• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  未分类  /  新的虚假简历电子邮件活动使用SmokeLoader恶意软件感染用户
29 一月 2018

新的虚假简历电子邮件活动使用SmokeLoader恶意软件感染用户

撰写者 普拉希尔(Prashil Moon)
普拉希尔(Prashil Moon)
未分类
  • 8
    分享
预计阅读时间: 4 分钟

电子邮件附件是攻击者传播恶意软件的最常用媒介。通过启动垃圾邮件活动,可以将它们同时定位到特定用户或多个用户。

为了成功地执行预期的恶意软件攻击,恶意电子邮件的收件人必须信任电子邮件并执行攻击者希望他执行的操作。为了实现这一目标,恶意软件作者不断采用新策略,使他们的恶意电子邮件看起来尽可能合法。

Quick Heal 安全 Labs最近观察到一个新的恶意垃圾邮件活动,该活动正在传播SmokeLoader恶意软件。 SmokeLoader是一种Trojan下载程序恶意软件,以在受感染的计算机上下载和安装其他恶意软件而闻名。

感染常规

此广告系列中的攻击始于伪装成“网站工作应用程序”的垃圾邮件。该电子邮件包含受密码保护的zip文件。垃圾邮件本身中提供了打开zip文件的密码。此技巧使攻击者具有以下优点:

  • 电子邮件对于目标用户而言看起来更合法
  • 电子邮件保护安全模块很难扫描受密码保护的zip文件中的文件。

下面的图1显示了此活动中使用的电子邮件示例。

图1.带有恶意附件的电子邮件

如图1所示,该电子邮件伪装为求职电子邮件,其中包含zip文件中的简历。该邮政编码受密码保护。下载此zip文件后,它会要求输入密码(12345),该密码已在电子邮件正文中提供。成功提取后,将获得“ resume.doc”文件。此文档是带恶意的宏标记Word文档。如果用户尝试运行此doc文件以查看内容,则要求用户通过单击 启用内容 按钮,如图2所示。

图2.要求启用宏的Doc文件

当用户通过点击“启用内容”,在后台执行恶意宏,该宏进一步启动PowerShell,以请求远程托管文件,该文件在用户系统上下载并启动恶意有效负载。

下面的图3显示了doc文件中包含的恶意宏代码。

图3. doc文件中的恶意宏代码

上面提到的代码启动带有恶意参数的PowerShell,如图4所示。

图4.使用恶意参数执行PowerShell

如果仔细观察,该恶意文件将作为poop.jpg文件托管在攻击者的服务器上,该文件实际上是可执行的SmokeLoader恶意软件。该文件以名称删除 DKSPKD.exe 在%Temp%的位置,并开始执行恶意活动。

在分析此骗局活动期间观察到的一些重要活动如下:

  • 仅在Microsoft Windows 8及更高版本的平台上成功生成了恶意软件情况。
  • 在执行过程中,恶意软件会杀死与恶意软件分析工具和调试器相关的所有进程。
  • 成功执行后,SmokeLoader可以在受感染的系统上下载其他恶意软件组件。

序列检测

序列 Browser Protection成功阻止了用于下载有效内容的恶意URL。

图5:Seqrite浏览保护警报

序列 Virus Protection成功检测并阻止了负责将有效载荷传递到系统中的恶意文档文件。

图6. doc文件的Seqrite Virus Protection警报

序列 Virus Protection还可以检测并阻止恶意的SmokeLoader有效负载。

图7.恶意负载的Seqrite Virus Protection警报

防范此类恶意软件攻击的最佳做法

  • 不要下载附件,也不要单击从不需要或意外的电子邮件来源收到的链接。
  • 当心要求您启用“宏”来查看内容的电子邮件。
  • 保持你的 防毒软件 已更新,并确保您使用的是最新版本。
  • 始终保持重要数据的安全备份。
  • 在您的操作系统和程序(如Adobe,Java,Internet浏览器等)上应用所有建议的更新。
  • 确保您的计算机的自动更新已启用。

主题专家:

Gulamgaus Shaikh,普拉希尔(Prashil Moon)|快速修复安全实验室

 Previous Post网络漏洞:您站在哪里?
下一篇文章 资产管理:保护您公司最重要的资产...
普拉希尔(Prashil Moon)
关于普拉希尔

Prashil是Quick Heal 安全 Labs的威胁研究工程师。他一直热情地寻找持续的恶意软件趋势,对恶意软件系列进行分析,...

普拉希尔的相关文章»

相关文章

  • Gorgon APT破坏了印度的工业骨干网

    针对印度MSME行业的Gorgon APT

    2020年8月10日
  • 摆脱迷宫之路:防御迷宫勒索软件的快速指南

    2020年5月21日
  • 企业需要增强CISO的能力

    为什么董事会需要授权其CISO?

    十月22,2019

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。