百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

俄罗斯多家服务中心遭黑客攻击 一个17年前的Office漏洞再被利用

cac55 2024-10-02 11:28 27 浏览 0 评论

网络安全解决方案提供商Fortinet(飞塔)旗下安全威胁研究团队FortiGuard最近发现了一系列针对俄罗斯多个服务中心网络攻击活动,这些服务中心为各种电子产品提供维护和技术支持。

FortiGuard团队指出,这些攻击活动都有一个显着的共同特点——那就是它们的发起者实施了“多段”攻击,但排除了国家黑客组织参与的可能性。

攻击者利用钓鱼电子邮件来传播恶意Office文档,而文档则会利用一个之前被报道隐藏了17年之久的Office远程代码执行漏洞(CVE-2017-11882)来下载一个商业化的远程访问木马(RAT)。

第一起攻击发生在3月底,一家负责三星电子产品维修的俄罗斯服务公司收到了几封电子邮件,自称来自三星公司的代表。电子邮件的内容是采用俄语编写的,并包含一个名为“ Symptom_and_repair_code_list.xlsx”的文件。

FortiGuard团队在仔细审查这封电子邮件后得出结论,它并不是一位由母语是俄语的人编写的。相反,它更像是来自翻译工具的产物。因此,FortiGuard团队认为攻击者极有可能并不是俄罗斯人。另外,发件人的IP地址也与“From”字段中的域没有关联。

虽然所有电子邮件都使用了不同的附件,但它们同样存在一个共同点——所有文件都是.XLSX微软Office EXCEL表格文件,以及都包含漏洞利用。

无论附件的标题或者内容如何,它们都会使用shellcode来执行各种任务,包括定位两个关键函数的地址:LoadLibraryA 和GetProcAddress。有了这两个函数,它就可以访问执行其有效载荷所需的任何函数。

由shellcode导入的两个最重要的函数是:URLDownloadToFileW和ExpandEnvironmentStringsW。后者用于确定shellcode应该存储下载的有效载荷的确切位置,因为在不同平台下这个位置会有所不同。

最后,Shellcode从URL下载作为有效载荷文件:hxxp://brrange.com/imm.exe,并将其存储在%APPDATA%server.exe中,然后尝试执行它。

有效载荷使用了多层保护来绕过安全检测。第一阶段实现了第一层保护,利用知名的ConfuserEx脱壳工具混淆了对象名称,以及方法和资源的名称,使人难以阅读和理解。这些资源用于确定使用DES加密的下一阶段有效载荷,并执行名为BootstrapCS的解密文件,该文件表示多层保护的第二阶段。

BootstrapCS是多层保护第二阶段中可执行文件的内部名称。这个层未进行混淆处理,但包含大量反分析检查功能。其资源模块提供的主要反分析功能包括:对模拟、沙箱和虚拟机执行各种检查,搜索并关闭指定的进程(如Wireshark网络分析工具、Fiddler Web Debugger抓包工具和WPE PRO网络封包工具),禁用系统实用程序(如命令提示符、注册表编辑器和用户访问控制UAC),将有效负载路径写入指定启动注册表项,通过分配系统和隐藏属性来隐藏文件,将有效载荷注入不同的进程(如VBC. exe、RegAsm.exe、AppLaunch.exe、Svchost.exe、NOTEPAD.exe和当前进程)。

有效载荷的第三层保护由一个名为“mainfile”的可执行文件完成,该文件使用了一个简单的XOR算法KEY = 0x20进行加密。解密后,根据BootstrapCS资源模块的值将有效负载载荷注入到其中一个进程中。

之后的内部可执行文件名称是“im3.exe”,它包含资源“application”和“_7z”中的两个条目。另外,在这个阶段恶意软件开发者还留下了一条信息,其中包含了一个域名——“imminentmethods[.]net”。 FortiGuard团队表示,这是一个商业远程管理工具“Imminent Monitor”的官方网站。

这个远程管理工具包含以下五大模块:

  • Video.DirectShow 2.2.5.0
  • Video 2.2.5.0
  • Injector 1.0.0.0
  • ClientPlugin 1.0.0.0
  • LZLoader 1.0.0.0

前两个模块能够记录来自受害者摄像头的视频,后三个包含不同的间谍和控制功能。

对C&C服务器的分析显示,攻击者在同一天注册了50个域名,其中一些域名已被用于恶意软件传播,而另一些则涉及网络钓鱼攻击。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

相关推荐

系统理解PID控制,这篇文章就够了,通俗易懂!

在我们实际工作经常会用到PID控制系统,但是对这个PID到底是什么?该如何调节,我们相信大家都比较头痛。但是今天,我们就用大白话的方式给大家讲讲PID。一、PID应用场景其实不管是在自动化行业还是在生...

