錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
通過PDF附件傳播惡意代碼,Dridex和Locky重現(xiàn)江湖

作者: 佚名  日期:2017-05-10 20:27:31   來源: 本站整理

 Dridex(銀行木馬)和Locky(勒索軟件)是兩個(gè)臭名昭著的惡意軟件家族。2016年,在世界范圍內(nèi)投放了大量的惡意郵件傳播惡意代碼,在短暫的銷聲匿跡之后重新回歸到大眾的視野。
本篇文章中介紹了的PDF下載器負(fù)責(zé)傳播Dridex(銀行木馬)和Locky(勒索軟件)兩類惡意軟件。但為了突出本篇文章的重點(diǎn)內(nèi)容,我們將結(jié)合實(shí)例,著重討論P(yáng)DF下載器和Dridex(銀行木馬)二進(jìn)制文件。
影響范圍
兩次攻擊活動(dòng)中想象范圍較大的一個(gè)(圖1),釣魚文檔中涉及“付款收據(jù)”主題相關(guān)的內(nèi)容,根據(jù)我們的推測(cè),此次攻擊活動(dòng)主要影響了美國的保險(xiǎn)行業(yè)。

圖1:全球影響范圍
兩次攻擊活動(dòng)中影響范圍較小的一個(gè)(圖2),附件的主要內(nèi)容多是打印機(jī)對(duì)掃描文檔的警報(bào)。此次攻擊活動(dòng)主要針對(duì)的目標(biāo)是中東,美國和日本的政府部門。

圖2:全球影響范圍
惡意代碼的執(zhí)行流程
如圖3所示,惡意代碼的執(zhí)行流程主要包括以下幾個(gè)步驟:
1.投放惡意郵件:郵件中包含惡意PDF文檔
2.附件中的PDF文檔:打開PDF文檔后釋放并執(zhí)行DOCM文檔
3.釋放的DOCM文檔:文檔通過宏命令執(zhí)行PowerShell腳本
4.PowerShell腳本:執(zhí)行PowerShell腳本從遠(yuǎn)程的CC服務(wù)器上下載一個(gè)加密的二進(jìn)制文件
5.加密的二進(jìn)制文件:加密該二進(jìn)制文件,釋放并執(zhí)行惡意payload

圖3:惡意代碼完整的執(zhí)行流程
惡意郵件
經(jīng)過我們的分析發(fā)現(xiàn)兩次攻擊活動(dòng)中惡意郵件的附件內(nèi)容主要為兩種主題,一個(gè)文件名Payment_XXX,其中XXX指的是任何隨機(jī)數(shù),而另一個(gè)寫的是來自MX-2600N的掃描圖像。 圖4列出了兩個(gè)惡意郵件的示例。

圖4:惡意郵件示例圖
附件中的PDF文檔
攻擊者向被攻擊者們批量投放含有PDF惡意文檔的郵件,PDF文檔中包含了幾個(gè)對(duì)象。最重要的幾個(gè)對(duì)象,一個(gè)是嵌入的DOCM文檔(啟用宏命令的doc文檔),一個(gè)釋放并啟動(dòng)DOCM文檔的JavaScript對(duì)象。圖5展示了嵌入的DOCM文檔,圖6展示了釋放DOCM文檔的JavaScript代碼片段。

圖5:DOCM文檔文件頭

圖6:釋放并執(zhí)行DOCM文件的JavaScript代碼段
當(dāng)被攻擊者打開了PDF文檔,Adobe Reader顯示了一個(gè)如圖7所示的警告,清楚的說明文檔可能是有害的。

圖7:Adobe的安全警告
如果用戶忽略了警告,并且點(diǎn)擊了“OK”按鈕,DOCM文檔將會(huì)被寫入%temp%目錄下,并啟動(dòng)。
釋放的DOCM文檔
文檔已只讀或受保護(hù)的模式打開,意味著文檔中的宏命令不能被執(zhí)行。取消這種機(jī)制的保護(hù),文檔會(huì)顯示一個(gè)提示消息,提醒用戶點(diǎn)擊“Enable Editing(啟用編輯)”,如圖8所示。

圖8:受保護(hù)的文檔請(qǐng)求啟用編輯權(quán)限
當(dāng)被攻擊者點(diǎn)擊“Enable Editing(啟用編輯)”按鈕,嵌入在文檔中的宏命令將開始執(zhí)行。如圖9所示,我們可以看到要執(zhí)行的命令隱藏在form1的標(biāo)題中。宏命令的功能是執(zhí)行一個(gè)PowerShell指令,向遠(yuǎn)端的CC服務(wù)器發(fā)起請(qǐng)求,下載下一個(gè)payload。

圖9:嵌入在文檔中的宏命令
圖10展示了隱藏在form中的命令

圖10:隱藏在form中的命令
PowerShell腳本
PowerShell代碼是經(jīng)過混淆的,其可以使用圖11所示的算法將代碼還原。當(dāng)代碼執(zhí)行后,腳本的主要功能是請(qǐng)求遠(yuǎn)端的服務(wù)器下載payload。該腳本中包含了一個(gè)URI數(shù)組,循環(huán)請(qǐng)求每一個(gè)URI,直到CC服務(wù)器返回來一個(gè)有效的響應(yīng)包。

圖11:還原混淆的Powershell腳本的算法
分析還原后的PowerShell腳本,其主要有兩個(gè)功能:
1.與CC服務(wù)器進(jìn)行通信:在這一環(huán)節(jié)中,PowerShell腳本生成一組CC服務(wù)器域名,通過HTTP發(fā)起請(qǐng)求,檢查服務(wù)端響應(yīng)的內(nèi)容,如果遠(yuǎn)端的服務(wù)器沒有正確響應(yīng)[200],它將請(qǐng)求另一組主機(jī)。



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 无码人妻精品中文字幕免费| 精品无码成人片一区二区98| 国产精品无码无需播放器| 亚洲精品GV天堂无码男同| 中文字幕无码免费久久9一区9| 亚洲国产精品无码久久一线| 亚洲av日韩av无码av| 无码AV波多野结衣久久| 无码人妻精品一区二区三区在线 | 无码日韩AV一区二区三区| 精品无码人妻一区二区免费蜜桃| 国产在线无码一区二区三区视频| 国产免费无码AV片在线观看不卡| 精品无码成人片一区二区98| 人妻丰满熟妇无码区免费| 免费无码AV片在线观看软件| 无码内射中文字幕岛国片| 熟妇人妻系列aⅴ无码专区友真希| 精品无码国产一区二区三区AV | 国产成人无码精品久久久小说| 国产三级无码内射在线看| 国产综合无码一区二区辣椒| 精品无码成人片一区二区| 无码精品久久久天天影视| 国产成人无码AⅤ片在线观看| 无码一区二区三区| 国产亚洲大尺度无码无码专线 | 亚洲成a人无码亚洲成av无码 | 国产成人无码AV麻豆| 亚洲av无码国产精品色午夜字幕 | yy111111少妇无码影院| 久久精品中文无码资源站| 亚洲爆乳无码专区| 中文字幕精品无码久久久久久3D日动漫 | 黑人无码精品又粗又大又长| AA区一区二区三无码精片| 亚洲AV区无码字幕中文色| 国产精品无码久久久久久| 久久无码中文字幕东京热| 永久免费无码网站在线观看个| 亚洲av无码一区二区三区天堂古代 |