服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

别拿陈旧的恶意软件不当威胁

日期: 来源:FreeBuf收集编辑:Avenger

攻击者通常都要保持恶意软件与攻击技术在最新,但不要因此认为陈旧的恶意软件就会销声匿迹。研究人员在近期就发现了使用 MyDoom 蠕虫的攻击行动。MyDoom(也被称为 Novarg 与 Mimail)在 2004 年被首次发现,距今已经接近二十年了。


钓鱼邮件


典型的 MyDoom 钓鱼邮件通常以邮件退回为主题,电子邮件头会标明退回的原因与自定义的 Content-Type。邮件通常会携带一个附件,有时是压缩的,但也可以不压缩。


钓鱼邮件


被发现的相关恶意邮件标题如下所示:


邮件的恶意附件名如下所示:

典型附件


钓鱼邮件携带的 MyDoom 可执行文件通常会带有一个被 Windows 系统隐藏的扩展名(.cmd、.scr、.com 等),这使得用户降低了警惕。


隐藏文件扩展名的可执行文件


尽管文件扩展名不同,但该文件是一个 32 位可执行文件,并且使用 UPX 加壳。

使用 UPX 加壳


UPX 壳历久弥新,由于攻击者并未定制修改,使用工具即可很容易地进行脱壳。

进行 UPX 脱壳


MyDoom 分析


执行 MyDoom ,恶意样本会尝试修改 Windows 防火墙设置。

Rundll32.exe 正在修改防火墙设置


用户会看到一个弹出请求,要求给予可执行文件访问权限以通过防火墙进行通信。


安全警告


接着,MyDoom 会将自身的副本放入 C:\Users\\AppData\Local\Temp 路径下,并将文件名改为良性的 Windows 应用程序名称。本例中,MyDoom 使用了 lsass.exe 作为名字。


创建副本文件


恶意样本还会创建一个写满垃圾文本的文件,创建后就不会再次使用。


创建垃圾文件


MyDoom 会通过端口 1042 进行通信,在多个可能的 C&C 域名中轮询,如下所示:


通过 1042 端口进行通信


继承了遗产的 MyDoom,也会通过文件共享实用程序来进行传播。它会在 C:\Program Files\Common Files\Microsoft Shared 文件夹中释放多个文件,并且命名为非常有年代感的应用程序名称。


各种 MyDoom 副本文件


应用程序的名称如下所示:



