您现在的位置是:电脑教程 >>正文
澳大利亚通信公司失陷,被利用分发恶意样本
电脑教程916人已围观
简介近日,微软披露 Microsoft Office 存在远程代码执行漏洞 CVE-2022-30190。Avast 的研究人员发现澳大利亚通信公司 VOIPS Telecom 帕劳分公司已经被攻陷,用于 ...

近日 ,利亚微软披露 Microsoft Office 存在远程代码执行漏洞 CVE-2022-30190 。通信Avast 的公司研究人员发现澳大利亚通信公司 VOIPS Telecom 帕劳分公司已经被攻陷 ,用于分发恶意软件。失陷受害者打开恶意文档后 ,被利本将会通过恶意网站下载并执行恶意软件。用分意样
复杂攻击攻击分为多个阶段 ,发恶相对复杂 。利亚攻击者使用 LOLBAS(Living off the Land Binaries And Scripts)技术,服务器租用通信利用 CVE-2022-30190 漏洞恶意代码,公司无需将可执行文件落地 ,失陷尽量降低端点检出可执行文件的被利本可能性。为了最大限度保持隐蔽 ,用分意样攻击者在多个阶段中都使用了合法签名。发恶
第一阶段失陷的利亚网站上部署了一个名为 robots.txt的可执行文件,源码库这样在日志中即使被发现也能够尽可能不引起管理人员的注意 。调用微软支持诊断工具程序(msdt.exe),下载 robots.txt并保存为 Sihost.exe,最后执行恶意程序。

下载文件

网络流量

解码命令
第二阶段当 msdt.exe 执行 Sihost.exe 时 ,样本会下载第二阶段的 Loader(b63fbf80351b3480c62a6a5158334ec8e91fecd057f6c19e4b4dd3febaa9d447)。下载的模板下载 Loader 用于下载和解密第三阶段的恶意文件 ,该文件为也在相同 Web 服务器上部署的加密文件 favicon.svg 。

解密操作

样本下载
第三阶段加密文件 favicon.svg 被解密后,会下载第四阶段的样本。

解密样本示例

样本下载
这些样本也是部署在 palau.voipstelecom.com.au上的云计算,被命名为 Sevntx64.exe与 Sevntx.lnk 。
第四阶段恶意样本执行时 ,会加载一个长为 66kb 的 Shellcode 程序 。该程序名为 Sevntx64.exe,是 AsyncRAT 家族的恶意程序 ,源码下载且与 Sihost.exe使用相同的证书进行签名。

加载 Shellcode
第五阶段感染链的最后 ,攻击者部署 AsyncRAT 远控木马(aba9b566dc23169414cb6927ab5368b590529202df41bfd5dded9f7e62b91479)。木马与 palau.voipstelecom.com.au 的 443 端口进行 C&C 通信。

AsyncRAT 配置信息
回溯研究人员也发现了恶意软件的早期版本 :

Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/173e899818.html
下一篇:阿里云数据安全治理实践
相关文章
要想在勒索软件攻击中幸存,需要有行之有效的防御策略
电脑教程资金雄厚的有组织犯罪和高级持续威胁(APT)组织在犯罪活动中心Telegram和黑暗网络上积极招募AI和ML专家,以寻找将新技术应用于旧的常见漏洞的新方法。使用AI和ML,有组织的犯罪分子和民族国家攻 ...
【电脑教程】
阅读更多access数据库导出为excel的教程
电脑教程access数据库可以让用户轻松创建和管理数据库,通过简单的拖放操作来创建表格、查询报表和表单等数据库对象,简单的操作方式让没有编程经验的用户都可以快速上手,并且能够根据自己的需求来定制数据库,所以a ...
【电脑教程】
阅读更多AnAnalysisofWangSicongsEnglishProficiency
电脑教程WangSicong,theonlysonofChinesebillionaireWangJianlin,hasgainedsignificantattentionnotonlyforhisvastw ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 2015大白菜U盘装系统教程(使用大白菜U盘轻松安装操作系统)
- 摩尔线程与浙江华数战略合作:助力“智慧浙江”实现
- 神舟笔记本硬盘分区教程(一键分区,自定义存储,释放笔记本潜力)
- SwatchTouch(探索SwatchTouch的无限可能)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 魅蓝2红米2电信版如何?(用一台手机满足所有需求,)
- 戴尔Precision 5770移动工作站 让设计师专注创作
- 如何使用微pe安装iso系统(一步步教你轻松安装iso系统)
- 在 NVIDIA BlueField DPU 上运行 vSphere,构建现代化数据中心 源码库b2b信息平台网站建设香港物理机亿华云云服务器企业服务器