国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
DocuSign網(wǎng)站用戶資料泄露 病毒團(tuán)伙利用郵件瘋狂作惡

作者: 此生長唸  日期:2017-05-22 07:46:42   來源: 本站整理

一、綜述

       近期,火絨安全實驗室發(fā)出警報,著名的美國數(shù)字文檔簽署平臺 DocuSign的用戶正在遭受病毒郵件的攻擊,該平臺

在全球擁有2億用戶,其中包括很多中國企業(yè)用戶。請DocuSign的用戶提高警惕,在收到相關(guān)郵件時仔細(xì)查驗真?zhèn)危灰?/p>

輕易打開郵件正文中的word文檔查看鏈接。


       火絨安全團(tuán)隊根據(jù)截獲的病毒郵件分析和溯源,發(fā)現(xiàn)知名的數(shù)字文檔簽署平臺DocuSign遭到黑客入侵,導(dǎo)致用戶資料被泄露。

病毒團(tuán)伙得到用戶信息后,偽造了一個假域名“DocuSgn”(比DocuSign少一個字母i),從這里向用戶發(fā)出病毒郵件,病毒郵件偽

裝成會計發(fā)票,由于郵件標(biāo)題及正文均使用 DocuSign 品牌標(biāo)識,充滿迷惑性,誘騙用戶下載含有惡意代碼的word文檔,當(dāng)用戶打

開文檔時,系統(tǒng)會詢問用戶是否打開被禁用的惡意宏代碼,如果用戶啟用被禁宏,便會開啟病毒的多次接力下載,最終下載并運行Zbot。

(如下圖所示)


       本次病毒郵件攻擊的受害人群僅限于DocuSign用戶,火絨安全通過虛擬行為沙盒可以檢測出惡意行為,

所以無需升級即可徹底查殺病毒,并且通過“惡意網(wǎng)址攔截”功能,攔截假冒域名docusgn.com。 

二、事件分析

       近期,火絨工作人員收到了一封來自"docusign"的郵件,經(jīng)火絨工程師確認(rèn),這是一封偽裝DocuSign的釣魚郵件。

圖中發(fā)件人的郵箱地址為dse@docusgn.com,和官方docusign.com有一字之差,如下圖所示:


       火絨一共收到4封正文相同的郵件,只是下載文檔的地址變換了4次。分別如下:

hxxp://hertretletan.ru/file.php?document=MjEzM3pob3VqdW5AaHVvcm9uZy5jbjYxODg=
hxxp://search4athletes.com/file.php?document=MDY2NHpob3VqdW5AaHVvcm9uZy5jbjI1MTg=
hxxp://tannareshedt.ru/file.php?document=NjQzNXpob3VqdW5AaHVvcm9uZy5jbjcwMzE=
hxxp://lasvegastradeshowmarketing.com/file.php?document=NjE3Nnpob3VqdW5AaHVvcm9uZy5jbjU2MTA=

      點擊“REVIEW DOCUMENT”下載包含惡意代碼的Word文檔:


      下載的文檔內(nèi)容也是相似,只有一副圖片。火絨初步懷疑該惡意文檔是使用MetaSpolit工具生成。打開文檔后,

Word會詢問用戶是否打開被禁用的惡意宏代碼,如下所圖:


       如果按照釣魚文檔的說明,關(guān)閉安全警告啟用宏,就會觸發(fā)文檔中的惡意腳本,腳本執(zhí)行過程中會進(jìn)行多次解密,解密數(shù)

據(jù)來自于宏腳本窗口中的控件對象。控件對象數(shù)據(jù)如下:


       關(guān)鍵解密過程如下:


       控件對象數(shù)據(jù)最終會解密出包含惡意代碼的PE文件,然后啟動系統(tǒng)進(jìn)程svchost.exe,將解密后的病毒注入到svchost.exe中執(zhí)行:


       被注入的svchost.exe還是一個下載器,聯(lián)網(wǎng)后下載另一個病毒程序"BN2589.tmp.exe"到TEMP目錄并執(zhí)行。
       通過分析, “BN2589.tmp.exe”是一個被混淆器多重加密的Zbot。病毒會啟動explorer.exe作為傀儡進(jìn)程運行惡意代碼:



       上圖中Explorer被病毒Patch了入口點代碼,確保在Explorer恢復(fù)線程后,可以從入口點跳轉(zhuǎn)到注入的惡意代碼,隨后跳轉(zhuǎn)到惡意代碼入口點繼續(xù)解密:



       注入到explorer的惡意代碼是一個混淆后的動態(tài)庫,其導(dǎo)入表是經(jīng)過加密進(jìn)行存放的,在動態(tài)庫被注入后會先對其導(dǎo)

入表進(jìn)行修復(fù),修復(fù)后進(jìn)

會保留函數(shù)地址,并對函數(shù)名部分進(jìn)行擦除:



