加密C2框架EvilOSX流量分析

  发布时间:2025-12-07 21:10:31   作者:玩站小弟   我要评论
本文探索揭示了针对macOS系统的恶意工具EvilOSX的内部机制和流量特征。通过专业分析其加密通信和木马活动的各个过程,说明了EvilOSX这类安全威胁的运行机制,旨在帮助组织的网络安全专业人员充分 。

本文探索揭示了针对macOS系统的加密架恶意工具EvilOSX的内部机制和流量特征。通过专业分析其加密通信和木马活动的流量各个过程  ,说明了EvilOSX这类安全威胁的分析运行机制 ,旨在帮助组织的加密架网络安全专业人员充分识别和防范这类高级威胁 。

01工具简介

EvilOSX是流量一款开源的,由python编写专门为macOS系统设计的分析C2工具,该工具可以利用自身释放的加密架木马来实现一系列集成功能,如键盘记录 、模板下载流量文件捕获、分析浏览器历史记录爬取、加密架截屏等。流量EvilOSX主要使用HTTP协议进行通信,分析通信内容为特定格式的加密架数据经由base64加密后传输。为了规避检测 ,流量EvilOSX的分析通信响应信息均为404 Not Found页面。

02衍生木马分析

在/data/builds目录下会生成指定脚本类型的文件 ,其中主要部分是一段base64编码形式的payload。主要分析生成的python加载器--Launcher-238346.py

a 、建站模板加载器中携带了一段base64加密的python脚本(Connectivity mode.txt),脚本通过python执行这段加密数据后,又通过rm -rf  __file__来清除当前目录下的所有py脚本

图片

b、Connectivity mode.txt中定义了请求头中User-Agent和cookie的形式 ,其中cookie由两段关键数据组成 :由受控端计算机用户名和mac地址组成的16进制数作为session;而后通过“-”连接的一段base64数据 ,解密后是一些服务端和受控端的信息 。并且该脚本还定义了当响应码为404时  ,使用base64解密响应体中DEBUG: base64 =DEBUG--> 其中的base64数据。源码下载

图片

c 、将受控端与服务端连接时的流量捕获 ,解密其中的DEBUG数据 ,可以获取又一段python脚本(CONNECT.py),这段脚本会在macOS上注册一个Launch Agent,并经过base64编码写入本地。然后这段payload会在系统启动时被Launch Agent执行。其中payload的路径默认为当前用户主目录,默认命名为arLPrVu,Launch Agent文件默认文件名为” com.apple.teuAwWo”

图片

d 、arLPrVu的内容为一段openssl aes-256-cbc加密的密文 ,密钥就是高防服务器之前session中携带的16进制字符串 ,手动运行后 ,木马会正式与服务端进行联通。

图片

03流量分析

EvilOSX从植入程序到数据交互可以通过如下流程图来描述:

图片

以下为过程流量分析和解读 :

连接时

图片

客户端向服务端发送get请求后,

请求头cookie与原始木马中base64密文解密后的形式一致 。

图片

图片

服务端返回404并在http_server_body部分携带base64数据 。

图片

数据的开头结尾是以DEBUG: base64形式 =DEBUG--> 存在

而404中携带的数据 ,解码后含义是通过get_uid函数获取当前计算机用户名和唯一标识符拼接后转化为16进制数据,用于下一段中使用openssl命令对一段加密的代码进行解密 ,香港云服务器并通过exec()函数执行。

命令执行时

当靶机上的原始木马文件执行后会在同级目录下留下一个arLPrVu命名的py脚本文件。回连服务器还需要在手动执行它

测试全部module和部分常见shell命令(ifconfig 、ls -l)

会发现存在明显特征,以执行CVE-2020-3950模块时为例

图片

图片

在POST请求体中,username后接着base64数据

图片

解密后,就是使用的模块名 ,经过测试除了shell命令执行和模块启用失败时 ,均可在流量中发现这一特征。并且响应码一定是404。

这一段在木马中也有体现

图片

观成瞰云(ENS)-加密威胁智能检测系统能够对EvilOSX工具产生的服务器租用HTTP流量进行检测 。

图片

04  总结

在利用EvilOSX-C2工具的过程中,会优先上传其释放的木马文件,该文件具有特殊格式  ,之后通信过程中会利用404页面隐藏真实响应 ,但是基于人工智能、流行为特征和TLS限定域指纹检测的加密威胁智能检测系统能够检测此类加密通信行为。如今越来越多的攻击者利用具体加密通信功能C2工具,以增强攻击的隐蔽性 。观成科技安全研究团队一直在持续追踪这些C2工具的最新动态,并积极进行研究和更新 ,以提高对加密流量的检测技术 。

  • Tag:

相关文章

  • 对独立合同工的处理方式可能会决定你的内部威胁风险

    ​如果要构建一个维恩图(Venn diagram)来比较正式工与合同工(contract worker)的入职、培训、监督和离职流程,那么这些领域的差异可能会让人感到意外。但很显然,CISO并不喜欢任
    2025-12-07
  • 小米无人机(探索极致航拍体验,小米无人机让你的创意飞翔)

    小米作为一家知名的科技公司,不仅在智能手机领域取得了巨大成功,而且在无人机领域也有着令人瞩目的表现。小米无人机凭借其优秀的性能和出色的摄影能力,成为了航拍爱好者们的首选。本文将对小米无人机进行全面的评
    2025-12-07
  • PotPlayer设置播放结束后关闭的方法

    potplayer是大家平时都在使用的一款视频播放器,在该播放器中是可以进行相应的设置的,这款播放器是目前十分受欢迎的一款播放器,大家可以通过该播放器对播放的视频进行相关的设置操作,比如当你导入了一个
    2025-12-07
  • 半岛充电宝的优势与特点(解析半岛充电宝的高品质和便利性)

    随着科技的不断发展,移动设备在我们生活中扮演着越来越重要的角色。然而,随之而来的是移动设备电池续航问题。在这个背景下,充电宝成为了我们生活中必不可少的物品。半岛充电宝作为市场上的一款领先品牌,在各方面
    2025-12-07
  • NIST抗量子密码算法被爆安全漏洞

    研究人员发现在NIST选定的抗量子密码算法中发现安全漏洞。2022年7月,美国国家标准和技术研究所NIST)宣布选定的4个抗量子加密算法,其中CRYSTALS-Kyber用于通用加密,CRYSTALS
    2025-12-07
  • 用折纸手工解压小电脑(发挥创意,轻松解压身心,享受DIY乐趣)

    随着现代生活的快节奏和高压力,人们常常感到疲惫不堪。而如何放松身心成为了一项迫切的需求。本文将介绍一种利用折纸手工来解压小电脑的方法,通过DIY的乐趣,让您在繁忙的生活中找到片刻的宁静与放松。文章目录
    2025-12-07

最新评论