整合營(yíng)銷服務(wù)商

          電腦端+手機(jī)端+微信端=數(shù)據(jù)同步管理

          免費(fèi)咨詢熱線:

          CHM文件介紹

          CHM文件介紹

          HM文件,即,微軟在1998年推出的基于HTML文件特性的幫助文件系統(tǒng):已編譯的幫助文件(*.chm,Compiled Help Manual)。

          chm文件

          CHM文件可以在手機(jī)、平板或電腦上打開,支持全文檢索和超鏈接,同時(shí)因?yàn)榉浅?qiáng)大的兼容性和極為優(yōu)秀的閱讀體驗(yàn),使之成為一種普及十分廣泛的電子書,能有效地幫助企業(yè)或個(gè)人實(shí)現(xiàn)對(duì)信息的檢索、查閱、共享及備份。

          【應(yīng)用場(chǎng)景】

          作品集:匯總、集錦、大全、合集、全集、選集、系列、薈萃、精編、精選、珍藏、排行、寶典、指南、導(dǎo)航、攻略、檔案、紀(jì)實(shí)、案例、備忘、禁忌、雞湯…

          使用說(shuō)明:幫助文件、用戶手冊(cè)、技術(shù)支持、產(chǎn)品介紹、操作說(shuō)明、參考案例、常見問題、規(guī)章制度、員工手冊(cè)…

          教程手冊(cè):學(xué)習(xí)考試、技術(shù)儲(chǔ)備、職業(yè)培訓(xùn)、商業(yè)推廣、游戲攻略、數(shù)碼測(cè)評(píng)、咨詢顧問、理財(cái)保險(xiǎn)、資源共享、文件備份…

          生活休閑:美食、購(gòu)物、寵物、攝影、旅游、減肥、健身、養(yǎng)生、影視娛樂、時(shí)尚八卦…

          個(gè)人百科全書:工作、生活、教育、醫(yī)療等各類資料的匯總、收藏、備份、共享…

          個(gè)人資料庫(kù):小說(shuō)、文章、博客、日記、感悟…

          【備注】

          a. CHM文件是一種用LZX算法壓縮的HTML文件集,可用Microsoft HTML Help Workshop制作。

          b. CHM文件有目錄、索引和搜索等功能,被IE瀏覽器支持的JavaScript、VBScript、ActiveX、Java Applet、Flash、HTML圖形文件(*.gif,*.jpeg,*.png)、音頻視頻文件(*.mid,*.wav,*.avi)等,CHM文件同樣支持,并且可以通過URL與互聯(lián)網(wǎng)聯(lián)系在一起。

          c. 用于制作CHM文件的源文件的文件格式不限。

          過調(diào)用Windows命令,將chm 文件轉(zhuǎn)換為html 文件。

          方法:

          命令行(cmd),輸入hh -decompile <輸出文件夾路徑> <要反編譯的CHM文件全路徑名>

          例如:

          win+r 鍵,彈出運(yùn)行窗口輸入命令cmd回車,然后輸入:

          近期,奇安信威脅情報(bào)中心在日常的樣本運(yùn)營(yíng)中,捕獲了多例實(shí)戰(zhàn)攻防演習(xí)樣本。樣本主要以“薪酬調(diào)整”、“審核材料”、“局處級(jí)干部進(jìn)修”、“攻防演習(xí)”等話題為誘餌。與往年不同的是,今年實(shí)戰(zhàn)攻防演習(xí)攻擊隊(duì)投遞的樣本普遍具有比較好的免殺性,大部分樣本在VirusTotal報(bào)毒較少甚至0查殺。但通過奇安信威脅情報(bào)中心紅雨滴高對(duì)抗沙箱自動(dòng)化分析平臺(tái),我們輕松捕獲到了絕大部分樣本的真實(shí)惡意行為。而部分樣本僅有紅雨滴高對(duì)抗沙箱能夠觸發(fā)完整的行為,甚至號(hào)稱業(yè)界最強(qiáng)的anyrun沙箱也無(wú)能為力,這足以體現(xiàn)紅雨滴沙箱惡意樣本對(duì)抗分析引擎的強(qiáng)大!