       其父進(jìn)程注入explorer時會在其內(nèi)存塊其實地方記錄下一段加密的用戶配置信息和啟動程序路徑:




       病毒主邏輯中,首先會檢測虛擬機(jī)進(jìn)行反調(diào)試:




       該樣本中所使用的所有資源都被加密:



      通過解密可以得到C&C服務(wù)器域名如下:




       其程序運行中會不斷的嘗試聯(lián)網(wǎng),獲取C&C傳回的數(shù)據(jù)信息。在樣本中我們還發(fā)現(xiàn)大量DNS服務(wù)器,如下:

185.121.177.53

185.121.177.177

45.63.25.55

111.67.16.202

142.4.204.111

142.4.205.47

31.3.135.232

62.113.203.55

37.228.151.133

144.76.133.38



       這些DNS服務(wù)器具有DNSCrypt功能,推測其目的是加密訪問病毒C&C服務(wù)器,如下:




       完整的解密后數(shù)據(jù):



       根據(jù)病毒的行為和復(fù)雜程度,結(jié)合上圖中紅色框中的解密出來的字符片段,但是通過此前泄露的ZBot源碼,可以斷定這就是Zbot無疑:



       Zbot是一個歷史悠久且功能復(fù)雜的木馬程序,因為源碼的泄露。使得任何人都可對其修改,我們可以從之前泄露的Zbot源碼看到病毒有以下主要行為:

1.獲取瀏覽器cookies,flash player cookies, FTP密碼和email密碼。




       Zbot會針對不同的FTP和email客戶端,讀取其保存賬戶信息的注冊表或文件,

之后將收集到的信息打包發(fā)送到病毒作者的C&C服務(wù)器。從下面兩張圖中,我們可以看到

Zbot能夠盜取市面上主流FTP和email軟件的賬戶信息。




2.HOOK InternetReadFile 和 InternetReadFileExA函數(shù),在獲取網(wǎng)頁時向網(wǎng)頁中注入代碼獲取用戶的賬戶信息:



3.HOOK GetClipboardData 函數(shù)獲取剪切板信息:




4.HOOK TranslateMessage函數(shù),攔截程序消息,當(dāng)為按鈕按下消息時,截屏保存圖片。當(dāng)為鍵

盤按鍵消息時,則記錄按鍵信息。如下圖所示:



       除了上述介紹的幾個函數(shù)外Zbot還HOOK了一些系統(tǒng)API,和上述方法類似,主要用于獲取用戶信息,這里就不再詳細(xì)列舉。

       Docusign是數(shù)字文檔簽署平臺,其客戶多是企業(yè)用戶。此次Zbot攻擊,非常有針對性,結(jié)合Zbot的行為, 不排除病毒會竊取商業(yè)資料,網(wǎng)銀密碼、等企業(yè)關(guān)鍵信息。

       火絨在攔截到病毒樣本之前就已經(jīng)可以對相關(guān)病毒樣本進(jìn)行查殺,并且在攔截到病毒當(dāng)天就升級了惡意網(wǎng)址攔截,阻攔了虛假域名docusgn.com。



三、附錄


樣本SHA1:

Eml
652eb7097d327cae8bd8a1d0d8e606f6a77603c8
99d84db0b071f0db97dc9d024349c3f4edb66911
a5f30b73103754923c568d7548af56fceed148b5
eda9ac8e9b21c969c11d05337892e44fa9c1c045
DOC
cb6797ff6eb43748c07faaa7bf949a42929a5220
d6eefe9314ff0c581acf26d5a647e40c9d12fcd8
PE
a809de46a2e21ac6aab7b66dbaa2206332935af3
ae76db7f24a111ca022b00d29fb08cc76cbab41b

