感染W(wǎng)indows最常見的惡意電子郵件附件

發(fā)布時間:2024-02-06
10月21日消息 為了保證網(wǎng)絡安全,每個人都需要識別網(wǎng)絡釣魚電子郵件中通常用于傳播惡意軟件的惡意附件。
當惡意軟件傳播時,攻擊者創(chuàng)建垃圾郵件運動,這些活動偽裝成發(fā)票、邀請函、支付信息,運輸信息,電子郵件,語音郵件等。這些電子郵件中包含惡意的word和excel附件或鏈接,當打開這些附件并啟用了宏后,這些附件就會在計算機上安裝惡意軟件。
但是,在word或excel執(zhí)行文檔中的宏之前,office要求你點擊“啟用編輯”或“啟用內(nèi)容”按鈕,不過這是絕對不能做的。
切勿在收到的附件上點擊“啟用內(nèi)容”
為了誘騙用戶點擊這些按鈕,惡意軟件傳播者會創(chuàng)建包含文本和圖片的word和excel文檔,其中指出了顯示文檔的問題,然后,它提示收件人點擊“啟用內(nèi)容”或“啟用編輯”以正確查看內(nèi)容。
這些惡意附件中的文字和圖片的組合被稱為“文檔模板”,以下是垃圾郵件活動中針對一些更廣泛的惡意軟件感染所使用的不同文檔模板,需要注意的是,這些文檔模板也可以用于不同的惡意軟件。此外,這是一個更常見的模板示例,但是還有許多其他的模板。
bazarloader
bazarloader是一款以企業(yè)為目標的惡意軟件,由“trickbot”木馬幕后的同一組織開發(fā)。當安裝后,攻擊者使用bazarloader/bazarbackdoor遠程訪問你的計算機,然后用來攻擊你的網(wǎng)絡的其余部分。
當一個網(wǎng)絡被bazarloader感染時,攻擊者通常會最終部署ryuk勒索軟件來加密網(wǎng)絡上的所有設備。
通過釣魚郵件傳播bazarbackdoor的釣魚郵件通常含有谷歌文檔和谷歌表格上的word或excel文檔鏈接。
但是,這些google文檔文檔偽裝成問題,并提示你下載文檔。該下載實際上是安裝bazarloader的可執(zhí)行文件,如下所示。
bazarloader:偽造的google文檔托管附件
dridex
dridex是一個高級的、模塊化的銀行木馬,于2014年首次被發(fā)現(xiàn),并不斷更新。
感染后,dridex將下載不同的模塊,這些模塊可用于竊取密碼,提供對計算機的遠程訪問或執(zhí)行其他惡意活動。
當dridex進入到網(wǎng)絡時,通常會導致部署bitpaymer或dridex勒索軟件攻擊。
另一種名為wastedlocker的勒索軟件也與dridex有關,但一家網(wǎng)絡安全公司不同意這些評估。與其他惡意軟件傳播活動不同,dridex gang傾向于使用更格式化的文檔模板來顯示小的或模糊的內(nèi)容,并提示你點擊以使內(nèi)容看得更清楚。
例如,下面的模板聲明文檔是在microsoft office word的早期版本中創(chuàng)建的,并在下面顯示難以讀取的文檔。
dridex:在早期版本的word中創(chuàng)建
dridex還使用更多風格化的文檔模板,偽裝成是dhl和ups的運輸信息。
dridex:偽造的dhl發(fā)貨信息
最后,dridex將顯示一些難以閱讀的付款發(fā)票,提示你點擊“啟用編輯”以正確查看它。
dridex:intuit的偽造發(fā)票
從上面的例子中可以看出,dridex喜歡使用帶有公司徽標和抬頭的嵌入文檔的圖像來誘使用戶啟用宏。
emotet
emotet是包含惡意word或excel文檔的垃圾郵件中分布最廣的惡意軟件,一旦受到感染,emotet將竊取受害者的電子郵件,并通過被感染的電腦向全球的收件人發(fā)送更多垃圾郵件。
感染了emotet的用戶最終會進一步感染木馬,比如trickbot和qakbot。這兩個木馬都被用來竊取密碼,cookie,文件,并導致組織在整個網(wǎng)絡范圍內(nèi)遭受破壞。
最終,如果感染了trickbot,網(wǎng)絡很可能會受到ryuk或conti勒索軟件攻擊的影響。對于受qakbot影響的用戶,可能會受到prolock勒索軟件的攻擊。
與dridex不同,emotet不在其文檔模板中使用實際文檔的圖像。取而代之的是,他們使用了各種各樣的模板,這些模板顯示警告框,提示你無法正確查看文檔,并且用戶需要點擊“啟用內(nèi)容”以閱讀文檔。
