天际友盟:SolarWinds供应链攻击事件总结报告(14页).pdf
1、5.4.SUNSPOT 植入程序CrowdStrike 研究人员发现 SolarWinds 攻击者是通过一个被命名为 SUNSPOT 的工具来将 SUNBURST 插入到SolarWinds 更新包中。其监控涉及 Orion 产品编译的运行进程 MsBuild.exe,并替换了一个源文件,以使编译出来的产品中包含 SUNBURST 后门。SUNSPOT 被开发人员内部命名为 taskhostw.exe,根据二进制文件中的构建时间戳,它可能构建于 2020-02-20 11:40:02,基本吻合此次供应链事件的时间表。攻击者通过创建主机启动时执行的计划任务集来维持 SUNSPOT的持久性。同时还
2、会创建文件(C:WindowsTempvmware-vmdmp.log)来记录错误以及部署信息。通过修改安全令牌(添加 SeDebugPrivilege)来授予自身调试权限。除此之外,SUNSPOT 通过一些保护机制(如检查互斥体), 避免由于代码替换引起的编译错误引发开发人员察觉。5.5.GoldMax、GoldFinder、Sibot 组件2021 年 3 月 4 日,Microsoft 发布相关报告,跟踪披露了该活动后期阶段(横向移动后)使用的系列组件(GoldMax、Sibot、GoldFinder),这些恶意软件最早可能在 2020 年 6 月就已在受感染的系统上使用。GoldMax
3、(被 FireEye 称为“SUNSHUTTLE”)恶意软件采用 Go 语言编写,主要作为与 C2 进行通信的后门,通过模拟系统管理软件上的计划任务,以保持持久性。GoldMax 使用了几种不同的技术来混淆恶意活动并逃避检测。该恶意软件将加密的配置文件写入磁盘,配置文件名基于环境变量和其相关的运行网络信息生成。其通过与 C2 建立会话密钥通信以进行安全通信,C2 可以通过伪随机生成的 cookie 发送命令。GoldMax 配备了混淆恶意流量的功能,该功能启用后,恶意软件会发起伪随机数量的对合法域和 C2 域的 HTTP GET 请求。Sibot 是一个由 VBScript 编写的恶意组件,功





点击查看更多