解决温度控制难题——一款前所未有的PID温度控制器

  长期以来,温度控制一直是工业自动化控制中的难点。由于温度参数的滞后、时变和非线性,而且温控同时受到负荷变化、燃料波动、多区域温度等多种因素的影响,温度控制要做到精准、稳定可靠并不是一件容易的事。 ...

变频器PID功能怎么用?变频器的PID控制设置方法图解

在闭环自动控制系统中,我们总是希望控制目标尽可能地接近理想值。实现这一目标的方法就是对控制后的物理量进行取样,并将取样值与控制目标值进行比较,然后根据比较的结果再次对被控物理量进行调整。既然希望被控...

图解PID控制原理,看了开头,你绝对不会错过结尾

比例积分微分控制简称PID控制,是最早发展起来的控制策略之一,由比例单元(P)、积分单元(I)和微分单元(D)组成。由于其算法简单、鲁棒性好和可靠性高,被广泛应用于工业过程控制,仍有90%左右的控...

pid升温速度控制

近年来,PID控制算法已经广泛应用于各种温度控制设备中,但是大多数pid控制都是使温度稳定到一个值,而对于匀速升温控制的pid算法研究较少。本文使用了分区间控制的方法控制升温速度,比如从50℃升温到6...

什么是PID控制?

PID控制(Proportional-Integral-DerivativeControl)是一种基于偏差比例、积分和微分运算的经典反馈控制算法,广泛应用于工业自动化、机器人、航空航天等领域。其核心...

快乐8第25129期,数据更新,附精选

理财有风险,投资需谨慎!根据《彩票管理条例》,国家禁止未满18周岁购彩,且单期投注金额建议不超过收入的1%。结果呈于文章之末!概率剖析在此,诚祝您鸿运不断,生活欢悦!福利彩票快乐8第25128期奖号是...

(内含礼包码)更新公告丨百川悬途版本开启!全新绝品英灵耶律纱、第二瑛登场!

尊敬的少侠,为了给您带来更好的游戏体验,《天地劫:幽城再临》预计将于5月7日00:00-07:00期间进行资料片更新停机维护,更新停机维护期间少侠们将无法登录游戏,请您提前完成奖励领取与副本挑战,由此...

微信又又又更新了!

信又又又更新了!济南日报2025年04月06日20:04山东听全文据“微信”官网消息,近日,微信在多平台上线新版本。据了解,此次体验大幅更新,Windows、Mac等多端统一。微信1.0.5...

8月14日更新/新剧上线日历,4部新定档,1部今日上线,1部收官

↑↑↑点头像,更多好剧在等你,总有一个能打动你的心定档剧《侯府夫人不好当》、《边水往事》、《真相背后》、《永夜长明》今日上线01_《九部的检察官》爱奇艺:共18集,晚19:00更新会员(首更)第1-4...

HyperOS每日更新速览(2025.04.07)

各位小伙伴,截至目前,今日HyperOS更新动态已整理完毕,为您呈上!HyperOS2更新动态正式版公开推送中XiaomiCivi2OS2.0.6.0XiaomiPad6Max14OS...

“一行代码让iPhone瞬间「变砖」!”发现iOS致命漏洞,开发者喜提12.7万元赏金

【CSDN编者按】一行看似普通的系统通知代码,居然能让一部iPhone反复重启、卡死在恢复界面、彻底“变砖”?在本篇文章中,作者展示了一个几乎无需交互的iOS漏洞利用方法——攻击者只需诱导用...

告别噪音+爬楼难!住宅新规重磅升级:电梯4层起装、隔音翻倍

告别噪音+爬楼难!住宅新规重磅升级:电梯4层起装、隔音翻倍朱峰神侃2025-04-0309:44河北关注住房和城乡建设部发布的《住宅项目规范》将于5月1日起施行,除“层高不低于3米”外,还有以下亮点...

HyperOS每日更新速览(2025.04.13)

各位小伙伴,截至目前,本周HyperOS更新动态已整理完毕,为您呈上!HyperOS2更新动态Beta版Xiaomi14OS2.0.200.10Xiaomi14ProOS2.0.200.9X...

2025.04.20 周日热播剧剧集更新日历/新剧开播日期持续更新中

【热播剧剧集更新】秦岚、艾伦、赵子琪《成家》EP1-6集秦昊、韩庚、钟楚曦《借命而生》EP4-5集孙俪、董子健、胡杏儿《蛮好的人生》EP7-8集谷嘉诚、尚语贤、林永健《X局密档》EP7-8集任达华、朱...

取消回复欢迎 发表评论: