1 概述
近日,哈工大安天联合CERT实验室监测到多起利用垃圾邮件传播远控木马的攻击活动。攻击者通过发送以“订单”、“发票”、“单据”等为主题的邮件,结合邮件正文诱导用户点击钓鱼链接,从而下载执行恶意文件。钓鱼链接是攻击者将以“订单.rar”、“电子发票.rar”等名称命名的诱饵压缩包文件上传至文件共享平台生成的分享链接,这种方式可以实现降低自身运营成本、规避溯源、白名单绕过的效果。
诱饵压缩包中包含三个文件,其中.data文件和.exe文件名称一致,一般以“订单”和“电子发票”为主,而名为“cl32.dll”的文件即为核心恶意文件,攻击者利用白加黑的运行机制诱导目标执行exe文件以加载该dll文件。cl32.dll运行后在内存中解密并执行核心恶意dll,实现连接C2及下载通信模块。通信模块名为“client.dll”,经关联溯源分析,确认该dll文件为某论坛上分享的“通信传输框架”,能够实现多协议通信及数据交互,推测是为C2连接在多协议通信上提供支撑。
从样本分析上看,样本采用易语言编写,基于现有分析结果,确认样本具有远控木马的进程和网络行为特征,具备部分恶意功能;依据相关恶意样本特征,结合通信模块来源论坛的分享内容,研究人员推测本次攻击活动是攻击者恶意利用某论坛分享的工具及技术构造远控木马并通过垃圾邮件进行传播。综合样本分析及溯源结果,结合攻击者使用技术和恶意意图,研究人员认为用户一旦执行本次攻击活动中垃圾邮件传播的远控木马,用户终端将面临远程控制风险和数据泄露风险。
(资料图片)
2 本次攻击活动对应的ATT&CK映射图谱
本次攻击活动对应的技术特点分布图:
具体ATT&CK技术行为描述表:
表 2‑1 事件对应的ATT&CK技术行为描述表
3 防护建议
针对该远控木马安天建议政企机构采取如下防护措施:
3.1 识别钓鱼邮件
1. 查看邮件发件人: 警惕发送“公务邮件”的非组织的发件人;
2. 看收件人地址: 警惕群发邮件,可联系发件人确认;
3. 看发件时间: 警惕非工作时间发送的邮件;
4. 看邮件标题: 警惕具备“订单”、“票据”、“工资补贴”、“采购”等关键词的标题的邮件;
5. 看正文措辞: 警惕以“亲”、“亲爱的用户”、“亲爱的同事”等较为泛化问候的邮件;
6. 看正文目的: 警惕以“系统升级”、“系统维护”、“安全设置”等名义索取邮箱账号密码的邮件;
7. 看正文内容: 警惕其中附带的网页链接,特别是短链接;
8. 看附件内容: 查看前,须使用防毒软件对附件进行病毒扫描监测。
3.2 日常邮箱安全使用防护
1. 安装终端防护软件:安装终端防护软件,开启防护软件中对邮件附件的扫描检测功能,定期对系统进行安全检测,修复系统漏洞。
2. 邮箱登录口令:邮箱登录口令设置时确保具备一定复杂性(包含三种字符元素),确保口令不记录于办公区明显位置,定期修改登录口令。
3. 邮箱账号要绑定手机:邮箱账号绑定手机后,不仅可以找回密码,还可以接收“异常登录”的提示短信,即时处置。
4. 重要文件要做好防护:
a) 及时清空收件箱、发件箱和垃圾箱内不再使用的重要邮件;
b) 备份重要文件,防止被攻击后文件丢失;
c) 重要邮件或附件应加密发送,且正文中不能附带解密密码。
5. 敏感信息要保护:不要将敏感信息发布到互联网上,用户发布到互联网上的信息和数据会被攻击者收集。攻击者可以通过分析这些信息和数据,有针对性的向用户发送钓鱼邮件。
3.3 政企机构防护
(1) 安装终端防护软件:安装反病毒软件,建议安装安天智甲终端防御系统;
(2) 加强口令强度:避免使用弱口令,建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令;
(3) 部署入侵检测系统(IDS):部署流量监控类软件或设备,便于对恶意代码的发现与追踪溯源。安天探海威胁检测系统(PTD)以网络流量为检测分析对象,能精准检测出已知海量恶意代码和网络攻击活动,有效发现网络可疑行为、资产和各类未知威胁;
(4) 安天服务:若遭受恶意软件攻击,建议及时隔离被攻击主机,并保护现场等待安全工程师对计算机进行排查;安天7*24小时服务热线:400-840-9234。
经验证,安天智甲终端防御系统(简称IEP)可实现对该远控木马的有效查杀。
4 邮件分析
垃圾邮件主要利用如“订单”、“发票”、“单据”等主题,构建邮件正文,并将钓鱼链接嵌入其中,以隐式方式存在(即显示链接与实际链接不一致),显示连接访问后确实为一个发票文件。
