久久久久久久午夜 I 不卡av手机在线观看 I 少妇视频在线观看 I 亚洲国产精品久久一线不卡 I av免费国产 I 亚洲一区二区三区四区精品 I 西方av在线 I 好吊射视频988gaocom I 永久久久久 I 久操视频免费看 I 涩涩在线免费观看 I 国产一级黄色录像片 I a在线观看网站 I 美女午夜视频 I 激情开心网站 I 日韩欧美国产三级 I 小12萝8禁在线喷水观看 I 国精产品69永久中国有限 I 无码精品日韩中文字幕 I 成人激情黄色 I 国产欧美久久久久久 I 国产精品免费大片 I 国产黄色一区二区 I 丰满少妇在线观看网站 I 中文字幕精品一区二区精品 I 亚洲日韩欧洲无码a∨夜夜 I www黄色在线 I 中文字幕av一区乱码 I 国产激情av在线 I 亚洲精品欧美在线 I 久久视奸 I 日本免费一区二区三区四区 I av片在线播放网址 I 黄色直播网址 I 舔美女丝袜脚的网站在线观看

火絨安全|成都火影科技|火絨

西南——火絨Emotet木馬病毒死灰復(fù)燃 瞄準(zhǔn)企業(yè)用戶發(fā)起攻擊

發(fā)布時(shí)間:2021-12-06 10:59

近期,火絨監(jiān)測(cè)到Emotet木馬病毒再次大規(guī)模爆發(fā),主要通過魚叉郵件方式進(jìn)行傳播。當(dāng)用戶點(diǎn)擊運(yùn)行郵件附件后,病毒就會(huì)被激活,并在終端后臺(tái)盜取各類隱私信息,由于魚叉郵件主要針對(duì)特定用戶、組織或企業(yè),嚴(yán)重威脅企業(yè)信息安全,火絨在此緊急提示廣大企業(yè)用戶注意防范。火絨用戶無需擔(dān)心,火絨已對(duì)Emotet木馬病毒進(jìn)行查殺。

 

Image-4.png

查殺圖

 

根據(jù)“火絨威脅情報(bào)中心”監(jiān)測(cè)和評(píng)估,本次Emotet木馬病毒來勢(shì)洶洶,在11月份快速增長(zhǎng),并于中下旬集中爆發(fā)。

 

Image-5.png

Emotet近期增長(zhǎng)趨勢(shì)

 

Emotet曾是自2014年至今全球規(guī)模最大的僵尸網(wǎng)絡(luò)之一,該僵尸網(wǎng)絡(luò)在2021年1月被歐洲刑警組織查獲,并于4月25日下發(fā)“自毀模塊”后被徹底搗毀。主要通過魚叉郵件進(jìn)行傳播的Emotet木馬病毒,在過去的7年時(shí)間里,給社會(huì)帶來了極大損失和影響。

 

火絨曾在《全球最大僵尸網(wǎng)絡(luò)自毀 火絨起底Emotet與安全軟件對(duì)抗全過程》一文中,詳細(xì)分析了Emotet通過不斷更換外層混淆器,調(diào)整自身的代碼邏輯和更新C&C服務(wù)器,瘋狂的與安全軟件進(jìn)行對(duì)抗的過程。

 

 

火絨再次提醒廣大用戶,尤其企業(yè)用戶,請(qǐng)及時(shí)做好排查工作,發(fā)現(xiàn)可疑郵件可聯(lián)系專業(yè)人員查看。也可以安裝火絨安全軟件,通過【文件實(shí)時(shí)監(jiān)控】、【郵件監(jiān)控】、【應(yīng)用加固】和【系統(tǒng)加固】等關(guān)鍵性防護(hù)功能,避免遭受Emotet木馬病毒威脅,保護(hù)終端網(wǎng)絡(luò)安全。

 

 

 

一、詳細(xì)分析

魚叉郵件中會(huì)將惡意文檔(通常為doc、docx、xls、xlsx等)偽裝為企業(yè)內(nèi)部業(yè)務(wù)相關(guān)的溝通信息文檔,從而誘導(dǎo)用戶打開。惡意文檔內(nèi)的宏腳本被激活后,會(huì)啟動(dòng)powershell下載Emotet木馬病毒,再由rundll32加載執(zhí)行。Emotet最終會(huì)下載執(zhí)行實(shí)質(zhì)惡意模塊(報(bào)告中僅以間諜木馬模塊為例,主要惡意行為為盜取用戶數(shù)據(jù))。病毒惡意代碼執(zhí)行流程,如下圖所示:

 

Image-6.png

病毒惡意代碼執(zhí)行流程

 

用于病毒傳播的魚叉郵件內(nèi)容,如下圖所示:

 

Image-7.png

魚叉郵件內(nèi)容

 

本次用作Emotet木馬病毒傳播的惡意文檔內(nèi)容,如下圖所示:

 

Image-8.png

惡意文檔內(nèi)容

 

Emotet木馬病毒執(zhí)行后會(huì)盜取用戶數(shù)據(jù),以盜取郵件客戶端工具<Mozilla Thunderbird>數(shù)據(jù)文件為例,相關(guān)行為如下圖所示:

 

Image-9.png

相關(guān)惡意行為

 

盜取郵件客戶端工具<Mozilla Thunderbird>數(shù)據(jù)文件代碼,如下圖所示:

 

Image-10.png

盜取Thunderbird數(shù)據(jù)文件代碼


二、同源性分析

經(jīng)分析發(fā)現(xiàn),該病毒的傳播途徑、惡意行為代碼與之前分析的Emotet病毒具有一定的相似性。以下為該病毒樣本與2021年1月份捕獲到的Emotet樣本在關(guān)鍵解密函數(shù)的代碼對(duì)比圖:

 

Image-11.png

 

此前報(bào)告中Emotet關(guān)鍵代碼與當(dāng)前Emotet關(guān)鍵代碼同源性對(duì)比

標(biāo)簽:Emotet木馬火絨終端安全管理系統(tǒng)四川火絨總代理西南火絨成都火絨

掃一掃在手機(jī)上閱讀本文章

版權(quán)所有? 火絨安全|成都火影科技|火絨    技術(shù)支持: 響應(yīng)式網(wǎng)站建設(shè)