逻辑进行逆向工程,FortiGuard实验室发现了许多典型的远控木马功能:

远程控制木马归因

NukeSped 加密字符串的模式、API 加载字符串的方式、函数表和主要函数都让人联想到 FALLCHILL。

木马远程软件有哪些_木马远程控制_远程木马软件

图 15:FALLCHILL 中的 Shell 逻辑

此外,它们都具有类似于以下的加密 blob,以及相同的文件名引用。

木马远程控制_木马远程软件有哪些_远程木马软件

图 16. 加密 Blob

木马远程软件有哪些_远程木马软件_木马远程控制

图 17. 文件名

最后,NukeSped 的大部分样本(约 70%)都包含韩文。

鉴于以上证据,FortiGuard 实验室认为 NukeSped 很可能是由 HIDDEN COBRA 创建。

相关内容

热门资讯

火... 火融安全软件火融安全软件是一款非常良心的杀毒安全软件。曾几何时,它经常被网友称为流氓软件,但你肯定误...
中... 5月12日,人民网文章提到一款名为“中都”的手机APP,再次开启知识付费新潮流。中都打造的知识付费平...
端... 很多朋友都多次提到过端口映射与端口转发的区别,这两者如果不仔细区分的话,很容易混淆,今天我们就来了解...
类... 陈钰琪您上次看到 Flash 是什么时候?从“网站需要您的许可才能运行Flash”,到“Flash默...
天... 下载链接百度云盘提取码:8866123云盘无限速度▍软件介绍:天正CAD软件是在AutoCAD图形平...
电... 格式化可分为物理格式化和逻辑格式化。物理格式化又称低级格式化,是对磁盘的物理表面进行处理,在磁盘上建...
朝... 众所周知,高级持续性威胁(APT)组织对于世界任何一个国家的网络安全无疑都是重大威胁,特别是那些受到...
智... 我们使用的智能手机都有一个可用空间(比如苹果的8G、16G等)和一个RAM容量。很多人不是很清楚为什...
山... 山海之花必读分钟仅需2分钟即可快速阅读您昨天可能错过的优秀资源生产 | 安排 | 布局 | 测试 |...
电... 在以下情况下首先要判断电脑是否有问题:1、在整理电脑文件的时候,不小心删除了自己不认识的系统文件,如...
全... 《峨眉子影》是公众号“万物智(ID:coolbuy)”旗下专栏,每期发现一款让人惊喜的科技产品。上周...
放... 绝地求生这款游戏越来越火爆,各种吃鸡手游也如雨后春笋般涌现出来。《放逐》算是最早的吃鸡手游免下载玩游...
M... MDI Jade是一款专业的XRD分析软件jade软件教程,通过X射线衍射分析材料的衍射图谱,从而得...
每... 每日聊天大家好,我是小杨,又到了今天的聊天时间免下载玩游戏的软件,在这里小杨会持续每天为大家更新各种...
电... 在使用电脑的时候,你是否曾经被机箱内部的风扇噪音所困扰,却不知道如何调节转速?别担心,看完这个视频微...
广... 广联达是国内的一个软件公司,我们有很多软件,比如广联达钢筋工程量计算,广联达土木工程量计算等等,这些...
中... 今天给大家介绍中国ntextCapture 软件使用小技巧总结,视频教学助力同行' target='...
微... 近年来,微星科技在PC硬件相关的诸多领域可谓是大放异彩。其不仅主板、显卡产品依然保持着高水准的性能微...
微... 作为Intel全新旗舰平台主板,X299主板的首发价非常高,在首批上市的产品中,最高价格达到了559...
s... 很多人问我索尼电视是不是兼容性不好,为什么在索尼电视上安装第三方软件会失败等等。我在这里告诉大家,其...