您现在的位置是:IT资讯 >>正文
利用 Microsoft Graph API,Outlook 成恶意软件传播新渠道
IT资讯2人已围观
简介近日,研究人员发现了一种新型恶意软件系列,通过Microsoft Graph API利用Microsoft Outlook作为通信渠道。这一复杂的恶意软件包括一个自定义加载程序和一个后门,分别被称为P ...
近日,利用研究人员发现了一种新型恶意软件系列 ,成恶通过Microsoft Graph API利用Microsoft Outlook作为通信渠道。意软这一复杂的播新恶意软件包括一个自定义加载程序和一个后门 ,分别被称为PATHLOADER和FINALDRAFT。渠道根据其复杂性和长期运行的利用特点,该恶意软件主要被用于网络间谍活动 。成恶

(1) PATHLOADER:轻量级加载程序
PATHLOADER是一个轻量级的Windows可执行文件 ,用于从外部基础设施下载并执行加密的源码库播新shellcode 。为了避免静态分析,渠道它使用了Fowler-Noll-Vo哈希函数进行API哈希处理,利用并将配置嵌入到.data部分中 ,成恶其中包括C2(命令与控制)设置。意软研究人员发现,播新PATHLOADER使用字符串加密来混淆其功能 ,渠道这使得分析人员难以追踪其控制流 。
此外 ,PATHLOADER通过使用GetTickCount64和Sleep方法,避免了在沙箱环境中立即执行。随后,它通过HTTPS GET请求从预配置的服务器租用C2域名下载shellcode 。
(2) FINALDRAFT :数据窃取与进程注入
FINALDRAFT是一个用C++编写的64位恶意软件 ,主要专注于数据窃取和进程注入。它使用Microsoft Graph API与其C2服务器进行通信。恶意软件通过存储在配置中的刷新令牌获取Microsoft Graph API令牌 ,并在令牌有效期间重复使用 。
FINALDRAFT通过在Outlook中创建会话邮件草稿与C2服务器通信 。这些邮件的内容经过Base64编码 ,但未进行AES加密。模板下载命令会被处理,响应则写入新的邮件草稿中 。
通信协议与关键功能通信协议的核心是创建一个会话邮件草稿(如果不存在) 。每个处理后的命令都会将响应写入邮件草稿中。会话数据结构包括会话ID和构建编号。
FINALDRAFT通过检查邮件草稿中的最后五个C2命令请求邮件来填充命令。读取请求后 ,这些邮件会被删除。高防服务器恶意软件注册了37个命令处理程序,主要涉及进程注入、文件操作和网络代理功能 。一些关键命令包括:
GatherComputerInformation :收集并发送受害机器的信息。StartTcpServerProxyToC2:启动一个TCP服务器代理 ,连接到C2服务器 。DoProcessInjectionSendOutputEx:注入到正在运行的进程中并发送输出 。如何防御此类威胁利用Microsoft Graph API进行C2通信的行为凸显了采取增强安全措施的迫切性。为抵御像FINALDRAFT这样复杂的源码下载恶意软件威胁,组织应定期监控Microsoft Graph API的使用情况 ,以发现任何可疑活动 ,并实施严格的访问控制,限制对Outlook和API的访问 ,仅允许必要人员使用 。
此外 ,部署高级端点安全解决方案有助于检测和阻止恶意软件的执行,而定期进行安全审计则可确保潜在漏洞得到识别和修复。香港云服务器这些主动措施将显著增强组织的安全态势 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/663a599331.html
相关文章
云存储巨头被黑,165家知名企业遭殃
IT资讯谷歌旗下威胁情报公司Mandiant本周一发布报告称,多达165家知名组织成为云存储公司Snowflake黑客攻击事件的受害者,而且发生数据泄露的Snowflake客户的数量还在不断增长。云计算历史上 ...
【IT资讯】
阅读更多尽管网络安全支出不断增加,针对OT系统的网络攻击仍在激增
IT资讯防御方面的失败可归因于几个因素:OT环境的复杂性、IT和OT的融合、内部攻击、供应链漏洞等。尽管制造商和关键基础设施企业的网络安全意识、努力和支出有所增加,但一个常见的失误可能会促使网络犯罪分子获得访 ...
【IT资讯】
阅读更多五个被积极利用的漏洞,允许黑客窃取密码,发起DoS攻击
IT资讯在最新的 CISA 公告中增加了五个已知漏洞。受影响的供应商包括微软、思科和 Adobe。CISA 漏洞公告强调了利用上述漏洞给企业带来的危险。被积极利用的漏洞是CVE-2023-21608Adobe ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- 以“新”促“高”,以“数”强“实”,戴尔科技双驱升级致胜未来
- 三星S6指纹验证三星账户怎么设置
- 如何设计、建造和运营更环保的数据中心
- 2023 NVIDIA 初创企业展示 · 半程展示圆满收官
- 英特尔“重构”晶圆代工部门,着眼AI和下一代芯片制造
- 2023年十大数据中心电力和冷却热门新闻
- AMD Alveo MA35D正式发布:旨为优化大容量与交互式流媒体,全面降低企业运营支出
- 英特尔亮相 2023 开放原子全球开源峰会:秉持全栈软件开放战略,助推科技创新
- 优化数据中心的四个技巧 香港物理机网站建设b2b信息平台云服务器企业服务器亿华云源码库