国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
DocuSign網(wǎng)站用戶資料泄露 病毒團(tuán)伙利用郵件瘋狂作惡

作者: 此生長唸  日期:2017-05-22 07:46:42   來源: 本站整理

一、綜述

       近期,火絨安全實驗室發(fā)出警報,著名的美國數(shù)字文檔簽署平臺 DocuSign的用戶正在遭受病毒郵件的攻擊,該平臺

在全球擁有2億用戶,其中包括很多中國企業(yè)用戶。請DocuSign的用戶提高警惕,在收到相關(guān)郵件時仔細(xì)查驗真?zhèn)危灰?/p>

輕易打開郵件正文中的word文檔查看鏈接。


       火絨安全團(tuán)隊根據(jù)截獲的病毒郵件分析和溯源,發(fā)現(xiàn)知名的數(shù)字文檔簽署平臺DocuSign遭到黑客入侵,導(dǎo)致用戶資料被泄露。

病毒團(tuán)伙得到用戶信息后,偽造了一個假域名“DocuSgn”(比DocuSign少一個字母i),從這里向用戶發(fā)出病毒郵件,病毒郵件偽

裝成會計發(fā)票,由于郵件標(biāo)題及正文均使用 DocuSign 品牌標(biāo)識,充滿迷惑性,誘騙用戶下載含有惡意代碼的word文檔,當(dāng)用戶打

開文檔時,系統(tǒng)會詢問用戶是否打開被禁用的惡意宏代碼,如果用戶啟用被禁宏,便會開啟病毒的多次接力下載,最終下載并運行Zbot。

(如下圖所示)


       本次病毒郵件攻擊的受害人群僅限于DocuSign用戶,火絨安全通過虛擬行為沙盒可以檢測出惡意行為,

所以無需升級即可徹底查殺病毒,并且通過“惡意網(wǎng)址攔截”功能,攔截假冒域名docusgn.com。 

二、事件分析

       近期,火絨工作人員收到了一封來自"docusign"的郵件,經(jīng)火絨工程師確認(rèn),這是一封偽裝DocuSign的釣魚郵件。

圖中發(fā)件人的郵箱地址為dse@docusgn.com,和官方docusign.com有一字之差,如下圖所示:


       火絨一共收到4封正文相同的郵件,只是下載文檔的地址變換了4次。分別如下:

hxxp://hertretletan.ru/file.php?document=MjEzM3pob3VqdW5AaHVvcm9uZy5jbjYxODg=
hxxp://search4athletes.com/file.php?document=MDY2NHpob3VqdW5AaHVvcm9uZy5jbjI1MTg=
hxxp://tannareshedt.ru/file.php?document=NjQzNXpob3VqdW5AaHVvcm9uZy5jbjcwMzE=
hxxp://lasvegastradeshowmarketing.com/file.php?document=NjE3Nnpob3VqdW5AaHVvcm9uZy5jbjU2MTA=

      點擊“REVIEW DOCUMENT”下載包含惡意代碼的Word文檔:


      下載的文檔內(nèi)容也是相似,只有一副圖片。火絨初步懷疑該惡意文檔是使用MetaSpolit工具生成。打開文檔后,

Word會詢問用戶是否打開被禁用的惡意宏代碼,如下所圖:


       如果按照釣魚文檔的說明,關(guān)閉安全警告啟用宏,就會觸發(fā)文檔中的惡意腳本,腳本執(zhí)行過程中會進(jìn)行多次解密,解密數(shù)

據(jù)來自于宏腳本窗口中的控件對象。控件對象數(shù)據(jù)如下:


       關(guān)鍵解密過程如下:


       控件對象數(shù)據(jù)最終會解密出包含惡意代碼的PE文件,然后啟動系統(tǒng)進(jìn)程svchost.exe,將解密后的病毒注入到svchost.exe中執(zhí)行:


       被注入的svchost.exe還是一個下載器,聯(lián)網(wǎng)后下載另一個病毒程序"BN2589.tmp.exe"到TEMP目錄并執(zhí)行。
       通過分析, “BN2589.tmp.exe”是一個被混淆器多重加密的Zbot。病毒會啟動explorer.exe作為傀儡進(jìn)程運行惡意代碼:



       上圖中Explorer被病毒Patch了入口點代碼,確保在Explorer恢復(fù)線程后,可以從入口點跳轉(zhuǎn)到注入的惡意代碼,隨后跳轉(zhuǎn)到惡意代碼入口點繼續(xù)解密:



       注入到explorer的惡意代碼是一個混淆后的動態(tài)庫,其導(dǎo)入表是經(jīng)過加密進(jìn)行存放的,在動態(tài)庫被注入后會先對其導(dǎo)

入表進(jìn)行修復(fù),修復(fù)后進(jìn)

會保留函數(shù)地址,并對函數(shù)名部分進(jìn)行擦除:



       其父進(jìn)程注入explorer時會在其內(nèi)存塊其實地方記錄下一段加密的用戶配置信息和啟動程序路徑:




       病毒主邏輯中,首先會檢測虛擬機(jī)進(jìn)行反調(diào)試:




       該樣本中所使用的所有資源都被加密:



      通過解密可以得到C&C服務(wù)器域名如下:




       其程序運行中會不斷的嘗試聯(lián)網(wǎng),獲取C&C傳回的數(shù)據(jù)信息。在樣本中我們還發(fā)現(xiàn)大量DNS服務(wù)器,如下:

185.121.177.53

185.121.177.177

45.63.25.55

111.67.16.202

142.4.204.111

142.4.205.47

31.3.135.232

62.113.203.55

37.228.151.133

144.76.133.38



       這些DNS服務(wù)器具有DNSCrypt功能,推測其目的是加密訪問病毒C&C服務(wù)器,如下:




       完整的解密后數(shù)據(jù):



       根據(jù)病毒的行為和復(fù)雜程度,結(jié)合上圖中紅色框中的解密出來的字符片段,但是通過此前泄露的ZBot源碼,可以斷定這就是Zbot無疑:



       Zbot是一個歷史悠久且功能復(fù)雜的木馬程序,因為源碼的泄露。使得任何人都可對其修改,我們可以從之前泄露的Zbot源碼看到病毒有以下主要行為:

1.獲取瀏覽器cookies,flash player cookies, FTP密碼和email密碼。




       Zbot會針對不同的FTP和email客戶端,讀取其保存賬戶信息的注冊表或文件,

之后將收集到的信息打包發(fā)送到病毒作者的C&C服務(wù)器。從下面兩張圖中,我們可以看到

Zbot能夠盜取市面上主流FTP和email軟件的賬戶信息。




2.HOOK InternetReadFile 和 InternetReadFileExA函數(shù),在獲取網(wǎng)頁時向網(wǎng)頁中注入代碼獲取用戶的賬戶信息:



3.HOOK GetClipboardData 函數(shù)獲取剪切板信息:




4.HOOK TranslateMessage函數(shù),攔截程序消息,當(dāng)為按鈕按下消息時,截屏保存圖片。當(dāng)為鍵

盤按鍵消息時,則記錄按鍵信息。如下圖所示:



       除了上述介紹的幾個函數(shù)外Zbot還HOOK了一些系統(tǒng)API,和上述方法類似,主要用于獲取用戶信息,這里就不再詳細(xì)列舉。

       Docusign是數(shù)字文檔簽署平臺,其客戶多是企業(yè)用戶。此次Zbot攻擊,非常有針對性,結(jié)合Zbot的行為, 不排除病毒會竊取商業(yè)資料,網(wǎng)銀密碼、等企業(yè)關(guān)鍵信息。

       火絨在攔截到病毒樣本之前就已經(jīng)可以對相關(guān)病毒樣本進(jìn)行查殺,并且在攔截到病毒當(dāng)天就升級了惡意網(wǎng)址攔截,阻攔了虛假域名docusgn.com。



三、附錄


樣本SHA1:

Eml
652eb7097d327cae8bd8a1d0d8e606f6a77603c8
99d84db0b071f0db97dc9d024349c3f4edb66911
a5f30b73103754923c568d7548af56fceed148b5
eda9ac8e9b21c969c11d05337892e44fa9c1c045
DOC
cb6797ff6eb43748c07faaa7bf949a42929a5220
d6eefe9314ff0c581acf26d5a647e40c9d12fcd8
PE
a809de46a2e21ac6aab7b66dbaa2206332935af3
ae76db7f24a111ca022b00d29fb08cc76cbab41b

