社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 5980阅读
  • 2回复

[分享]Emotet木马病毒死灰复燃 瞄准企业用户发起攻击

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

[font=-apple-system, BlinkMacSystemFont, &quot]近期,火绒监测到Emotet木马病毒再次大规模爆发,主要通过鱼叉邮件方式进行传播。当用户点击运行邮件附件后,病毒就会被激活,并在终端后台盗取各类隐私信息,由于鱼叉邮件主要针对特定用户、组织或企业,严重威胁企业信息安全,火绒在此紧急提示广大企业用户注意防范。火绒用户无需担心,火绒已对Emotet木马病毒进行查杀。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]查杀图[font=-apple-system, BlinkMacSystemFont, &quot]根据“火绒威胁情报中心”监测和评估,本次Emotet木马病毒来势汹汹,在11月份快速增长,并于中下旬集中爆发。[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]Emotet近期增长趋势[font=-apple-system, BlinkMacSystemFont, &quot]Emotet曾是自2014年至今全球规模最大的僵尸网络之一,该僵尸网络在2021年1月被欧洲刑警组织查获,并于4月25日下发“自毁模块”后被彻底捣毁。主要通过鱼叉邮件进行传播的Emotet木马病毒,在过去的7年时间里,给社会带来了极大损失和影响。[font=-apple-system, BlinkMacSystemFont, &quot]火绒曾在《全球最大僵尸网络自毁 火绒起底Emotet与安全软件对抗全过程》一文中,详细分析了Emotet通过不断更换外层混淆器,调整自身的代码逻辑和更新C&C服务器,疯狂的与安全软件进行对抗的过程。[font=-apple-system, BlinkMacSystemFont, &quot]火绒再次提醒广大用户,尤其企业用户,请及时做好排查工作,发现可疑邮件可联系专业人员查看。也可以安装火绒安全软件,通过【文件实时监控】、【邮件监控】、【应用加固】和【系统加固】等关键性防护功能,避免遭受Emotet木马病毒威胁,保护终端网络安全。[font=-apple-system, BlinkMacSystemFont, &quot]一、        详细分析[font=-apple-system, BlinkMacSystemFont, &quot]鱼叉邮件中会将恶意文档(通常为doc、docx、xls、xlsx等)伪装为企业内部业务相关的沟通信息文档,从而诱导用户打开。恶意文档内的宏脚本被激活后,会启动powershell下载Emotet木马病毒,再由rundll32加载执行。Emotet最终会下载执行实质恶意模块(报告中仅以间谍木马模块为例,主要恶意行为为盗取用户数据)。病毒恶意代码执行流程,如下图所示:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]病毒恶意代码执行流程[font=-apple-system, BlinkMacSystemFont, &quot]用于病毒传播的鱼叉邮件内容,如下图所示:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]鱼叉邮件内容[font=-apple-system, BlinkMacSystemFont, &quot]本次用作Emotet木马病毒传播的恶意文档内容,如下图所示:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]恶意文档内容[font=-apple-system, BlinkMacSystemFont, &quot]Emotet木马病毒执行后会盗取用户数据,以盗取邮件客户端工具<Mozilla Thunderbird>数据文件为例,相关行为如下图所示:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]相关恶意行为[font=-apple-system, BlinkMacSystemFont, &quot]盗取邮件客户端工具<Mozilla Thunderbird>数据文件代码,如下图所示:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]盗取Thunderbird数据文件代码[font=-apple-system, BlinkMacSystemFont, &quot]二、        同源性分析[font=-apple-system, BlinkMacSystemFont, &quot]经分析发现,该病毒的传播途径、恶意行为代码与之前分析的Emotet病毒具有一定的相似性。以下为该病毒样本与2021年1月份捕获到的Emotet样本在关键解密函数的代码对比图:[font=-apple-system, BlinkMacSystemFont, &quot][font=-apple-system, BlinkMacSystemFont, &quot]此前报告中Emotet关键代码与当前Emotet关键代码同源性对比
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
834292
飞翔币
226658
威望
224648
飞扬币
2446424
信誉值
0

只看该作者 1 发表于: 2021-12-04
来看一下
级别: 超级版主
发帖
834292
飞翔币
226658
威望
224648
飞扬币
2446424
信誉值
0

只看该作者 2 发表于: 2021-12-04
不错,了解了