• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
家   /  未分类  /  NemucodAES恶意垃圾邮件又回来了,这次又带来了Kovter Trojan
21 七月 2017

NemucodAES恶意垃圾邮件又回来了,这次又带来了Kovter Trojan

撰写者 拉吉卜·辛哈(Rajib Singha)
拉吉卜·辛哈(Rajib Singha)
未分类
预计阅读时间: 3 分钟

在过去的几周中,我们一直在观察一种新的恶意垃圾邮件(malspam)变种,该变种通过一封声称来自联合包裹运送服务(UPS)邮件的电子邮件进行传播。该电子邮件带有zip附件,其中包含NemucodAES 勒索软件和无文件的Kovter Trojan。

早些时候,此类恶意垃圾邮件活动提供了Cerber 勒索软件和Kovter Trojan。

攻击方法

第1步 – 用户收到带有包含Javascript文件的恶意zip的垃圾邮件。

nemucod1
图1.垃圾邮件

在该广告系列中发送的垃圾邮件通常包含以下主题行和附件名称,以诱骗用户打开电子邮件。

主题行 附件名称
***受感染***商品交付问题n.004640147 UPS-Package-004640147.zip
***受感染***商品交付问题n.001656569 UPS-Label-001656569.zip
包裹ID004692898送货问题,请检查 UPS-Receipt-004692898.zip
我们无法交付您的包裹#004522553 UPS-Delivery-004522553.zip
我们的UPS快递无法与您联系(包裹#008284689) UPS包裹ID-008284689.zip
您的交货通知状态(UPS 5952930) UPS-Delivery-Details-5952930.zip
您的交货通知状态(UPS 001387092) UPS-Package-001387092.zip

 

第2步 – JavaScript执行

JavaScript文件具有一个长变量,用于从受感染的网站下载“ counter.js”文件。此“ counter.js”负责切换到嵌入式PHP并下载其PHP解释器文件,这些文件又负责加密。

 

图2.恶意JavaScript
图2.恶意JavaScript

 

图3:%temp%位置的文件被删除
无花果3:在%temp%位置放置文件

执行后,文件被加密,没有任何扩展名或名称更改。对于加密,使用ECB模式下的AES-128和RSA加密算法的组合,以使文件解密更加困难。

加密后,将显示以下赎金记录。

图4.赎金记录
图4.赎金记录

用户计算机与Nemucod 勒索软件一起感染了Kovter无文件恶意软件。 Kovter隐藏在Windows注册表中,该注册表用于在网络广告中产生欺诈性点击以为攻击者赚钱的活动中。

图5. Kovter注册表项
图5. Kovter注册表项

序列如何提供帮助

1. 序列端点安全 邮件保护 成功地阻止了此类恶意附件,甚至在它们感染系统之前也是如此。

序列 Endpoint 安全电子邮件保护
图6. 序列 Endpoint 安全电子邮件保护

2. 序列 Endpoint 安全病毒防护检测并删除攻击中使用的恶意脚本文件。

序列 Endpoint 安全在线保护
图7. 序列 Endpoint 安全病毒防护

3.下图显示了我们从1收到的垃圾邮件的趋势 圣 to 16 日 2017年7月。

Fig 8
Fig 8

安全提示

  1. 不要单击意外收到或未知电子邮件中的链接或打开附件
  2. 请勿打开带有双扩展名的文件(例如doc.js,wsf.js等)
  3. 避免点击弹出广告,尤其是那些谈论令人难以置信的报价的弹出广告
  4. 避免访问人气较低的网站
  5. 保持计算机的操作系统和软件(例如Adobe,Java,Internet浏览器等)的修补程序和最新状态

致谢

  • 主题专家
    Swati Gaikwad的Prashant Tilekar |快速修复安全实验室

 Previous Post未来的网络安全挑战
下一篇文章 为什么教育机构需要安全软件?
拉吉卜·辛哈(Rajib Singha)
关于拉吉卜·辛哈

Rajib是IT安全新闻迷和Quick Heal的计算机安全博客作者。他热衷于提高网络安全意识,内容和数字...

拉吉卜·辛哈(Rajib Singha)的相关文章»

相关文章

  • Gorgon APT破坏了印度的工业骨干网

    针对印度MSME行业的Gorgon APT

    2020年8月10日
  • 摆脱迷宫之路:防御迷宫勒索软件的快速指南

    2020年5月21日
  • 企业需要增强CISO的能力

    为什么董事会需要授权其CISO?

    十月22,2019

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 攻击 (22) 攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。