<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    安天發布VBA宏BluFish勒索軟件分析

    VSole2017-12-18 22:34:46

    近日,國內安全專家在近期捕獲的樣本中發現了一種新型的完全使用VBA宏編寫的文件加密勒索軟件家族BluFish。傳統勒索軟件的重要功能模塊多半為二進制可執行程序,而腳本僅作為加載器使用。不同于其他勒索軟件(如Locky),該加密文件時不會改變文件名稱,亦不會修改文件結構,而僅對Microsoft Word文檔內容進行加密,其勒索信息將連同加密內容一起顯示在Word文檔內容中。

    國家計算機病毒應急處理中心建議廣大計算機用戶加強安全防范意識,做好日常備份(最好是異地備份),不要訪問包含未知風險的網站或打開不明來歷的電子郵件附件,保持開啟殺毒軟件實時監控功能,并持續關注我中心網站上關于勒索軟件的有關資訊。

    以上資訊由北京安天公司提供,國家計算機病毒應急處理中心研發部編譯整理

    軟件vba
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國內安全專家在近期捕獲的樣本中發現了一種新型的完全使用VBA宏編寫的文件加密勒索軟件家族BluFish。傳統勒索軟件的重要功能模塊多半為二進制可執行程序,而腳本僅作為加載器使用。不同于其他勒索軟件,該加密文件時不會改變文件名稱,亦不會修改文件結構,而僅對Microsoft Word文檔內容進行加密,其勒索信息將連同加密內容一起顯示在Word文檔內容中。
    勒索軟件AstraLocker 2.0使用的誘餌是一個Microsoft Word文檔,該文檔隱藏了一個帶有勒索軟件有效載荷的OLE對象,其中嵌入式可執行文件的文件名為“WordDocumentDOC.exe”。
    專家們發現了 Agent Tesla Trojan 的新變種,其中包括從流行的網絡瀏覽器,VPN軟件以及FTP和電子郵件客戶端竊取憑據的模塊。Agent Tesla 是一種間諜軟件,用于通過收集受感染系統的擊鍵,系統剪貼板,屏幕截圖和憑據來監視受害者。“目前,Agent Tesla 繼續用于攻擊的各個階段。它持久地管理和操縱受害者設備的能力對低級犯罪分子仍然具有吸引力。”讀取SentinelOne發布的分析報告。攻擊者正在不斷進化,尋找新的方式成功使用像 Agent Tesla 這樣的工具,同時躲避檢測。
    微軟已將所有Office應用程序與防病毒軟件集成,以防止出現宏惡意軟件攻擊。該公司正在使用反惡意軟件掃描接口(AMSI)來處理嵌入在文檔中的VBA宏。最近,我們報道了黑客如何使用微軟Excel文檔來執行CHAINSHOT惡意軟件攻擊。這些類型的攻擊越來越普遍,黑客可以輕松訪問受害者的計算機。
    背景描述: Agent Tesla為一款知名的商業竊密木馬,自從2014年Agent Tesla被發現以來一直非常活躍,多個變種層出不窮,主要由.Net 編寫,用于從失陷主機上竊取敏感信息,如剪貼板數據,鍵盤按鍵記錄,能夠從Web瀏覽器,電子郵件客戶端和FTP服務器訪問信息,屏幕截圖等。
    來自AhnLab安全應急響應中心的研究人員報告說,研究人員警告說,Amadey惡意軟件正被用來在被攻擊的系統上部署LockBit 3.0勒索軟件。據悉,Amadey Bot是一個數據竊取的惡意軟件,在2018年首次被發現,它還允許運營商安裝額外的有效載荷。該文件是通過網絡釣魚信息傳播的,但目前ASEC還沒有確定用作誘餌的電子郵件。一旦安裝,Amadey會注冊到任務調度器以獲得持久性。自2022年以來,通過Amadey安裝的Lockbits已經在韓國分布,該團隊已經發布了各種分析勒索軟件的文章。
    “這可能意味著惡意軟件將在以后的攻擊中使用,防御者應密切注意這一威脅以防止感染。”據Dedola稱,Transparent Tribe的最新惡意軟件突顯了威脅組織不斷擴展其工具集和操作。Kaspersky的研究人員還使用名為Peppy的另一種基于.NET和Python的RAT觀察了該小組。Dedola指出:“使該小組特別危險的是活動的數量。”Dedola說,但這些國家的受害者很可能與印度和阿富汗有聯系。
    為了應對勒索軟件等惡意程序,微軟今年早些時候宣布計劃改變 MS Office 辦公軟件處理宏的方式
    此外,惡意 VBA 宏已退出,容器文件已進入,Robin Banks 幫助犯罪分子搶劫銀行等
    幾十年來,VBG 宏代碼都是攻擊者的核心工具。但自從微軟開始默認阻止來自互聯網的 Office 文件的所有 VBA 宏,這一攻擊途徑受到了極大的壓制。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类