          在對(duì)樣本進(jìn)行詳細(xì)分析后,我們總結(jié)了近期實(shí)戰(zhàn)攻防演習(xí)攻擊隊(duì)樣本的一些特點(diǎn)。在本文中,我們將對(duì)比較有代表性的樣本進(jìn)行分析介紹,希望幫助讀者從多個(gè)方面了解和防范此類攻擊。

          案例:利用CHM執(zhí)行PowerShell腳本的樣本分析

          樣本基本信息

          紅雨滴沙箱報(bào)告鏈接

          https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AXhnj3KKxyHYZ1u3stXj

          樣本文件名

          攻防演習(xí)補(bǔ)丁檢測(cè)使用手冊(cè).CHM

          樣本MD5

          c75eb38c9628123c49d0919178998704

          樣本類型

          MS Windows HtmlHelp Data(CHM)

          樣本大小

          21575字節(jié)

          RAS檢測(cè)結(jié)果

          CHM_Exec(攜帶了可執(zhí)行代碼的高危CHM文件)

          樣本基因特征

          可疑程序 持久化 HTTP通信 解壓執(zhí)行 探針 powershell 下載者 檢測(cè)虛擬機(jī) 釋放執(zhí)行 檢測(cè)沙箱 聯(lián)網(wǎng)行為 icmp流量 注入

          網(wǎng)絡(luò)行為

          http://42[.]51.29.104:7777/a

          使用紅雨滴沙箱分析樣本

          CHM 文件格式是微軟推出的基于HTML文件特性的幫助文件系統(tǒng)格式, CHM 類型文件又稱作“編譯的 HTML 幫助文件”(Compiled HTML Help file)。

          而利用CHM格式文件hhctrl控件的靈活易用性,可以成功執(zhí)行任意可執(zhí)行程序,且沒有UAC告警。所以近年來(lái)利用CHM文件投遞惡意代碼早已成為攻擊者的常用手段之一,而用戶對(duì)于CHM幫助文檔文件的警惕性往往比EXE文件要低很多,這使得攻擊者更加容易誘騙受害者打開此類惡意文檔,從而入侵計(jì)算機(jī)。

          本次發(fā)現(xiàn)的一例針對(duì)防守方的釣魚樣本以攻防演習(xí)為誘餌投遞<攻防演習(xí)補(bǔ)丁檢測(cè)使用手冊(cè).CHM>文件。該CHM文件在用戶電腦上運(yùn)行之后,將會(huì)連接攻擊者的C&C服務(wù)器下載后續(xù)PayLoad到本地加載執(zhí)行以實(shí)現(xiàn)對(duì)用戶主機(jī)的完全控制。

          首先,使用TI賬戶登錄威脅情報(bào)中心威脅分析平臺(tái)(https://ti.qianxin.com/)后,選擇文件分析選項(xiàng)卡,既可拖拽投遞需要分析的樣本文件:

          圖1 Alpha分析平臺(tái)紅雨滴沙箱入口

          也可以通過訪問紅雨滴沙箱入口(https://sandbox.ti.qianxin.com/sandbox/page)上傳待分析文件:

          圖2 紅雨滴高對(duì)抗沙箱分析入口

          在上傳待分析文件后,可以手動(dòng)設(shè)置沙箱分析參數(shù):分析環(huán)境(操作系統(tǒng))、分析時(shí)長(zhǎng)等。而紅雨滴高對(duì)抗沙箱由于針對(duì)各類樣本已經(jīng)做足了智能化判定,所以基本上以默認(rèn)方式提交檢測(cè)即可

          圖3 紅雨滴沙箱樣本分析適配頁(yè)面

          沙箱檢測(cè)結(jié)果解讀

          點(diǎn)擊“開始分析”按鈕后,會(huì)自動(dòng)跳轉(zhuǎn)到對(duì)應(yīng)樣本的分析檢測(cè)結(jié)果頁(yè)面。稍等數(shù)分鐘則可以看到整個(gè)樣本的詳細(xì)分析報(bào)告。

          紅雨滴沙箱報(bào)告結(jié)構(gòu)

