您现在的位置是:电脑教程 >>正文
Excel等文件中出现新型恶意软件Dropper,通过钓鱼邮件传播
电脑教程3791人已围观
简介Dropper 是将 Payload 部署到失陷主机的恶意软件,被很多攻击者使用。2022 年第二季度研究人员发现了一些活跃的 Dropper,例如 Microsoft Excel 文件以及 Wind ...

Dropper 是等钓鱼将 Payload 部署到失陷主机的恶意软件 ,被很多攻击者使用。文件2022 年第二季度研究人员发现了一些活跃的中出 Dropper,例如 Microsoft Excel 文件以及 Windows 快捷方式文件和 ISO 文件 。现新型恶通过与社会工程相结合的意软邮件攻击方式 ,诱使受害者触发失陷。通过最近 ,传播利用这些 Dropper 的等钓鱼恶意软件家族有 Emotet 、Qbot 和 Icedid 等 。文件
通过钓鱼邮件投递Dropper 可以通过钓鱼邮件以三种方式传播,中出例如 :
将 Dropper 或者加密的现新型恶 ZIP 文件作为附件将 HTML 文件作为附件,香港云服务器打开时执行 Dropper正文中包含下载 Dropper 的意软邮件链接每种方式都会将恶意文件投递给受害者并诱使其打开,如下所示:

加密 ZIP 文件作为附件

HTML 文件作为附件

正文嵌入下载链接
研究人员发现前两者使用了一种被称为“HTML 走私”的通过技术 ,该技术利用合法的传播 HTML5 和 JavaScript 功能对恶意数据进行编码 。如下所示,等钓鱼受害者通过浏览器打开时会将数据块转换为 Dropper:

HTML 走私
首次发现该技术是在五月,电子邮件中的下载链接包含 HTML 走私的网页。到了六月 ,HTML 走私的网页作为附件直接发送给受害者 。
Dropper(1) Excel 4.0 宏的免费模板 Excel 文件
该 Excel 文件并不是新出现的,去年 Emotet 已经大量使用。样本中的某些工作表被隐藏,如下所示 ,包含恶意代码的工作表名为 IJEIGOPSAGHSPHP 。其中单元格 A1 内容为 Auto_Open9939689536899569357795948589489469636486898953895396378943986并包含一个内置宏代码 ,该宏代码会在打开文件后自动通过该单元格执行公式。
样本调用名为 URLDownloadToFileA的 API 从多个不同的 URL 下载恶意软件,而实际的 Payload 是建站模板 DLL 文件并且通过 regsvr-32.exe 来执行。

隐藏表中的恶意公式
(2) LNK 文件
如下所示 ,样本在目标字段中包含一个 PowerShell 代码片段。PowerShell 代码将 base64 字符串转换为包含多个 URL 的脚本代码。接着就通过每个 URL 下载恶意软件,并通过 Regsvr-32.exe 执行 。

目标属性
捕获了包含不同恶意代码的其他样本,如下所示:

恶意代码执行
下图显示了另一段 PowerShell 代码,数据被解码为 .HTA 的 URL 并通过 mshta.exe 执行。后续,HTA 文件中的 VBScript 代码提取包含加密数据的服务器租用 PowerShell 代码 ,并将其转换为脚本代码再下载执行。

恶意代码执行
(3) ISO 文件
攻击者将恶意 DLL 文件与恶意 LNK 文件都存在 ISO 文件中,如下所示。DLL 文件被设置为隐藏文件,默认情况下在文件资源管理器中不可见 ,而 LNK 文件通过 Rundll32.exe 来执行恶意 DLL 文件。

恶意 DLL 文件与 LNK 文件都在 ISO 文件中
结论文中提到的 Dropper 被多个恶意软件家族所使用,如下所示。四月初,攻击者只使用 Excel 文件进行攻击。紧接着,四月二十三日捕获了 Emotet 首次使用 LNK 文件进行攻击的样本,随后的亿华云五月又被 Qbot 与 Icedid 快速采用 。五月中旬又出现了 ISO 文件的 Dropper ,涉及的恶意软件家族包括 Qbot、Icedid 和 Bumblebee 等 。在五月下旬开始 ,在野出现了 HTML 走私攻击 ,这样避免了通过网络直接传递恶意软件 。

Dropper 与 Payload
下图显示了过去三个月内值得注意的恶意软件攻击行动 。

Dropper 应用时间表
由于宏代码的应用,Office 文件一直是攻击者最喜欢的攻击媒介 ,模板下载然而随着微软对宏代码逐渐增强安全控制。2021 年 7 月,微软在打开 Excel 文件时默认禁用 Excel 4.0 宏代码。2022 年 4 月,微软又默认阻止了通过互联网下载文件中的 VBA 宏代码执行 。攻击者开始转向其他类型的文件提高入侵效率 ,例如 LNK 文件与 ISO 文件。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/514c999476.html
相关文章
影响零信任实施失败的三大因素
电脑教程虽然零信任网络访问(ZTNA)的价值和重要性如今怎么强调都不为过,但在实现它的过程中也有许多失败的例子,尤其是中小型企业。零信任通常难以建立和维持,零信任的安全承诺非常吸引人,但对许多人来说,这种做法 ...
【电脑教程】
阅读更多笔记本i76700(i76700处理器带来卓越性能体验)
电脑教程随着科技的不断发展,笔记本电脑已成为人们生活和工作中不可或缺的工具。而其中,i76700处理器凭借其强大的性能和高效办公能力,成为了众多用户的首选。1.突破性的处理能力i76700处理器采用14纳米工 ...
【电脑教程】
阅读更多vivox3v手机体验报告(一款出色的智能手机选择)
电脑教程vivox3v是一款备受瞩目的智能手机,它拥有出色的性能和设计,给用户带来了极佳的使用体验。本文将对vivox3v进行全面的评测和介绍,帮助读者更好地了解这款手机。标题和1.设计与外观vivox3v采 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 高铁餐服(高铁餐服的创新与发展)
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略)
- 以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能) 香港物理机源码库b2b信息平台云服务器网站建设亿华云企业服务器