总结

尽管 MyDoom 已经走过了近二十年的路,但是 MyDoom 的最新感染与钓鱼仍然没有停止。即使是非常陈旧的恶意软件,也仍然十分危险。


IOC


5a6c1929f55baff2e786336c07f02c5d13194ff765073dcdfcae1b0cb53da5bc
1b1e2421dc3d96a8b9dd58d9cc74730c966250df7c33a1e0df50d983e674b7bc
6223e126a65ba888182d3369adacc7268bd78555f0426653f5b5dd963d4c31a4
ad37758c362a38a8718837ece40ed5699e40de11ed58a586c2a6a6d8bb5251bf
9fc0179c7407476ced89b6124fa52f10d178f3a07e3d50c860b1ced98fb77541
ad37758c362a38a8718837ece40ed5699e40de11ed58a586c2a6a6d8bb5251bf
1302161ca791b3fc01188582a075bbfcfeb5f28715ad527be0fe625ec452b1eb
9fc0179c7407476ced89b6124fa52f10d178f3a07e3d50c860b1ced98fb77541
1302161ca791b3fc01188582a075bbfcfeb5f28715ad527be0fe625ec452b1eb
31fd079696a071a48fd4a66588adb22e36dd96028792fb416bcee0f099d6e5cb
5e99396cf134fea102470525d5105afb697b9131d891990e2dc8c9e5e34f8165
009ac15d56c3a5149f10c833b5cc191eede4d33485cab7bc3dd94675a462608c
9fcf4b0e00d20060274861b41b2c13b68dfedbd2ac0012436b13960b2a570d4f
34d9e11e71fe18f9eb290461714826e1069a129d44db25c6c4fe581f883cbc07
6155f0562adfaa75cf46f674cf094d3f23c27b38c8009b6982f48ca4e77c95b1
92018aff6737899f94aed2461b6e4182383b6677be2e8d4f82098265d74fb913
eba7ec36cb9cc3c3677f5325ee9f755fefe885235849aede61a0b130a9f6255b
d438e3ec7bd0fa4b231a6a1704d89f117d3b6b6ba342915b4d095027d0fe4c90
a966f61a86dae4737f99d5b7668b0fcab3124125d2030faa08855ae12c9525ee
48c70041def3bf288f7f85ee96eb59a2f7d965963a66e0c86fb3c88b3e079386
2ddc70753893167b7b5d15c1e3cf6f22b6d8a0ee8a4aaea93c40655608f6fc75
20b372391f4d0fd9e4f69fc950456b557fab27f7bbbdeede36cff404e35614aa
7b596caceaf2e8a139c01eaf67e5e52ff3247ca6d20112ea9ce59a02a1a5bb7d
2744c29d98a144fabda0ac75264235cd82b798f3bd5a56fab2ad28ec218b94c8
eb5bfbb3be5300c1231a8ece93d239b7a02a4f308d7efe85d604f06d3aca57ad
8d4dcf463e7a69cd1b3039779d9d36c8a4669444b30d3261f876b7720bdb6752
5cb5efc8e0be0bf32eb73fbdaebedacf70cba946f5dfaea7166dcd0f4ca5989f
c12e27b30706dd1d11e5822285e209a187724148a682d178f1e2bc3f8d670ea7
2ddc70753893167b7b5d15c1e3cf6f22b6d8a0ee8a4aaea93c40655608f6fc75
6bbcc015c5a72b03601f8087c57024a7e74975dfb567b867c3404958e4239c9c
d599d4343fe3d831bcad8ea7305f050608a182f99636ea9e87c9400d19fae043
f5dc449255319cebd38ce255060a8019e0f5697de8ac31353c7d067d9e1218e6
11a86a2388c501773b52ae79ee1f7504caca6c25d835d40b8afc9ebe29c7a26d
942ef9da07de7d70c2efcfc20e375e6919a521d44ddabf9369042aea1553f712
10502c24bb63af929da22ec306f44f9e557b4e3bbf588afd1a7f190aa9840938
21ee754775ca9f76b2d18d0b87722ffa0c9ab0f676e4aa6ac4881dff580087ac
505b177a6c24c69a9fda1e78db7421fad4893d7c07e3cea91897decfbc4510be
ad29b1c0423a878758a444ad6bf38aa2ad276a98f0ca552b475d890db631f48b
113db96ddc72fb3300e981c7691cd202d3d0a5b097e84cd41eee6a54d868bf31
3df99ae8f2083419fd030c42ca6729b6e5319df6aca1204d7081ce6ea91c69da
04123ec908c4a60282fa35fed76a377b22a49b6f9bfaf5a81121fd7204b4b83d
4864f84ea0f6939751310a2cca43e71a57171f37679cb7853d29a083b1617a09
35bb66f1cc9e820ef50c22d0abb0f5f7ba8724bebb4a5a795e68790943742928
9bf413a9d9b3b17767f0a93450f834947475765b2fd1ecccaa943f8ce9d58082
9a2f837a8adb16632ce4ec3c8b02037a4e96e66e6737ef1169afb2e48e46aa6a
bfaf49a691792a29024a75119a9841caacefb306494ca011a42b46c12ca65895
59ad199d81590be7b83768227fe3a79b115f6c978b8715864ae0e22e5d324e36
ecda9c446dd6aa0018cd5fc9c99ba846484f8d2a81d7f97167d89b890e4d5c1a
e745cc1ae5a89a9f2b4b0eabbac342520703b03f68dafeb6d29194fe19e899e9
1f442b9ff3c9225e3eaa9c74d16b3a74117bb66e1d372ca15b6154d386a93e57
15.244.197.9:1042
141.240.203.6:1042
16.115.197.163:1042
67.120.102.206:1042
220.234.104.158:1042
166.77.123.68:1042
198.89.160.22:1042
15.98.11.12:1042
67.121.94.10:1042
15.24.69.27:1042
129.204.109.121:1042
70.241.87.215:1042
16.80.195.68:1042
15.9.79.129:1042
15.14.59.199:1042
216.114.194.30:1042
15.228.15.126:1042
16.100.121.101:1042
15.63.9.76:1042
65.6.113.38:1042
141.240.211.237:1042
16.83.199.36:1042
66.248.57.65:1042
15.59.127.133:1042
16.150.138.126:1042
141.154.253.115:1042
66.43.244.133:1042
68.158.45.83:1042
152.16.43.135:1042
129.81.101.242:1042
16.102.137.19:1042
16.102.153.27:1042
67.171.253.156:1042
15.75.188.252:1042
216.128.188.41:1042
16.126.107.216:1042
16.125.202.53:1042
162.28.185.188:1042
195.75.252.98:1042
68.223.45.7:1042
24.148.141.102:1042
141.240.190.28:1042
129.243.132.29:1042
148.193.135.228:1042
24.190.210.189:1042
12.166.196.8:1042
15.228.161.161:1042
220.234.104.158:1042


