• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  恶意软件 • 安全  /  Seqrite挫败了针对印度国际大使馆的JAVA 捷达网络钓鱼活动的企图
16 一月 2018

Seqrite挫败了针对印度国际大使馆的JAVA 捷达网络钓鱼活动的企图

撰写者 普拉迪普·库尔卡尼(Pradeep Kulkarni)
普拉迪普·库尔卡尼(Pradeep Kulkarni)
恶意软件, 安全
  • 4
    分享
预计阅读时间: 4 分钟

早些时候,我们曾写过关于如何基于Java的博客 捷达 恶意软件是在最近的时间里发展起来的。在Quick Heal 安全 Labs,我们正在积极观察野外发生的jRAT活动。这些JAVA恶意软件通过网络钓鱼活动传播。在分析此类网络钓鱼活动时,我们发现 国际驻印度大使馆 被网络钓鱼者作为攻击目标。网上诱骗活动中使用的恶意软件是臭名昭著的JAVA恶意软件jRAT。网络钓鱼者将钓鱼邮件发送到目标大使馆的官方电子邮件地址。

这是网络钓鱼电子邮件的外观。

图1.发送到目标大使馆的网络钓鱼电子邮件
图1.发送到目标大使馆的网络钓鱼电子邮件

如上图所示,DHL的假货通知将发送到目标电子邮件地址。这是典型的网络钓鱼电子邮件诈骗示例。电子邮件的整体内容看起来很整洁和吸引人,足以诱骗用户打开附件以了解有关此装运通知的更多信息。电子邮件附件“原始运输 DOCUMENT.zip”是一个ZIP存档文件,其中包含“原始运输文件.jar”文件。发出货运通知是不寻常的“。罐”文件作为附件。用户双击此jar文件后,将执行恶意软件。如今,许多应用程序需要执行JAVA / JRE。因此,在最终用户系统上安装JAVA / JRE的机会非常高。这增加了在目标系统上执行基于Java的恶意软件的所有可能性。

序列检测

序列产品通过其JAVA检测成功阻止了针对目标大使馆的这种特定网络钓鱼尝试“JAR.Suspicious.A”.

感染链

在此JRAT网络钓鱼活动中发现的典型感染链如下。

图2.感染链-jRAT网络钓鱼活动
图2.感染链–jRAT网络钓鱼活动

技术细节

如图2所示,‘Parent JAR’恶意软件,它将在以下位置丢弃2个VB脚本文件和jRAT恶意软件‘%Temp%’嵌入其中的位置。这些VB脚本负责识别系统上安装的不同防病毒产品以及防火墙产品。它还会检查‘Win32_PnpSignedDriver’识别虚拟环境所需的管道。如果发现此管道已打开,则该恶意软件将停止其活动。

下面是VBS文件的图像。

图3.用于识别已安装的防病毒产品的VBS文件。
图3.用于识别已安装的防病毒产品的VBS文件。

 

图4. VBS文件,用于标识已安装的防火墙产品。
图4. VBS文件,用于标识已安装的防火墙产品。

删除的JRAT文件 是 连接到 a CNC领域‘vvrhhhnaijyj6s2m.​​onion [。]顶部‘. 该CNC域托管在46.246.120.179上。 的声誉 这个 域和 该IP是恶意的 在线扫描仪。交流发生在 一个  SSL通道。  

图5.与CNC域的连接
图5.与CNC域的连接

 

图6.解码的SSL证书。
图6.解码的SSL证书。

在我们进行分析时,CNC服务器未响应最终有效载荷。通常,我们已经观察到正在进行的jRAT活动中传播了信息存储恶意软件。

尽管网络钓鱼是传播恶意软件的古老技术,但它仍然是网络钓鱼者使用的最简单,最有效的技术之一。使用这种简单的恶意软件分发技术,网络钓鱼者正在追逐诸如内部大使馆这样的引人注目的目标。我们建议用户通过保持用户的安全来保护自己 端点安全解决方案(EPS) 最新的安全更新。

安全米放心

这是一个 信息图 解释了网络钓鱼。以下是一些远离网络钓鱼攻击的有用提示。

  • 不要打开来自未知,不需要或意外来源的电子邮件。
  • 请勿单击此类电子邮件中的链接或下载附件。
  • 请勿打开扩展名为.js,.jar,.exe。和.pdf等电子邮件附件。
  • 在Microsoft Office应用程序中禁用VBA宏。
  • 在您的操作系统,Adobe,Java,Internet浏览器等程序上应用所有建议的更新。
  • 确保您的 端点安全解决方案(EPS) 软件是最新的。
  • 定期备份文件。

指示符的c承诺

DHL出货通知:85482550044
原始运输文件.zip
原始运输文件.jar
F2727B26A75F9DF01E464B9144117AE1
B01F4758F4FD791B851D64FC16B56D08
vvrhhhnaijyj6s2m.​​onion [。]顶部
46.246.120.179

主题专家
普拉迪普·库尔卡尼(Pradeep Kulkarni),普拉尚卡丹|快速修复安全实验室

 Previous Post2018年6种隐藏的IT风险
下一篇文章 为什么集中管理是重要的安全工具?
普拉迪普·库尔卡尼(Pradeep Kulkarni)
关于普拉迪普·库尔卡尼

普拉迪普·库尔卡尼(Pradeep Kulkarni)在Quick Heal Technologies Limited中领导IPS团队。他在IT安全行业工作了11年以上,曾从事过各种...

普拉迪普·库尔卡尼(Pradeep Kulkarni)的相关文章»

相关文章

  • 恶意软件即服务:网络犯罪的9比5

    任何人,甚至您,都可以使用“恶意软件即服务”模式进行网络攻击

    2020年10月30日
  • Masslogger的恶意行为在企业中实施了间谍和键盘记录。

    MassLogger:新兴的间谍软件和键盘记录器

    2020年7月31日
  • 您的路由器是否面临网络威胁

    您的路由器受到网络威胁了吗?这是如何保护它。

    2020年7月30日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。