          沙箱報(bào)告主的頭部要分為兩大部分:左側(cè)的報(bào)告內(nèi)容(可上下滑動(dòng))和右側(cè)的導(dǎo)航欄

          圖4 紅雨滴沙箱分析報(bào)告首頁(yè)概覽

          分析人員可以通過右側(cè)的導(dǎo)航欄點(diǎn)擊選擇需要即時(shí)查看的針對(duì)性沙箱報(bào)告內(nèi)容。導(dǎo)航欄包括樣本分析和關(guān)聯(lián)相關(guān)的11大維度概要信息、威脅情報(bào)、AV引擎、行為異常、靜態(tài)分析、深度解析、主機(jī)行為、網(wǎng)絡(luò)行為、釋放文件、運(yùn)行截圖、社區(qū)

          我們以該CHM樣本為例,簡(jiǎn)單介紹紅雨滴高對(duì)抗沙箱報(bào)告中的幾大功能和內(nèi)容。

          樣本概要信息和威脅情報(bào)關(guān)聯(lián)

          紅雨滴沙箱報(bào)告頂端是對(duì)該樣本檢測(cè)的概要信息威脅情報(bào)關(guān)聯(lián)信息。其中概要信息包括文件的MD5、SHA1、SHA256等HASH信息文件類型文件大小、本次沙箱檢測(cè)的操作系統(tǒng)環(huán)境信息、文件信譽(yù)RAS檢測(cè)、基因特征等信息。

          此外,惡意評(píng)分位于概要信息右側(cè),是紅雨滴沙箱基于樣本分析的所有維度針對(duì)該樣本的智能判斷,分別有4類不同的判定結(jié)果:惡意、可疑、未發(fā)現(xiàn)風(fēng)險(xiǎn)、安全。很顯然,該樣本被明確標(biāo)記為了惡意樣本。

          圖5 紅雨滴沙箱惡意評(píng)分

          文件信譽(yù)一欄則表明了該樣本已經(jīng)被云端標(biāo)記為惡意樣本,且惡意家族為Trojan。

          圖6 紅雨滴沙箱文件信譽(yù)判斷

          RAS檢測(cè)結(jié)果則是紅雨滴團(tuán)隊(duì)自研的APT樣本檢測(cè)引擎對(duì)該樣本深度掃描的結(jié)果,可以看到該樣本被RAS引擎檢測(cè)為CHM_Exec,也就是攜帶了可執(zhí)行代碼的高危CHM文件

          圖7 紅雨滴沙箱RAS檢測(cè)結(jié)果

          基因特征則是紅雨滴沙箱基于動(dòng)靜態(tài)行為識(shí)別的樣本動(dòng)靜態(tài)相關(guān)的標(biāo)簽,可疑看到該樣本具有:可疑程序 powershell 下載者 聯(lián)網(wǎng)行為等惡意標(biāo)簽信息。

          圖8 紅雨滴沙箱基因特征檢測(cè)結(jié)果

          威脅情報(bào)一欄則會(huì)基于紅雨滴沙箱檢測(cè)及觸發(fā)的相關(guān)IOC對(duì)象進(jìn)行關(guān)聯(lián)匹配,這里可以看到該樣本執(zhí)行后訪問了一個(gè)境內(nèi)已經(jīng)被標(biāo)記為攻防演練的IP地址,而樣本本身也被標(biāo)記為木馬。

          圖9 威脅情報(bào)關(guān)聯(lián)信息

          行為異常

          紅雨滴高對(duì)抗沙箱針對(duì)分析的樣本智能的輸出了豐富的行為異常分析結(jié)果,分別會(huì)以紅色粉色綠色順序排列樣本執(zhí)行過程中的異常行為,紅色代表高危,粉色代表中危,綠色代表一般的低危行為。

          而通過該樣本的行為異常可知,樣本創(chuàng)建了PowerShell進(jìn)程,并且利用PowerShell向某個(gè)IP地址進(jìn)行了下載執(zhí)行的高危操作。

