首页 资讯 安全 查看内容

小心!新型远控木马搭载“鱼叉钓鱼攻击”,竟会定期访问黑客站点

2020-10-13 12:59 |来自: 互联网 1739 0

摘要: 近期,亚信安全截获一款新型远控木马,该木马通过鱼叉钓鱼攻击传播,其附件为HTML文件,运行后会自动下载DOC文档,窃取计算机基本信息及OutLook邮箱账号密码等,除此之外,该木马还会定期访问黑客站点,根据黑客指令运行任意命令或文件。垃圾邮件一直是黑客投放恶意软件或工具的主要途径之一,我们曾遇 ...
关键词: 亚信 安全 文件 功能 PowerShell 邮件 恶意 脚本 附件 自动

近期,亚信安全截获一款新型远控木马,该木马通过鱼叉钓鱼攻击传播,其附件为HTML文件,运行后会自动下载DOC文档,窃取计算机基本信息及OutLook邮箱账号密码等,除此之外,该木马还会定期访问黑客站点,根据黑客指令运行任意命令或文件。

垃圾邮件一直是黑客投放恶意软件或工具的主要途径之一,我们曾遇到多起安全事件的感染源头是通过垃圾邮件进入的,因此培养员工的安全意识是企业安全的重中之重,亚信安全的DDEI产品可以自动分析并拦截携带恶意附件的垃圾邮件,大幅度降低恶意文件的落地可能性,在本次事件中,垃圾邮件携带的恶意附件可被DDEI识别。

亚信安全产品解决方案

攻击流程

病毒详细分析

邮件的附件文件实际类型为HTML,打开后其会通过JavaScript解密并创建一个Blob对象,自动下载恶意DOC文件。

打开此Word文件发现其内容是一段诱导用户启用宏功能的文字,无有效内容。

其宏代码高度混淆,主要功能是在启用宏功能的情况下,打开文档时会自动创建PowerShell进程,从远程C&C地址下载一段PowerShell脚本。

继续分析下载的PowerShell脚本,发现其会创建一个不会退出的PowerShell进程并拉取另外一个PowerShell脚本。

最终下载的PowerShell脚本主要功能如下:

脚本中内置了一个Base64加密的DLL文件,此文件使用NET语言编写,其功能主要是提供DGA算法、拉起进程/线程及数据解密等方法。

收集计算机信息使用Base64加密后上传到黑客站点。

Outlook Email账号收集。

计算机信息收集。

截取当前屏幕信息并上传。

最终进入死循环序列,每隔5分钟左右使用DGA算法生成C&C地址并尝试访问,若访问成功,则根据返回数据指令执行不同功能。返回包数据结构如下:

经分析后续流程发现其主要功能是下载或运行其他恶意软件,理论上可以执行任意命令或文件,危害较大。具体命令与功能整理如下:

安全建议

不要点击来源不明的邮件以及附件;不要点击来源不明的邮件中包含的链接;默认情况下禁止启用宏;请到正规网站下载程序;采用高强度的密码,避免使用弱口令密码,并定期更换密码;打开系统自动更新,并检测更新进行安装。

本文出处: https://baijiahao.baidu.com/s?id=1680388476415018297
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部