新一波针对银行金融和运营商的攻击来袭

安全 黑客攻防
5月9号上午8点,在某大型企业部署的APT防御设备捕捉到了利用金融作为主题,以美国花旗银行的邮件账户源的攻击邮件,附带DOC的攻击文档,并且在该企业内网邮件大量传播。

5月9号上午8点,在某大型企业部署的APT防御设备捕捉到了利用金融作为主题,以美国花旗银行的邮件账户源的攻击邮件,附带DOC的攻击文档,并且在该企业内网邮件大量传播。同时我们发现该攻击主要攻击从事金融方面或者相关的企业。

该攻击穿透大部分传统的网络安全防护产品,请各大企事业单位关注这波攻击,避免重要资产流失。

APT防御设备捕捉图:

新一波针对银行金融和运营商的攻击来袭  

Email原文以美国花旗银行的账户为源,并欺骗附件是花旗银行的支付电子商户声明

被攻击者打开后将会触发CVE2012-0158漏洞,并打开迷惑性的DOC文档

新一波针对银行金融和运营商的攻击来袭

迷惑性DOC

漏洞触发shellcode执行后,在临时目录释放paw.EXE 并执行

该exe执行后先复制自身至C:\Documents and Settings\xxx\Application Data 随机生成的目录下,通过不同的启动标志执行相应操作

新一波针对银行金融和运营商的攻击来袭

第一次执行复制自身后,便释放tmp53865f51.bat 删除自身及文件

bat
@echo off
:d
del "C:\Documents and Settings\xxx\桌面\paw.exe"
if exist "C:\Documents and Settings\xxx\桌面\paw.exe" goto d
del /F "C:\DOCUME~1\torpedo\LOCALS~1\Temp\tmp53865f51.bat"

第二次执行主要枚举进程,找到符合条件的进程,注入到系统explorer进程 大小0×48000

新一波针对银行金融和运营商的攻击来袭

注入代码主要功能:枚举系统进程、查找文件、获取计算机信息、系统环境等信息通过加密的方式发送到远处服务器上,同时代码执行过程中有大量的反调试器跟踪。

新一波针对银行金融和运营商的攻击来袭

该攻击样本存在大量的网络连接服务器节点,分布在不同国家,其中有美国,俄罗斯,荷兰等,采用了类似P2P Variant of Zeusbot/Spyeye协议。

新一波针对银行金融和运营商的攻击来袭

来自http://www.symantec.com/connect/blogs/cracking-new-p2p-variant-zeusbotspyeye

新一波针对银行金融和运营商的攻击来袭

连接数据包

新一波针对银行金融和运营商的攻击来袭

 

责任编辑:蓝雨泪 来源: Freebuf
相关推荐

2021-04-19 14:49:32

运营商安全5G

2021-04-05 09:32:37

新冠疫苗恶意软件Emotet

2011-08-23 08:56:30

2010-10-14 10:55:37

2016-12-06 08:00:27

科技新闻早报

2020-09-27 10:30:42

大数据

2019-02-26 10:23:24

互联网数据技术

2020-04-15 10:28:57

QQ腾讯更新

2022-02-18 13:40:13

人工智能数字化转型云计算

2009-03-30 13:23:18

radware3G

2018-10-08 13:41:01

运营商通信网络携号转网

2022-07-18 23:44:32

安全漏洞信息安全

2022-04-29 09:57:31

GPT-4人工智能

2021-01-01 09:03:44

故障HAProxy服务器

2021-08-06 11:06:35

欺诈攻击垃圾邮件广告

2022-03-03 08:00:00

开源安全漏洞

2012-04-05 13:42:02

2015-07-16 17:23:56

华曦达

2016-01-05 11:11:06

2015-09-25 10:10:32

物联网网络技术
点赞
收藏

51CTO技术栈公众号