          圖10 紅雨滴沙箱行為異常結(jié)果

          文件深度解析

          文件深度解析是紅雨滴沙箱內(nèi)置的自研RAS引擎的又一大獨(dú)創(chuàng)的亮點(diǎn)功能。其主要設(shè)計(jì)思路為應(yīng)對(duì)復(fù)雜的抽象文件形態(tài):壓縮包、復(fù)合二進(jìn)制文檔、郵件、多層包裹/壓縮/加殼后的復(fù)雜文件體等等。引擎通過層層遞歸“解包”拆解的方式,將目標(biāo)“文件”的所有“外衣”剝離,并通過獨(dú)有的文件內(nèi)部父子關(guān)系描述能力,獲取文件特有的基因特征:包括復(fù)合二進(jìn)制文檔的屬性信息、URL、OLE、宏信息、PE文件的殼、包、子流HASH、多文件關(guān)系信息等基因信息。

          而通過紅雨滴高對(duì)抗沙箱集成的文件深度解析能力,我們通過沙箱報(bào)告很輕松的就可以發(fā)現(xiàn)暗藏于CHM文件HTML腳本中的惡意PowerShell腳本。分析人員完全不需要對(duì)分析文件進(jìn)行本地化操作,即可輕松發(fā)現(xiàn)暗藏的惡意代碼,非常的方便快捷。

          圖11 紅雨滴沙箱文件深度解析結(jié)果

          圖12 紅雨滴沙箱文件深度解析結(jié)果

          主機(jī)行為及網(wǎng)絡(luò)行為

          紅雨滴沙箱提供的主機(jī)行為分析圖則非常的簡(jiǎn)潔明了,通過該樣本的主機(jī)行為分析圖,我們一眼就看出了惡意樣本的執(zhí)行流程:通過系統(tǒng)自帶的hh.exe打開CHM文檔后便觸發(fā)執(zhí)行了PowerShell.exe進(jìn)程,而PowerShell最終訪問了IP地址:42[.]51.29.104

          圖12 紅雨滴沙箱主機(jī)行為信息

          而進(jìn)程鏈信息也清晰的展示了整個(gè)執(zhí)行過程,以及PowerShell.exe進(jìn)程所執(zhí)行的腳本信息。

          圖13 紅雨滴沙箱進(jìn)程鏈信息

          運(yùn)行截圖

          紅雨滴沙箱提供的運(yùn)行截圖也可以清晰的觀察樣本的執(zhí)行過程,在這里可以清楚的看到CHM文檔打開后的文檔內(nèi)容。

          圖14 紅雨滴沙箱運(yùn)行截圖

          紅雨滴沙箱格式化報(bào)告下載

          紅雨滴沙箱還提供了生成三類格式化報(bào)告的功能,分別有:WORD報(bào)告HTML報(bào)告PDF報(bào)告,滿足了分析人員快速輸出對(duì)應(yīng)報(bào)告的需求,注冊(cè)用戶通過點(diǎn)擊概要信息底部的按鈕,便可即刻生成下載對(duì)應(yīng)的沙箱格式化報(bào)告。

          圖15 紅雨滴沙箱自動(dòng)生成的WORD報(bào)告

          圖16 紅雨滴沙箱自動(dòng)生成的PDF報(bào)告

          紅雨滴沙箱人工分析服務(wù)

          最后,紅雨滴沙箱還提供了人工分析服務(wù),如果樣本分析失敗或者分析結(jié)果明顯有誤,都可以通過點(diǎn)擊概要信息底部的人工分析按鈕進(jìn)行反饋。

          圖16 紅雨滴沙箱人工分析入口

          圖16 紅雨滴沙箱人工分析提交頁(yè)面

          樣本分析總結(jié)

          至此,通過紅雨滴高對(duì)抗沙箱的輔助分析,我們很容易借助沙箱的幫助出具一份較為詳細(xì)的分析報(bào)告,還是以該CHM樣本為例:

          1. CHM樣本運(yùn)行后,會(huì)自動(dòng)加載執(zhí)行html文件
          2. Html文件會(huì)進(jìn)一步調(diào)用執(zhí)行PowerShell并從http://42[.]51.29.104:7777/a加載后續(xù)Payload
          3. 后續(xù)下載到的Payload為CS框架生成的標(biāo)準(zhǔn)PowerShell加載器,該加載器會(huì)解碼硬編碼在文件中的Base64字符串并解壓縮執(zhí)行第二段PowerShell指令