例如,下面顯示的“red dawn”模板聲明“此文檔受保護”,然后提示你啟用內(nèi)容讀取它。
dridex:“此文檔受保護”模板
下一個模板假裝無法正確打開,因為它是在“ios設備”上創(chuàng)建的。
emotet:在ios設備上創(chuàng)建
另一種說法是,該文件是在windows 10移動設備上創(chuàng)建的,這是一個奇怪的消息,因為windows 10移動設備已經(jīng)停產(chǎn)一段時間了。
emotet:在windows 10手機上創(chuàng)建
下一個模板假裝文檔處于“protected視圖”中,用戶需要點擊“enable editing”才能正確查看它。
emotet:受保護的視圖
下一個模板更有趣一些,因為它告訴用戶在查看文檔之前接受microsoft的許可協(xié)議。
emotet:接受許可協(xié)議
另一個有趣的模板會偽裝成microsoft office激活向?qū)?,它提示用?ldquo;啟用編輯”以完成激活office。
emotet:office激活向?qū)?br>最后,眾所周知,emotet使用一個偽裝成microsoft office轉(zhuǎn)換向?qū)У奈臋n模板。
emotet:轉(zhuǎn)換向?qū)?br>可以看到,emotet沒有使用格式化的文檔模板,而是使用常規(guī)警告來嘗試說服用戶在附件中啟用宏。
qakbot
qakbot或qbot是一種銀行木馬,通過網(wǎng)絡釣魚活動傳播,該網(wǎng)絡釣魚活動通常向企業(yè)發(fā)送惡意的microsoft word文檔。
qakbot是一種模塊化木馬,可以竊取銀行信息,安裝其他惡意軟件或提供對受感染設備的遠程訪問的功能。
就像本文中提到的其他木馬一樣,qakbot也與一種名為prolock的勒索病毒有合作,而prolock通常是攻擊的最終有效載荷。與emotet相比,qakbot活動更傾向于使用更多風格化的文檔模板。qakbot垃圾郵件活動使用的最常見模板偽裝來自docusign,如下所示。
qakbot:docusign模板
其他模板包括偽裝來自microsoft defender或word更新和激活屏幕的模板,例如以下模板。
qakbot:word更新和激活漏洞
所有可執(zhí)行文件附件
最后,永遠不要打開以.vbs、.js、.exe、.ps1、.jar、.bat、.com或.scr擴展名結(jié)尾的附件,因為它們都可以用于在計算機上執(zhí)行命令。
由于大多數(shù)電子郵件服務(包括office和gmail)都會阻止“可執(zhí)行”附件,因此惡意軟件傳播者會將它們發(fā)送到受密碼保護的檔案中,并將密碼包含在電子郵件中,這種技術允許可執(zhí)行附件繞過電子郵件安全網(wǎng)關并到達預定的收件人。
jar附件
不幸的是,microsoft決定默認情況下隱藏文件擴展名,從而使攻擊者能夠誘騙用戶運行不安全的文件。因此,bleepingcomputer強烈建議所有windows用戶啟用文件擴展名的顯示。
如果你收到一封電子郵件包含其中一個可執(zhí)行文件類型,它幾乎毫無疑問是惡意的,你應該立即刪除。
本文翻譯自:https://www.bleepingcomputer.com/news/security/the-most-common-malicious-email-attachments-infecting-windows/如若轉(zhuǎn)載,請注明原文地址。
上一個:惠普電腦突然黑屏是怎么回事(惠普電腦突然黑屏開不了機了怎么辦)
下一個:洛陽景區(qū)免門票優(yōu)惠政策最新

德國hbm荷重傳感器3-9212.0234
筆記本風扇怎么清灰,華為筆記本風扇怎么清灰
別讓組培“絆倒”蝴蝶蘭產(chǎn)業(yè)
高德地圖藍牙連接汽車沒聲音怎么辦(高德地圖藍牙連接汽車沒聲音是怎么回事)
三菱PLC怎樣運用步進指令編寫順序控制程序
gesipa
供應vermes微點膠閥
制茶機械化時期
昌吉燒烤地在哪里
法院判決后強制執(zhí)行期限是多久?
十八禁 网站在线观看免费视频_2020av天堂网_一 级 黄 色 片免费网站_绝顶高潮合集Videos