錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
通過PDF附件傳播惡意代碼,Dridex和Locky重現(xiàn)江湖

作者: 佚名  日期:2017-05-10 20:27:31   來源: 本站整理

 Dridex(銀行木馬)和Locky(勒索軟件)是兩個(gè)臭名昭著的惡意軟件家族。2016年,在世界范圍內(nèi)投放了大量的惡意郵件傳播惡意代碼,在短暫的銷聲匿跡之后重新回歸到大眾的視野。
本篇文章中介紹了的PDF下載器負(fù)責(zé)傳播Dridex(銀行木馬)和Locky(勒索軟件)兩類惡意軟件。但為了突出本篇文章的重點(diǎn)內(nèi)容,我們將結(jié)合實(shí)例,著重討論P(yáng)DF下載器和Dridex(銀行木馬)二進(jìn)制文件。
影響范圍
兩次攻擊活動(dòng)中想象范圍較大的一個(gè)(圖1),釣魚文檔中涉及“付款收據(jù)”主題相關(guān)的內(nèi)容,根據(jù)我們的推測(cè),此次攻擊活動(dòng)主要影響了美國(guó)的保險(xiǎn)行業(yè)。

圖1:全球影響范圍
兩次攻擊活動(dòng)中影響范圍較小的一個(gè)(圖2),附件的主要內(nèi)容多是打印機(jī)對(duì)掃描文檔的警報(bào)。此次攻擊活動(dòng)主要針對(duì)的目標(biāo)是中東,美國(guó)和日本的政府部門。

圖2:全球影響范圍
惡意代碼的執(zhí)行流程
如圖3所示,惡意代碼的執(zhí)行流程主要包括以下幾個(gè)步驟:
1.投放惡意郵件:郵件中包含惡意PDF文檔
2.附件中的PDF文檔:打開PDF文檔后釋放并執(zhí)行DOCM文檔
3.釋放的DOCM文檔:文檔通過宏命令執(zhí)行PowerShell腳本
4.PowerShell腳本:執(zhí)行PowerShell腳本從遠(yuǎn)程的CC服務(wù)器上下載一個(gè)加密的二進(jìn)制文件
5.加密的二進(jìn)制文件:加密該二進(jìn)制文件,釋放并執(zhí)行惡意payload

圖3:惡意代碼完整的執(zhí)行流程
惡意郵件
經(jīng)過我們的分析發(fā)現(xiàn)兩次攻擊活動(dòng)中惡意郵件的附件內(nèi)容主要為兩種主題,一個(gè)文件名Payment_XXX,其中XXX指的是任何隨機(jī)數(shù),而另一個(gè)寫的是來自MX-2600N的掃描圖像。 圖4列出了兩個(gè)惡意郵件的示例。

圖4:惡意郵件示例圖
附件中的PDF文檔
攻擊者向被攻擊者們批量投放含有PDF惡意文檔的郵件,PDF文檔中包含了幾個(gè)對(duì)象。最重要的幾個(gè)對(duì)象,一個(gè)是嵌入的DOCM文檔(啟用宏命令的doc文檔),一個(gè)釋放并啟動(dòng)DOCM文檔的JavaScript對(duì)象。圖5展示了嵌入的DOCM文檔,圖6展示了釋放DOCM文檔的JavaScript代碼片段。

圖5:DOCM文檔文件頭

圖6:釋放并執(zhí)行DOCM文件的JavaScript代碼段
當(dāng)被攻擊者打開了PDF文檔,Adobe Reader顯示了一個(gè)如圖7所示的警告,清楚的說明文檔可能是有害的。

圖7:Adobe的安全警告
如果用戶忽略了警告,并且點(diǎn)擊了“OK”按鈕,DOCM文檔將會(huì)被寫入%temp%目錄下,并啟動(dòng)。
釋放的DOCM文檔
文檔已只讀或受保護(hù)的模式打開,意味著文檔中的宏命令不能被執(zhí)行。取消這種機(jī)制的保護(hù),文檔會(huì)顯示一個(gè)提示消息,提醒用戶點(diǎn)擊“Enable Editing(啟用編輯)”,如圖8所示。

圖8:受保護(hù)的文檔請(qǐng)求啟用編輯權(quán)限
當(dāng)被攻擊者點(diǎn)擊“Enable Editing(啟用編輯)”按鈕,嵌入在文檔中的宏命令將開始執(zhí)行。如圖9所示,我們可以看到要執(zhí)行的命令隱藏在form1的標(biāo)題中。宏命令的功能是執(zhí)行一個(gè)PowerShell指令,向遠(yuǎn)端的CC服務(wù)器發(fā)起請(qǐng)求,下載下一個(gè)payload。

圖9:嵌入在文檔中的宏命令
圖10展示了隱藏在form中的命令

圖10:隱藏在form中的命令
PowerShell腳本
PowerShell代碼是經(jīng)過混淆的,其可以使用圖11所示的算法將代碼還原。當(dāng)代碼執(zhí)行后,腳本的主要功能是請(qǐng)求遠(yuǎn)端的服務(wù)器下載payload。該腳本中包含了一個(gè)URI數(shù)組,循環(huán)請(qǐng)求每一個(gè)URI,直到CC服務(wù)器返回來一個(gè)有效的響應(yīng)包。

圖11:還原混淆的Powershell腳本的算法
分析還原后的PowerShell腳本,其主要有兩個(gè)功能:
1.與CC服務(wù)器進(jìn)行通信:在這一環(huán)節(jié)中,PowerShell腳本生成一組CC服務(wù)器域名,通過HTTP發(fā)起請(qǐng)求,檢查服務(wù)端響應(yīng)的內(nèi)容,如果遠(yuǎn)端的服務(wù)器沒有正確響應(yīng)[200],它將請(qǐng)求另一組主機(jī)。



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 久99久无码精品视频免费播放| 免费A级毛片无码A∨男男| 少妇人妻av无码专区| 无码里番纯肉h在线网站| 亚洲精品无码Av人在线观看国产| 亚洲精品色午夜无码专区日韩| 亚洲成av人片在线观看无码不卡 | 亚洲成a人无码av波多野按摩| 亚洲va无码手机在线电影| 人妻精品久久无码区洗澡| 无码无套少妇毛多18p| 亚洲伊人成无码综合网| 无码丰满熟妇juliaann与黑人 | mm1313亚洲国产精品无码试看 | 潮喷失禁大喷水无码| 无码免费午夜福利片在线| 亚洲AV综合色区无码二区偷拍| 中文无码喷潮在线播放| 免费一区二区无码视频在线播放| 91精品无码久久久久久五月天| 亚洲国产一二三精品无码| 亚洲一本大道无码av天堂| 亚洲AV无码一区二区三区鸳鸯影院| 精品亚洲A∨无码一区二区三区 | 大桥久未无码吹潮在线观看| 少妇久久久久久人妻无码| JAVA性无码HD中文| 久久无码人妻一区二区三区| 亚洲欧洲日产国码无码久久99| r级无码视频在线观看| 一道久在线无码加勒比| 一本之道高清无码视频| 亚洲?v无码国产在丝袜线观看| 久久久精品天堂无码中文字幕| 无码中文在线二区免费| 亚洲国产精品无码第一区二区三区 | 人禽无码视频在线观看| 无码人妻丰满熟妇区免费| 色综合久久久久无码专区| 无码国产精品一区二区免费16| 日韩午夜福利无码专区a|