          圖14 CHM樣本html腳本信息

          第二段Powershell依舊是解碼硬編碼的數(shù)據(jù),循環(huán)解密之后通過Invoke加載執(zhí)行。

          圖15 CHM樣本遠(yuǎn)程加載的PowerShell代碼

          關(guān)于紅雨滴高對(duì)抗沙箱

          紅雨滴高對(duì)抗沙箱是威脅情報(bào)中心紅雨滴團(tuán)隊(duì)基于多年的APT高級(jí)攻防對(duì)抗經(jīng)驗(yàn)、安全大數(shù)據(jù)、威脅情報(bào)等能力,使用軟、硬件虛擬化技術(shù)開發(fā)實(shí)現(xiàn)的真正的“上帝模式”高對(duì)抗沙箱,協(xié)助奇安信威脅情報(bào)中心及相關(guān)安服和客戶發(fā)現(xiàn)了多個(gè)在野0day漏洞攻擊、nday漏洞攻擊,和無(wú)數(shù)計(jì)的APT攻擊線索及樣本,是威脅情報(bào)數(shù)據(jù)產(chǎn)出的重要基石

          威脅情報(bào)中心紅雨滴高對(duì)抗沙箱早在一年多以前便是奇安信所有產(chǎn)品中唯一被業(yè)內(nèi)權(quán)威威脅分析廠商VirusTotal所集成的威脅分析類產(chǎn)品:

          https://blog.virustotal.com/2020/02/virustotal-multisandbox-qianxin-reddrip.html

          圖16 紅雨滴沙箱已集成VirusTotal

          并且,紅雨滴沙箱也是VirusTotal中對(duì)惡意樣本行為檢出率最高的沙箱產(chǎn)品,部分高危樣本可以通過點(diǎn)擊BEHAVIOR選項(xiàng)卡查看到VirusTotal-紅雨滴沙箱的分析報(bào)告:

          https://www.virustotal.com/gui/file/99578e17b3b03ed841c869a6f8497a8786bb1765ff4a32b134e16a30844887f0/behavior/QiAnXin%20RedDrip

          圖16 VirusTotal樣本動(dòng)態(tài)分析結(jié)果中集成的紅雨滴沙箱分析結(jié)果

          參考鏈接

          [1].https://blog.virustotal.com/2020/02/virustotal-multisandbox-qianxin-reddrip.html

          [2].https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AXhnj3KKxyHYZ1u3stXj


          主站蜘蛛池模板: 麻豆一区二区三区精品视频| 日韩精品一区二区三区影院| 亚洲一区二区观看播放| 动漫精品一区二区三区3d| 国产免费一区二区三区不卡| 日韩av片无码一区二区不卡电影 | 无码精品人妻一区二区三区AV| 日韩一区二区在线视频| 无码人妻一区二区三区在线视频 | 大香伊人久久精品一区二区| 精品国产一区二区三区久久 | 亚洲av综合av一区二区三区| 无码人妻精品一区二区三区久久| 国产AⅤ精品一区二区三区久久| 波多野结衣一区二区三区高清在线| 最新欧美精品一区二区三区| 亚洲国产系列一区二区三区 | 国产精品视频一区| 亚洲欧洲专线一区| 亚洲av无码片vr一区二区三区| 麻豆aⅴ精品无码一区二区| 一区二区三区免费视频播放器 | 久久一区二区三区99| 一区二区三区电影网| 一区二区三区视频观看| 精品国产一区二区三区久久蜜臀| 国产不卡视频一区二区三区| 国精品无码一区二区三区在线蜜臀 | 在线视频一区二区日韩国产| 波多野结衣电影区一区二区三区 | 精品一区狼人国产在线| 国产一区二区三区在线电影| 冲田杏梨高清无一区二区| 香蕉久久AⅤ一区二区三区| 一区国严二区亚洲三区| 国产一区二区三区免费观看在线| 亚洲综合一区二区国产精品| 狠狠色综合一区二区| 国产在线第一区二区三区| 精品国产AⅤ一区二区三区4区 | 国产色综合一区二区三区|