您现在的位置是:网络安全 >>正文
QBot通过DLL侧载方式感染设备
网络安全181人已围观
简介Windows7的DLL侧载缺陷近期被QBot恶意软件利用,攻击者通过Windows计算器在受感染的计算机上侧载恶意的有效载荷。QBotQakbot)最初以银行软件木马起家,目前已经发展成为针对Win ...
Windows7的通过DLL侧载缺陷近期被QBot恶意软件利用,攻击者通过Windows计算器在受感染的载方计算机上侧载恶意的有效载荷。
QBot(Qakbot)最初以银行软件木马起家,式感目前已经发展成为针对Windows平台的染设恶意软件投放器。在早期,通过Qakbot被勒索软件团伙用来投放Cobalt Strike信标。载方DLL侧载则是式感一种常见的攻击方法,它利用了Windows中处理动态链接库(DLLs)的染设方式 。伪装成一个合法的通过DLL,建站模板并把其放在一个文件夹中,载方操作系统从那里加载虚假的式感DLL而不是合法的。
安全研究人员ProxyLife最近发现 ,染设至少从7月11日起,通过Qakbot就一直在滥用Windows 7计算器应用程序进行DLL侧载攻击,载方并持续用于恶意广告活动中。式感
为了帮助用户防范这种威胁 ,ProxyLife和Cyble的研究人员记录了最新的QBot感染链 。
最新攻击活动中使用的电子邮件带有一个HTML文件附件 ,下载一个有密码保护的服务器租用ZIP档案 ,里面有一个ISO文件 。
打开ZIP文件的密码显示在HTML文件中,而锁定存档的原因是为了逃避反病毒检测。

QBot垃圾邮件上的HTML附件
该ISO包含一个.LNK文件,一个calc.exe(Windows计算器)的副本 ,以及两个DLL文件,即WindowsCodecs.dll和一个名为7533.dll的有效载荷 。

ZIP档案内容
当用户挂载ISO文件时,它只显示.LNK文件,香港云服务器该文件被伪装成持有重要信息的PDF文件或用Microsoft Edge浏览器打开的文件 。
然而,从文件的属性对话框中可以看出,该快捷方式指向Windows中的计算器应用程序,点击快捷方式,通过命令提示符执行Calc.exe来触发感染 。

触发感染的PDF文件的属性
当加载时 ,Windows 7计算器自动搜索并试图加载合法的WindowsCodecs DLL文件。然而,亿华云它没有检查某些硬编码路径中的DLL,如果与Calc.exe可执行文件放置在同一文件夹中,它将加载任何具有相同名称的DLL。
威胁者利用这一缺陷 ,创建自己的恶意WindowsCodecs.dll文件,启动其他[编号].dll文件,这就是QBot恶意软件 。
通过像Windows Calculator这样的可信程序安装QBot ,一些安全软件就很有可能检测不到它,从而使恶意程序逃避检测 。
不过这个DLL侧载缺陷在Windows 10 Calc.exe及以后的云计算版本中已经得到了解决,这就是攻击者只针对Windows 7版本的原因。
QBot已经存在了十多年 ,最早可以追溯到2009年 ,虽然QBot的相关活动并不频繁,但过去曾观察到它被Emotet僵尸网络散播 ,以投放勒索软件的有效载荷 。
在QBot相关的勒索软件家族中,比较著名的有RansomExx、Maze、源码下载ProLock和Egregor。而Black Basta则是最近一次被投放的QBot勒索软件。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/569c999421.html
上一篇:俄罗斯最大银行遭到DDoS攻击
下一篇:一文理解访问控制漏洞和提权
相关文章
微软 GitHub 遭大规模攻击,超过 10 万个存储库被感染
网络安全据 IT 之家报道,网络安全公司 Apiiro 报告称,GitHub 遭受了大规模攻击,可能影响成千上万的人。这种攻击涉及克隆安全且干净的存储库,添加恶意的、模糊的代码后重新上传。在 Apiiror ...
【网络安全】
阅读更多以电脑制作系统教程为主题的文章(轻松学习电脑制作系统的技巧与方法)
网络安全近年来,随着电脑技术的飞速发展,越来越多的人开始对电脑制作系统产生兴趣。本文将为大家提供一份详细的电脑制作系统教程,帮助读者轻松学习电脑制作系统的技巧与方法。1.了解电脑制作系统的基本概念与原理在开始 ...
【网络安全】
阅读更多Recovery恢复出厂设置方法
网络安全方法一、Recovey模式 第一步启动时同时按下主页键和挂机键第二步进入Recovery模式第三步选择【Wipe date】即可,只要在即可进入方法二、系统设置模式第一步进入手机的【设置 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求 企业服务器b2b信息平台亿华云源码库云服务器香港物理机网站建设