钓鱼链接主要以文档共享平台生成的链接为主,具体的文档共享平台有“金山文档”、“网易邮箱大师”、“蓝奏云存储”等。诱饵压缩包存储于多个文档共享平台,生成对应链接,利用垃圾邮件不断发送至目标邮箱,诱使目标点击,下载对应压缩包。
5 样本分析
5.1 诱饵压缩包分析
压缩包中包含三个文件,分别为“电子发票.exe”、“电子发票.data”、“cl32.dll”。其中两个可执行程序具备UPX加壳,经分析验证该压缩包中的文件是利用白加黑技术,实现恶意代码执行,具体恶意文件为cl32.dll。
5.2 cl32.dll分析
5.2.1 样本标签
表 5‑1 cl32.dll样本标签
cl32.dll加载后,在内存中解密并加载另一个dll文件,下面以“DLL.dll”为名。
5.2.3 下载通信模块
解密加载执行DLL.dll后,读取当前目录下的.data文件,在内存中解密,解密后内容为C2连接地址及通信模块下载地址。
连接该URL下载通信模块。
5.2.4 进程行为
在通信模块下载后,创建以新拷贝的exe文件为载体的子进程,并结束自身进程。
5.2.5 持久化
程序运行后,会创建快捷方式拷贝至启动目录中,实现持久化运行。
5.2.6 连接C2地址
通信模块下载成功后,会连接C2,发送上线包。
后续不断发送加密信息。
5.3 client.dll分析
5.3.1 样本标签
表 5‑2 client.dll样本标签
对client.dll文件分析,确认该文件为某论坛中分享的通信传输框架。
5.3.3 终端防护进程检测
通信模块中还附带针对目标主机终端防护软件核心进程的检测功能。
6 IoCs
推荐内容
- 全球微头条丨攻击者利用垃圾邮件传播远控
- 【环球播资讯】厦门信达:公司的RFID电子
- 当前关注:60岁老人生日送什么礼物好
- 快资讯:无线路由器安装详细步骤_无线路
- 高启盛的“疯”和安陵容的“毒”
- 重点聚焦!天珠是什么材质的才是真的天珠
- 金庸群侠之驭奴者全文阅读_金庸群侠之驭
- 碳酸钠的俗称
- 全球热讯:七海千秋万圣节限定皮肤(AI画
- 全球关注:辽宁银保监会监管提示:利用经
- 天天资讯:送女生礼物一般送什么
- 全球看热讯:东三省造老银元价格(2023年
- 全球视讯!时隔14年 他终于回家
- 周深李维贝加尔湖畔中国好声音是哪一期-
- 焦点速讯:世体:奥萨苏纳想续租阿布德,
- 世界球精选!禁止驶入!渤海海峡黄海北部
- 全球聚焦:最近新上映的电影好看的有哪些
- 视点!工业设计考研究生有什么科目_工业
- 焦点快报!cad中炸开块的快捷键_CAD中炸开
- 明拓《戏鸿堂帖》柳公权兰亭诗_对于明拓
- 巴州新型冠状病毒肺炎疫情:2月11日巴州疫
- 今亮点!俄“进步MS-22”飞船成功与国际
- 时光故事相册怎么找到_时光故事相册怎么找
- 美媒:拜登的自吹无耻又离奇
- 今日最新!新网球王子第三季1-13_新网球
- 讯息:六个月的婴儿可以吃什么辅食_六个
- 天天热文:假睫毛有几种款式 假睫毛是用
- 全球热门:it是什么工作_it解释
- 摩托车空气滤清器_骑式摩托车的空气过滤
- 前沿资讯!物理学专业学什么_物理学专业
- 天天微头条丨二氯异氰尿酸钠_说一说二氯
- 公众号软文怎么写
- 环球新资讯:美国华人网上售地遇诈骗 被
- 环球今日讯!重庆巴南云篆山水公租房怎么
- 当前速读:大概价位是这样 60分钻戒多少钱
- 湖北省十堰市:送出898份立功受奖喜报
- 环球实时:旷达科技:芯投微极其控股子公
- 拳头游戏任命新任中国首席运营官,负责国
- 淘宝购物车怎么将其清空
- 环球聚焦:女孩出生七日送什么礼物
- Friedman Industries(FRD.US):2023年Q3
- 天天观速讯丨Win7系统怎么关闭USB存储设
- 扬子地台西缘变质基底演化
- qq等级说明什么_qq等级说明
- 环球视讯!交城县气象台发布大雾黄色预警
- 焦点简讯:汉王PDF OCR V8.1.16 简体中
- 少数民族的风俗文化_少数民族的风俗
- 去眼袋去皱纹什么牌子好_去眼袋去皱
- 今日观点!崔姓男孩起名好听简单
- 要闻速递:2023宁波浦发银行地铁优惠券多
- 天天即时看!鲁抗医药(600789)2月9日主
- 资讯推荐:微信上拍一拍后缀设置方法 怎
- 保定机动车电子监控违章处理如何缴费?
