警惕使用大体积word文档投递Emotet下载器

警惕使用大体积word文档投递Emotet下载器

攻击描述

Emotet是于2014年首次出现的一种著名银行木马,直至2023年早期仍然在全球范围内流行,其主要通过邮件附件传播。山石网科情报中心近期发现了一批恶意zip邮件附件。zip文件解压后释放一个大于500MB且带有VBA宏的word文档。受害者打开文档并启用宏后将下载并执行Emotet恶意软件。


警惕使用大体积word文档投递Emotet下载器

简要分析

压缩文件解压后的word文档后缀为doc,大小超过500MB。攻击者在其中填充了大量0字节,使其超出沙箱和扫描引擎等反病毒方案的大小限制来逃过检测。

警惕使用大体积word文档投递Emotet下载器

打开文档可以看到诱骗用户启动宏的模板:

警惕使用大体积word文档投递Emotet下载器

宏已被混淆。其中的AutoOpen宏用于下载Emotet恶意软件的DLL。

警惕使用大体积word文档投递Emotet下载器

调试解密AutoOpen宏可以发现恶意DLL的下载URL与在本地的保存路径。

警惕使用大体积word文档投递Emotet下载器

下载完成后启动regsvr32.exe来加载恶意DLL。随后Emotet将窃取用户信息并与C2通信。

警惕使用大体积word文档投递Emotet下载器

山石情报中心已收录相关样本,用户可以在山石网科威胁情报中心云瞻中查看相关IOC信息:

警惕使用大体积word文档投递Emotet下载器


警惕使用大体积word文档投递Emotet下载器

处置建议

用户可以通过使用山石网科的防火墙和NIPS产品,利用其C2和AV防护模块来提高网络安全,从而降低潜在风险。为确保最佳保护,用户应及时升级特征库,确保其包含最新安全特征信息。山石网科的防火墙不仅提供了先进的网络安全防护功能,还集成了态势感知云景的智能能力,可以高效地监测和拦截与APT组织相关的威胁情报(IOC)和恶意行为。此外,它还能够快速响应和拦截与当前安全趋势、安全事件和相关样本有关的威胁。


警惕使用大体积word文档投递Emotet下载器

失陷指标

hxxps://midcoastsupplies[.]com[.]au/configNQS/Es2oE4GEH7fbZ/

hxxp://mtp[.]evotek[.]vn/wp-content/L/

hxxp://www[.]189dom[.]com/xue80/C0aJr5tfI5Pvi8m/

hxxps://esentai-gourmet[.]kz/404/EDt0f/

hxxp://139[.]219[.]4[.]166/wp-includes/XXrRaJtiutdHn7N13/

hxxps://www[.]snaptikt[.]com/wp-includes/aM4Cz6wp2K4sfQ/

hxxps://diasgallery[.]com/about/R/

18c9003a0a5edd71ffca13a815d612cb

29580c804dc48f2afa1dc3f043976915

849dc8705536f331da1c4978abdba92c

b89c2b2e19dd8c0037d17b18132cda8f

69a5d6bff7916e89328735d6dfeb1969

116a90f246cfd65e3333841734e3a6b8


警惕使用大体积word文档投递Emotet下载器

关于山石网科情报中心

山石网科情报中心,涵盖威胁情报狩猎运维和入侵检测与防御团队。 山石网科情报中心专注于保护数字世界的安全。以情报狩猎、攻击溯源和威胁分析为核心,团队致力于预防潜在攻击、应对安全事件。山石网科情报中心汇集网络安全、计算机科学、数据分析等专家,多学科融合确保全面的威胁分析。我们积极创新,采用新工具和技术提升分析效率。团队协同合作,分享信息与见解,追求卓越,为客户保驾护航。无论是防范未来威胁还是应对当下攻击,我们努力确保数字世界安全稳定。其中山石网科网络入侵检测防御系统,是山石网科公司结合多年应用安全的攻防理论和应急响应实践经验积累的基础上自主研发完成,满足各类法律法规如 PCI、等级保护、企业内部控制规范等要求。

山石云瞻威胁情报中心:

https://ti.hillstonenet.com.cn/

警惕使用大体积word文档投递Emotet下载器

山石云影沙箱:

https://sandbox.hillstonenet.com.cn/

警惕使用大体积word文档投递Emotet下载器


原文始发于微信公众号(山石网科安全技术研究院):警惕使用大体积word文档投递Emotet下载器

版权声明:admin 发表于 2023年9月19日 上午9:53。
转载请注明:警惕使用大体积word文档投递Emotet下载器 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...