钓鱼攻击姿势老套,不明真相还是上当-黑客接单平台

访客5年前黑客工具1101
近来,深服气安全团队捕获到一同高度个性化的垂钓进犯事情,进犯者针对用户企业假造了多份带有专业内容的进犯文档,经过邮件发送到方针邮箱,妄图诱导用户翻开附件中的文档。 经安全专家剖析,该文档其实为带有缝隙运用的歹意文件,其运用了一个较老的Office缝隙CVE-2012-0158,该缝隙常被用于APT进犯,一般以RTF文件或MIME文件为载体,影响的很多Office版别。 文档剖析 翻开该文档,内容上没有任何缝隙,带有用户企业的页眉图标,内容也非常专业: 不过,外表的假装蒙混不过研究人员的眼睛,经过监控行为发现winword.exe运转后创立了一个PE文件rundll32.exe: 进程: c:program file *** icrosoft officeoffice12winword.exe 方针: C:UsersrootAppDataLocalTemprundll32.exe 因为并没有敞开宏功用,所以判别出该文档存在缝隙运用,接下来运用windbg附加到winword.exe上进行调试,在kernel32!WinExec处下断点,断下来后检查仓库,发现一条cmd指令,作用为翻开一个temp目录下的doc文档: 尽管找到了可疑指令,但这个行为还不是要找的要害行为,所以单步调试,运转一会后看到一条kernerl32!_lcreat函数的履行,检查仓库发现,创立的文件是在行为监控中看到的rundll32.exe文件: 这儿的剖析过程中其实有一个插曲,当从行为中看到文件创立的动作,在调试时首要想到的就是在CreateFile函数下断点,但并没有中止下来,所以退而求其次在WinExec函数下了断点,当单步到这儿时找到了原因,shellcode中运用了一个冷门的函数lcreat,而且经过参数知道其创立的文件为躲藏文件: iAttribute Long 0——文件可以读写 1——创立只读文件 2——创立躲藏文件 3——创立体系文件 持续单步可以看到lwrite写文件操作: 最终再次单步运转到WinExec函数,此处为运转开释的rundll.exe文件,在相同的目录下可看到开释的文件包含一个洁净的doc文档,和该歹意EXE程序: 歹意程序剖析 rundll32.exe文件在行为上具有很多的反安全软件、反剖析操作,详细如下。 1、遍历根目录查找avast! sandbox途径: 2、查找cuckoo途径: 3、查找剖析软件进程,包含: Filemon.exe、Regmon.exe、Procmon.exe、Tcpview.exe、wireshark.exe、 dumpcap.exe、reghost.exe、cports.exe、 *** sniff.exe、SocketSniff.exe 4、查找杀毒软件进程,包含: mcagent.exe、ekrn.exe、ccSvcHst.exe、avgui.exe、nis.exe、avfwsvc.exe、coreFrameworkHost.exe、AYRTSrv.aye、360Tray.exe、avgtray.exe、nanoav.exe、avp.exe、msseces.exe、AvastUI.exe、avgnt.exe 5、在wksprt.exe;ctfmon.exe;explorer.exe中挑选一个进程以挂起的 *** 创立,进行长途进程注入: 6、注入后会在进程内存中开释一个DLL文件并调用,程序的主要功用都在DLL文件中,包含自复制到temp目录并在注册表增加自启动: 7、获取主机信息发送到C&C服务器(域名已失效,本文运用修正hosts文件的 *** 抓取到传输的数据): 关于垂钓进犯Q&A Q:什么是垂钓进犯? A:在 *** 进犯中,垂钓进犯一般为假充合法组织或人员向方针发送假造的邮件,诱导方针点击或运转其间的歹意软件,以到达信息盗取、不合法取得用户主机权限等意图。常见的 *** 有发送缝隙运用文档、发送带有歹意宏代码的文档、或发送假装成文档的歹意可履行文件。 Q:那要怎么判别收到的文档是否为歹意呢? A:起先的一些垂钓文档结构得较为粗糙,文档内容基本上是一些乱码,简单引起用户的置疑。为了取得方针的信赖,进犯者开端经过社会工程等 *** 收集到与方针相关的一些信息,定制高度个性化的进犯邮件。比方本次的进犯中,运用的文档内容就完全是用户的文档,很难从内容上判别是否为歹意,因而主张敞开安全软件的实时防护功用,一但下载的附件被报出要挟,就不要容易翻开,先请专业的安全人员进行剖析。 Q:假如现已不小心点开了垂钓邮件中的附件,要怎么办呢? A:假如不小心运转了其间的附件,也不要慌张,首要要保存原始的邮件,反馈给安全研究人员进行剖析,然后运用安全软件进行全盘查杀,阻隔删去下载或开释到主机上的歹意程序。 解决方案 深服气安全团队提示我们:不要点击来源不明的邮件附件,不从不明网站下载软件。

相关文章

DedeCMS v 5.7 sp2 RemoveXSS bypass

DedeCMS 简称织梦CMS,当时最新版为 5.7 sp2,最近又去挖了挖这个CMS,发现过滤XSS的RemoveXSS函数存在缺点导致能够被绕过。 相关环境 源码信息:DedeCMS-V5.7-U...

代码审计第五节

 代码审计第五讲首要介绍了一些实例发掘缝隙,从而剖析xss缝隙,在实践cms中的影响。本例先从dvwa实践比如开端剖析,因为观看人数水平参差不急,所以从最根底开端讲起。让每一个看文章有所收成。 DVW...

浏览器进犯结构BeEF Part 4:绕过同源战略与浏览器署理

从这一章开端,正式进入了进犯阶段。BeEF供给了很多的进犯模块,能够直接运用。除了已有的模块,BeEF还供给了API,能够运用API来自行开发新的进犯模块。这一章,要介绍怎么绕过同源战略,还会介绍Be...

一个CMS事例实战解说PHP代码审计入门

前语 php代码审计介绍:望文生义便是查看php源代码中的缺陷和错误信息,剖析并找到这些问题引发的安全漏洞。 1、环境建立: 工欲善其事必先利其器,先介绍代码审计必要的环境建立 审计环境 window...

新式鼠标光标绑架进犯将答应进犯者绑架GoogleChrome会话

近期,研究人员发现了一种新式的技能支持欺诈技能,进犯者能够使用这种技能来绑架Google Chrome用户的阅读会话。 想必我们对技能支持欺诈不会感到生疏,微软Windows的技能支持站点便是许多进犯...

服务端模板注入:现代WEB长途代码履行

0x01 开发Exploit 许多的模板引擎都会企图约束模板程序履行恣意代码才能,来防止应用层逻辑对表达式引擎的进犯。还有一些模板引擎则测验经过沙盒等手法来安全处理不可信的用户输入。在这些办法之下,开...