- 世界热点评!今天最新消息 依法科学防疫
- 环球信息:巧克力能喂给狗狗吃吗 狗狗能
- 【环球播资讯】39中安达大厦
- 下滑音记号趣味教学_下滑音记号
- 今日快看!男士皮带哪个牌子好?2022男士
- 微资讯!顶配三星S22 Ultra收尾态度诚恳
- 英文文章翻译成中文转换器_英文文章翻译
- 巴州新型冠状病毒肺炎疫情:2月11日巴州疫
- 今亮点!俄“进步MS-22”飞船成功与国际
- 时光故事相册怎么找到_时光故事相册怎么找
- 美媒:拜登的自吹无耻又离奇
- 今日最新!新网球王子第三季1-13_新网球
- 讯息:六个月的婴儿可以吃什么辅食_六个
- 天天热文:假睫毛有几种款式 假睫毛是用
- 全球热门:it是什么工作_it解释
- 摩托车空气滤清器_骑式摩托车的空气过滤
- 前沿资讯!物理学专业学什么_物理学专业
- 天天微头条丨二氯异氰尿酸钠_说一说二氯
- 公众号软文怎么写
- 环球新资讯:美国华人网上售地遇诈骗 被
- 环球今日讯!重庆巴南云篆山水公租房怎么
- 当前速读:大概价位是这样 60分钻戒多少钱
- 湖北省十堰市:送出898份立功受奖喜报
- 环球实时:旷达科技:芯投微极其控股子公
- 拳头游戏任命新任中国首席运营官,负责国
- 淘宝购物车怎么将其清空
- 环球聚焦:女孩出生七日送什么礼物
- Friedman Industries(FRD.US):2023年Q3
- 天天观速讯丨Win7系统怎么关闭USB存储设
- 扬子地台西缘变质基底演化
- qq等级说明什么_qq等级说明
- 环球视讯!交城县气象台发布大雾黄色预警
- 焦点简讯:汉王PDF OCR V8.1.16 简体中
- 少数民族的风俗文化_少数民族的风俗
- 去眼袋去皱纹什么牌子好_去眼袋去皱
- 今日观点!崔姓男孩起名好听简单
- 要闻速递:2023宁波浦发银行地铁优惠券多
- 天天即时看!鲁抗医药(600789)2月9日主
- 资讯推荐:微信上拍一拍后缀设置方法 怎
- 保定机动车电子监控违章处理如何缴费?
- 世界热点评!今天最新消息 依法科学防疫
- 环球信息:巧克力能喂给狗狗吃吗 狗狗能
- 【环球播资讯】39中安达大厦
- 下滑音记号趣味教学_下滑音记号
- 今日快看!男士皮带哪个牌子好?2022男士
- 微资讯!顶配三星S22 Ultra收尾态度诚恳
- 英文文章翻译成中文转换器_英文文章翻译
- 当前关注:英语作文记叙文范文
- 世界看热讯:baby口袋书:三字儿歌
- 环球时讯:2023浙江大学开学时间安排最新
- 新动态:CLOTHHOUSE
- 今日聚焦!留一手的读法
- 如何设置打开QQ空间的默认浏览器
- 消息!医疗事故鉴定与医疗责任事故鉴定的
- 天天速递!珠海港:公司2022年年报预约披
- 视点!开源证券:冬储春耕提振磷肥景气+
- 世界播报:《爱的教育》读后感6篇
- 环球微头条丨授牌颁证!黄山名厨、徽菜行
- 世界时讯:广州交满15年社保退休后一个月
- 全球动态:福建高考语文满分作文
- 环球新动态:一般停经多久可以测出怀孕_
- 众筹屡破纪录,“电影+衍生品”市场的春
- 每日观察!三年级语文期中考试质量分析
- Laseno
- 新能源公司经营范围都包括什么_新能源公
- 每日速读!国子监祭酒相当于现在的什么职
- 世界焦点!望眼欲穿的近义词短语_望眼欲