分析報告下載鏈接:http://down4.huorong.cn/doc/docusign.pdf


熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    成人高清在线| 欧美一区二区三区粗大| 久久看片网站| 亚洲乱码在线观看| 国产精品h在线观看| 欧美久久亚洲| 亚洲精品在线免费| 国产v综合v亚洲欧| 人人插人人干| 综合久久国产| 亚洲激情网址| 欧美乱大交xxxxxbbb| 国产精品免费在线播放| 国产制服丝袜一区| 三级黄色小视频| av久久久久久| 精品国产污网站| 国产福利视频一区二区三区| 91在线看片| 91导航在线观看| 韩国福利视频一区| 日本亚洲最大的色成网站www| 国产乱视频在线观看播放| 男人j进女人j| 成人免费在线播放视频| 8888在线观看免费www| 丁香婷婷综合激情| 夜夜亚洲天天久久| 91这里只有精品| 成年人在线免费看片| 精品久久久999| 国产日韩欧美一区| 色中色综合影院手机版在线观看| 国产精品久久久久久妇女| 波多野结衣在线观看一区| 蜜桃麻豆91| 国产亚洲综合在线| 黄色在线播放| 在线观看18视频网站| 色综合久久88色综合天天6| 欧美a级一区| 久久伊人国产| 在线观看av的网站| 亚洲欧美日本一区二区三区| 久久久久久久国产| 亚洲va天堂va国产va久| 石原莉奈一区二区三区在线观看| 免费在线黄色av| 日韩av电影院| 国内精品视频一区二区三区八戒| 影音先锋可以看的网站| 中文字幕乱码一区二区免费| 亚洲天堂av影院| 日韩视频www| 欧美日韩激情视频在线观看| 亚洲高清中文字幕| 影音成人av| 精品国产99久久久久久宅男i| 日韩欧美视频一区二区| 亚洲第一在线综合网站| 97品白浆高清久久久久久| 成年男人的天堂| 人妻少妇精品无码专区二区| 欧美成人激情免费网| 国产精品yjizz视频网| 黄色一级片在线免费观看| 国产精品亚洲美女av网站| 久久久夜色精品亚洲| 成人免费图片免费观看| 精品人妻伦一二三区久久| 日b视频免费观看| 俺去啦;欧美日韩| 亚洲天堂av一区| 免费日本一区二区三区视频| 五月天婷婷视频| 九九热精品免费视频| 400部精品国偷自产在线观看| 91精品成人久久| 欧美亚洲国产一区在线观看网站 | 中文天堂在线视频| 成人精品久久av网站| 日韩中文在线电影| 中文日本在线观看| 色窝窝无码一区二区三区成人网站| 亚洲蜜桃av| 日韩久久久久久| 高清av一区二区| av免费不卡| 美女视频黄是免费| www.九色.com| 在线观看av一区| 欧美有码视频| www在线免费观看视频| 免费看ww视频网站入口| 四虎成年永久免费网站| 精品国产青草久久久久96| 中文字幕精品一区二区三区在线| 久久精品国产麻豆| 国产做a爰片久久毛片| 午夜欧美性电影| 91中文字幕网| 亚洲精品中文在线影院| 欧美一进一出视频| 亚洲第一网站免费视频| av中文字幕在线不卡| 少妇高潮一区二区三区| 91麻豆免费在线视频| 免费永久视频| 国产福利久久久| 国产小视频精品| 亚洲 欧洲 日韩| 久久国产一区二区| 91av免费看| 亚洲最大激情中文字幕| 日韩av手机在线看| 欧美在线不卡区| 92看片淫黄大片看国产片| 极品少妇xxxx偷拍精品少妇| 在线观看网站免费入口在线观看国内| 黄色av地址| 夜夜狂射影院| 国产永久在线观看| 好吊视频一二三区| 亚洲精选一区二区三区| 丁香六月色婷婷| 天堂中文www在线| 精品国产精品国产精品| 亚洲精品久久久久久国| 国产免费美女视频| 色哟哟无码精品一区二区三区| 中文字幕亚洲乱码| 男人女人拔萝卜视频| 国产高清自拍视频| 久久精品在线观看视频| 日本一二三区视频| 国产欧美久久久| 欧美女人天堂| 隣の若妻さん波多野结衣| 99re5久久在热线播放| 天堂网.www在线资源| 高清毛片aaaaaaaa**| 黄色在线视频观看网站| 丁香花在线影院| 精品久久国产一区| 精品高清久久| 91精品一区| 视频欧美一区| 成人美女大片| 国产三级伦理在线| 69久久久久| 亚洲欧美一区二区三区在线播放| 樱花草www在线观看| 亚洲视频色图| 精品偷拍激情视频在线观看| 国产免费黄色录像| 国产玉足榨精视频在线观看| 亚洲福利视频久久| 性一交一乱一透一a级| 成人美女视频在线观看| 亚洲精品久久久久久| 日本在线中文字幕一区| 国模一区二区三区私拍视频| 国产色a在线| 在线成人激情黄色| 国产一区二区三区不卡免费观看| 一区二区成人在线视频| 精品亚洲永久免费| 免费成人在线视频观看| 午夜免费看视频| 欧美久久香蕉| 日韩一区二区三区资源| 美足av综合网| 欧洲午夜精品久久久| 写真福利片hd在线观看| 日韩成人在线网站| 思思久久99热只有频精品66| 亚洲精品成人少妇| 午夜精品久久久久久久久久久久久蜜桃 | 国精品无码人妻一区二区三区| 91综合久久| 成人在线视频一区二区三区| 免费高清视频在线一区| 91免费看片在线| 3d成人动漫在线| 久久久亚洲成人| 性疯狂做受xxxx高清视频| 亚洲无亚洲人成网站77777| 国产成人久久精品77777| 欧美最新大片在线看| 亚洲av无码乱码国产精品久久| 国产精品久久久久aaaa樱花| 女王人厕视频2ⅴk| 日韩在线观看一区| 国产尤物av一区二区三区| 欧美男男gaygay1069| 精品乱码一区| av日韩亚洲| 国内偷自视频区视频综合| 91天堂在线| 欧美成人在线免费|