分析報告下載鏈接:http://down4.huorong.cn/doc/docusign.pdf


熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    久久国产精品亚洲| 日韩av电影免费播放| 色综合久久久久综合体| av在线免费电影| 久久久久久久九九九九| 久久久久xxxx| 狠狠干视频网站| 亚洲a级在线播放观看| 久久视频在线视频| 欧美一区二区三区在线观看视频| 亚洲欧洲av一区二区三区久久| 日韩va欧美va亚洲va久久| 欧美激情偷拍自拍| 成人av综合网| 成人免费黄色| 一个人看的www视频在线免费观看| 欧洲亚洲精品视频| 精品伦理一区二区| 日本黄色免费网址| 欧美色图影院| 欧美 日韩 国产 精品| 久久午夜鲁丝片| 国产成人无码精品| 三级影片在线看| 一级在线观看视频| 成年人网站免费看| 黄色录像a级片| 97精品人妻一区二区三区蜜桃| 人妻少妇精品无码专区二区| 亚洲a∨一区二区三区| 欧美精品v日韩精品v国产精品| 欧美精品vⅰdeose4hd| 亚洲猫色日本管| 中文字幕一区免费在线观看| 久久久久国产一区二区三区四区 | a级大胆欧美人体大胆666| www在线免费观看| 美女毛片在线看| 欧美日韩在线中文字幕| 亚洲女人视频| 亚洲精品套图| 猛男欧美办公室激情在线| 2023欧美最顶级a∨艳星| 神马午夜dy888| 婷婷综合影院| 最近最好的中文字幕2019免费| 亚洲美女在线免费观看| 一起操在线观看| 国产小视频福利在线| 成人综合影院| 国产黄色小视频在线| v片在线观看| 春色校园综合激情亚洲| 国产综合av| av综合网站| 美女一区2区| 欧美3p在线观看| 国产精品v日韩精品v欧美精品网站 | 最近2019年手机中文字幕| 亚洲男人av在线| 色阁综合伊人av| 久久免费视频观看| 国产精品你懂得| 国产精品一区二区三区免费观看| 久久久久久久免费| 中文有码久久| 草草久久久无码国产专区| 丰满人妻中伦妇伦精品app| 777视频在线| 国产精品伦子伦| 久久久精品视频在线| 91麻豆成人精品国产| 又粗又硬又爽国产视频| 黄无遮挡免费网站| 成人a视频在线| 在线黄色网页| 精品久久99| 成人羞羞网站入口| 老牛影视一区二区三区| 91丝袜高跟美女视频| 亚洲欧美韩国综合色| 欧美在线一区二区| 中文字幕色av一区二区三区| 亚洲大片精品永久免费| 欧美一区二区人人喊爽| 中文字幕欧美国内| 国产精品狠色婷| 一区二区av| 91人妻一区二区三区| www.av免费| 国产精品亚洲无码| 国产无精乱码一区二区三区| 99精品在线视频观看| 91视频在线| 精品影院一区| 久久精品资源| 欧美涩涩网站| 国产午夜精品久久| 91精品国产91久久久久久一区二区| 久久久国产一区| 久久99精品久久久久子伦| 少妇激情一区二区三区| 久久福利免费视频| 亚洲国产剧情在线观看| 天天做日日爱夜夜爽| h视频在线免费观看| 日韩成人一级| 国产一二三精品| 色综合久久88色综合天天6| 久久精品国产成人| 久久偷看各类wc女厕嘘嘘偷窃 | 青青草原在线免费观看视频| 手机看片一区二区| 中文字幕在线观| 99精品国产九九国产精品| 亚洲伦理一区| 一区二区三区在线免费视频 | 中文字幕高清在线观看| 天天综合91| 天堂久久一区二区三区| 亚洲成av人片在线| 久久91精品国产91久久跳| 亚洲精品久久久久久一区二区| yjizz视频| 成人h动漫精品一区二区无码| 嫩草影院官网| 99精品美女视频在线观看热舞 | 久久超碰97中文字幕| 91福利视频久久久久| 欧洲成人性视频| 欧美日韩在线不卡视频| 国偷自拍第113页| 国产三级理论片| eeuss影院www天堂免费| 小草在线视频免费播放| 国产精品丝袜xxxxxxx| 婷婷夜色潮精品综合在线| 午夜精品久久久久久久男人的天堂 | 影音先锋在线影院| 欧美在线在线| 国产伦精品一区二区三区免费| 91精品午夜视频| 亚洲a一级视频| 一区二区免费在线观看视频| 视频1区2区3区| 日本一本在线免费福利| 在线亚洲欧美| 欧美人狂配大交3d怪物一区| 91综合免费在线| 亚洲综合自拍网| 卡一卡2卡三精品| 中文字幕成在线观看| 捆绑调教一区二区三区| 日韩欧美国产不卡| 日韩欧美三级电影| 欧美人妻精品一区二区三区| 亚洲jizzjizz妇女| 欧美电影在线观看免费| 亚洲欧美怡红院| 欧美在线免费视频| 欧美人与性禽动交精品| 中文字幕求饶的少妇| 狠狠干夜夜草| 欧美色图五月天| 中文幕一区二区三区久久蜜桃| 欧美国产欧美亚洲国产日韩mv天天看完整| 国产原创popny丨九色| 99国产精品99| 欧美激情办公室videoshd| 久久精品一本| 亚洲精品国产福利| 欧美又大又粗又长| 手机看片国产精品| 亚洲国产日韩在线人成电影| 日韩伦理在线| 欧美老女人另类| 五月婷婷激情综合| 99热在线国产| 久久婷婷综合国产| 美女做暖暖视频免费在线观看全部网址91| 欧美久久久久| 日韩精品中文字幕一区| 日本a在线天堂| 亚洲黄色小说网| 在线国产成人影院| 国产精品国产三级国产| 亚洲一区中文字幕| 国产亚洲小视频| melody高清在线观看| 久久se精品一区精品二区| 久久国产色av| free性中国hd国语露脸| 亚洲精品成人电影| 成年美女黄网站色大片不卡| 99re在线精品| 国产免费一区二区三区在线观看 | 蜜桃成人精品| 日韩欧美一级二级三级久久久| 欧美天堂在线| 欧美性猛交xxxx乱大交丰满|