当前位置:主页>资 讯>安全动态>

恶意软件“八月”利用powershell进行无文件感染

  Proofpoint安全研究专家提醒,一种叫做“八月”(August)的新型窃取信息恶意软件正利用Windows powershell脚本进行无文件感染并通过Word文档传播。
 


 

  no face hacker and binary code

  这个恶意软件是由高度个性化的TA530为载体来传播的,研究者表示,“八月”传播的目标是零售商的客服、管理人员,窃取目标计算机当中的认证信息与敏感文件。

  为了保证感染成功,攻击者会在邮件标题中会提到目标公司网站购物问题的参考信息。这些邮件是针对那些可以帮助解决此类问题的员工发出的,于是这些员工有很大可能性会打开内含问题描述的附件去帮助客户解决问题。

  然而,一旦收件人打开这个文档,他们就可能会启用宏,并开启powershell命令在本地下载安装‘八月’。此恶意数据是从作为远程网站的powershell字节数组与通过XOR操作的几行反混淆代码下载的。

  安全研究专家提醒本次传播中使用的宏指令与ursnif银行木马传播中用的很相似。他们都是意图添加沙箱逃逸技术并通过执行Maxmind,task counts,task names和recent file counts来进行传播。

  ‘八月’信息盗取软件是作者用.net语言编写并使用Confuser混淆完成的。通过对一个具体样本的源代码检查,Proofpoint研究专家发现它可以窃取或上载有具体扩展名的文档到命令控制服务器,还可以窃取.rdp、wallet.dat文件及包括Electrum,Bither在内的加密数字货币钱包。除此之外,还能够确认类似Wireshark,Fiddler等安全工具是否装载在本地。

  除此之外,这个恶意软件还能从FTP应用(例如SmartFTP,FileZilla,TotalCommander,WinSCP,CoreFTP)和通讯应用(Pidgin,PSI,LiveMessenger,及其他)中获取认证信息;能够从Firefox,Chrome,Thunderbird,Outlook中收集cookies和密码;能够通过硬件ID、OS name,victim’s username与命令控制服务器实现交互;能够用base64对网络数据进行加密,字符置换,添加随机密钥(使用加密的用户代理字段传递给服务器)还能修改字符串。

  “‘八月’可以在多种情况下大范围窃取认证信息和文件,这种恶意软件本身经过混淆编码,其用来传播的宏指令使用了一系列逃逸技术和一种无文件方式通过Powershell来装载。所有的这些因素增加了从网关和端口探测这一软件的难度。” Poofpoint专家表示。

  鉴于网络罪犯使用日益复杂和高度个人化的邮件作为诱饵,企业应使用邮件网关过滤那些内含沙箱逃逸技术在内的宏指令来进行防护,同时应该考虑向员工进行培训:对那些看似正常实则充满陷阱的邮件保持警惕。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

网件证实12款无线路由器已涉命令注入漏洞

网件证实12款无线路由器已涉命令注入漏洞

针对近日大量媒体曝出美国网件(Netgear)无线路由器中至少3款型号涉及到高危的命令注入...[详细]

恶意软件“八月”利用powershell进行无文件

恶意软件“八月”利用powershell进行无文件感染

Proofpoint安全研究专家提醒,一种叫做“八月”(August)的新型窃取信息恶意软件正利用...[详细]

国家电网App海量用户数据外流 淘宝店主叫卖

国家电网App海量用户数据外流 淘宝店主叫卖住址

国家电网面向4亿用户推出的掌上电力App,如今正成为数据黑色产业链觊觎的对象。近日,...[详细]

僵尸网络再变种 劫持TalkTalk公司路由

僵尸网络再变种 劫持TalkTalk公司路由

TalkTalk公司的路由器被攻击事件近日严重升级,Mirai新的变种病毒已经将99%的TalkTalk...[详细]

安全员发现攻击套件最喜Flash Player安全漏

安全员发现攻击套件最喜Flash Player安全漏洞

由RecordedFuture进行的一项新的研究表明,由于其漏洞,Flash Player继续将全球电脑置...[详细]

返回首页 返回顶部