参考来源:

https://www.fortinet.com/blog/threat-research/just-because-its-old-doesnt-mean-you-throw-it-away-including-malware

精彩推荐







相关阅读

  • 户籍不限!60多家事业单位招聘5971人

  • 近日,省人力社保厅官网发布了《浙江省省属事业单位2023年特殊专业技术岗位招聘信息》,招聘单位为浙江省部分省属事业单位及中央部委在杭事业单位。1998个教师(含部分教辅)、医药
  • 每日安全动态推送(3-15)

  • Tencent Security Xuanwu Lab Daily News• Hackers Go to War on Maker Of ‘Call Of Duty’: The Risks and How to Respond to The Recent Activision Attacks:https://w
  • 每周安全动态精选(3.6-3.10)

  • 本周精选Microsoft Word远程代码执行漏洞Mustang Panda 的最新后门利用 Qt 和 MQTT 开辟了新天地宏碁数据泄露:黑客声称出售 160GB 的被盗数据微软发现 Shein App 在 Android
  • PC 新神器,不光免费,功能还“吊打”同行!

  • 前言正文开始前先给大家分享几个省钱的渠道,涵盖出行、电影、网购三个方面 是不是真的省还得用数据说话,所以莫理会和其它同类平台做价格横向比较的,一目了然~而且这个渠道是我
  • 盘点一个Python处理的基础题目

  • 大家好,我是皮皮。一、前言前几天在Python最强王者交流群【Chloe】问了一道Python处理的问题,如下图所示。原始数据如下:origin_lst = [0, 0, 1, 2, 3, 4, 4, 5, 6, 6, 6, 7, 8
  • 石家庄国际邮件互换局正式通过海关验收

  • 2023年3月9日,石家庄国际邮件互换局正式通过海关验收。3月9日上午,由石家庄海关组成的专家验核组,到石家庄综合保税区对石家庄国际邮件互换局场地进行正式验收。专家验核组通过
  • 董明珠代表:惩治恶意专利诉讼保护创新发展

  • 全国人大代表、珠海格力电器股份有限公司董事长董明珠惩治恶意专利诉讼保护创新发展“任何时候,知识产权保护对于企业、国家来说都是一个重要的议题。随着我国强化知识产权保

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 广州市城市建成区面积达1380.60平方公里

  • 3月13日,市规划和自然资源局公布了2022年广州市城市建成区面积统计情况。2022年广州市建成区面积为1380.60平方公里,与2021年的1366.02平方公里相比,增加14.58平方公里。建成区
  • 广商中心封顶!琶洲西区再添一摩天大楼

  • 近日,随着最后一方混凝土浇筑完成,位于琶洲人工智能与数字经济试验区的广商中心项目顺利突破333.45米标高,实现主体结构封顶。项目建成后将成为广州民营经济总部,构筑国际交流中
  • Fortinet:新的零日漏洞攻击政府网络,窃取数据

  • 近日,根据 Fortinet 最新报告:不明来源的的攻击者利用零日漏洞针对政府和大型组织,导致操作系统和文件损坏以及数据丢失。Fortinet于2023年3月7日发布了安全更新,以解决这个高危
  • 泄露21GB数据!知名安全公司遭黑客攻击

  • 近日,一位匿名黑客成功入侵瑞士网络安全公司 Acronis 并窃取大量敏感数据的消息引爆了安全圈。更讽刺的是,在其官网上 ,Acronis 一直高调宣称能够“通过第一时间阻止网络攻击发
  • 别拿陈旧的恶意软件不当威胁

  • 攻击者通常都要保持恶意软件与攻击技术在最新,但不要因此认为陈旧的恶意软件就会销声匿迹。研究人员在近期就发现了使用 MyDoom 蠕虫的攻击行动。MyDoom(也被称为 Novarg 与 M
  • 肿瘤压迫气管女子呼吸困难 植入气道支架解危情

  • 在我们的喉咙和肺之间,有一条重要的通道——气管,气管下端分叉出左主支气管和右主支气管,和气管组成Y型管道,这是我们呼吸空气的通道。一般人也许不会思考可以自由呼吸的重要,可