【安全圈】黑客利用天文望远镜拍摄的图像传播恶意软件
【安全圈】黑客利用天文望远镜拍摄的图像传播恶意软件
【安全圈】黑客利用天文望远镜拍摄的图像传播恶意软件,护士学习软件,国研软件,挣钱游戏软件据Bleeping Computer网站8月30日消息,威胁分析师发现了一个名为“GO#WEBBFUSCATOR”的新恶意软件活动,该活动依赖网络钓鱼电子邮件、恶意文档和来自詹姆斯韦伯望远镜的空间图像来传播恶意软件。
该恶意软件由 Golang 编写,Golang 因其跨平台的特性(Windows、Linux、Mac)以及对逆向工程和分析的强抵抗力而越发得到网络犯罪分子的青睐。在 Securonix 的研究人员最近发现的活动中,攻击者会在 VirusTotal 扫描平台上投放当前未被防病毒引擎标记为病毒的有效负载。
感染始于一封带有“Geos-Rates.docx”恶意文档的网络钓鱼电子邮件,该文档会下载模板文件,其中包含一个经过混淆的 VBS 宏,如果在 Office 套件中启用了宏,该宏会自动执行。之后,该代码从一个远程资源(“xmlschemeformat[.]com”)下载 JPG 图片(“OxB36F8GEEC634.jpg”),使用 certutil.exe 将其解码为可执行文件(“msdllupdate.exe”)并启动。
在图像查看器中,这是一张由 NASA 的詹姆斯韦伯望远镜于 2022 年 7 月发布的星系团 SMACS 0723图片,若使用文本编辑器打开,则会显示伪装成内含证书的额外内容,其本质是Base64编码的恶意有效载荷。有效载荷的字符串使用ROT25进一步混淆,而二进制文件使用XOR来隐藏Golang程序集,以防止分析人员发现。除此之外,这些程序集还使用了案例修改来避免安全工具基于签名的检测。
根据动态恶意软件分析推断出的情况,该可执行程序通过复制到%localappdata%%microsoft\vault\并添加一个新的注册表键来实现持久性,之后便与命令和控制(C2)服务器建立了DNS连接,并发送加密查询。C2可通过设置连接请求之间的时间间隔、更改nslookup超时或通过Windows cmd.exe工具发出执行命令来响应恶意软件。
在测试过程中,Securonix观察到攻击者在其测试系统上运行任意的枚举命令,这是一个标准侦察步骤的第一步。研究人员指出,用于该活动的域名注册时间较新,最早的注册时间是 2022 年 5 月 29 日。
Securonix 提供了一组危害指标 (IoC),其中包括基于网络和主机的指标。
相关文章
- 十沣科技数字孪生解决方案 助力台州数控机床产业转型
- 小米盒子的软件提示风险让立即卸载怎么解决?是什么原因?
- 项目管理中有效时间和工作量跟踪怎么做?
- 城管部门调研污水厂工作细节图像记录便捷的软件
- 3D动物解剖软件 ar虚拟仿真教学
- 局域网共享神器有了它再也不怕麻烦的共享设置了
- 使用AutoCAD打开外来DWG文件的处理方法
- 首单免费的打车软件 打车用什么手机软件好
- pk10赛车计划软件日本的直播软件
- 天猫读书app是什么 天猫读书在哪下载
- 【社招】中国电信所属数字智能科技分公司社会招聘公告
- 孝感招聘网第552期:商业保险+免费住宿!好工作就在孝感招聘网
- 投资者提问:首先感谢你们不辞辛劳的回复我们提出的问题。疫情期间不方便去证券
- 维棠FLV视频下载软件 V084
- 测名小游戏小心测走你的钱
- Android 12将优化分屏功能:两个应用可归为一个“任务”
- 融资担保模式的比较及混合所有制担保模式的可行性研究
- dataai:应用市场 2022 Q2 下载量将达 340 亿次应用和游戏支出将达 330 亿美元
- 小众软件挖宝藏!谁说小众软件不好用的
- 90后辞职创业说要卷死云数据库