<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    社會工程學 | 釣魚郵件惡意樣本分析

    VSole2023-05-26 10:28:21

    聲明:本人堅決反對利用文章內容進行惡意攻擊行為,一切錯誤行為必將受到懲罰,綠色網絡需要靠我們共同維護,推薦大家在了解技術原理的前提下,更好的維護個人信息安全、企業安全、國家安全。

    今天是個大晴天,一個朋友發我一個eml釣魚樣本,我協助分析了一下,打開文件內容:

         

    發件人:zhaxxxxxx@163.com

    收件人:X人

    郵件內容如下所示:

         

    將郵件附件通過base64編碼解密,使用壓縮包密碼********打開,可以看到一個word和一個exe可執行文件:

         

    此處存在一處可疑地方:壓縮包文件大小是800kb,減壓后文件大小為36kb,猜測存在隱藏文件的情況,通過壓縮包可以查看存在的文件一共是4個文件

         

    也可以通過windows系統指令“dir /a”,查看存在隱藏文件:DumpStack.log和vmtools.dll

         

    取消隱藏受保護的操作系統文件,查看隱藏文件

         

         

    將上述文件重新打包,上傳到微步沙箱重新分析,可以發現存在惡意行為。

         

    惡意外聯地址為阿里云一臺VPS主機,IP地址為xx.xx.xx.xx

      

    特別說明:

    attrib file_name +s +h //將文件設置為系統受保護文件+隱藏,這樣默認情況下,用戶打開時文件夾夾就比會被輕易發現。

          

    釣魚郵件社會工程學
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,瑞星威脅情報平臺捕獲到兩起針對韓國發起的APT攻擊事件,通過與以往感染鏈的對比分析發現,此次事件的攻擊者為APT37組織。該組織將惡意文件偽裝成壓縮包,通過郵件發送給受害者,一旦受害者雙擊打開快捷方式,便會下載RokRat遠控后門,遭到信息被竊、遠程控制等攻擊。
    勒索即服務大行其道,威脅橫移時間減少67%
    今天是個大晴天,一個朋友發我一個eml釣魚樣本,我協助分析了一下,打開文件內容:
    聲明:本人堅決反對利用文章內容進行惡意攻擊行為,一切錯誤行為必將受到懲罰,綠色網絡需要靠我們共同維護,推薦大
    通過威脅情報碰撞郵件附件MD5信息和惡意URL信息,并對可疑的文件投放到沙箱中進行動態檢測,基于威脅情報和沙箱行為的威脅評級模型進行判定,產生告警信息投遞到消息隊列系統中,同時在運營平臺生成告警工單。如發現高危釣魚郵件樣本,則第一時間由分析人員跟進深度安全分析,對內網資產進行威脅判定和應急處置工作。
    近幾年,各國 APT 組織的攻擊活動主要圍繞定制化的釣魚郵件,通過郵件中各類惡意附件文件達成攻擊目的。整體而言,釣魚文檔存在易檢測、易攔截、易溯源的固有問題,但由于技術門檻較低、投入回報比較高,各國 APT 組織依然依靠惡意文檔提供基本面的攻擊能力,為更高精度的定向攻擊提供情報基礎。
    《報告》不僅總結了APT攻擊技術發展和重點攻擊目標,還分別針對伏影實驗室披露的國內外APT攻擊活動進行了詳細分析,總結了2021年度APT攻擊活動的特征,并根據分析結果提出了預測和防范建議。
    無文件釣魚是將社會工程學與無文件攻擊相結合的高級網絡攻擊手段,是近幾年真實攻擊事件和攻防演練案例中利用頻率最高也是最容易成功的一類攻擊手段,最常見的就是利用大家對疫情的高度關注、利用大家對八卦信息的獵奇心理等。技防主要是通過部署郵件安全網關、郵件防泄漏等措施應對郵件威脅。同時,立足郵件安全綜合防護需要,安芯網盾配合公安一所開發了郵件安全聯防預警系統M01。
    據APWG最新發布的報告顯示,2022年第一季度檢測到超過100萬次網絡釣魚攻擊,創下季度歷史新高。就在上周,西北工業大學公告稱,來自境外的黑客團伙與不法分子向師生發送包含木馬程序的釣魚郵件,企圖竊取郵件數據和個人信息,嚴重影響了教學秩序。
    Microsoft正在跟蹤針對企業的正在進行的Office 365網絡釣魚活動,這些攻擊能夠檢測沙盒解決方案并逃避檢測。活動背后的威脅參與者利用重定向器URL來檢測來自沙箱環境的傳入連接。微軟繼續通過其官方帳戶發布的一系列推文繼續其發展。微軟指出,其用于Office 365的Defender產品能夠檢測網絡釣魚和其他電子郵件威脅,并將威脅數據跨電子郵件和數據,端點,身份和應用程序進行關聯。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类