• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Internet-Sicherheit  / Neue Spear-Phishing-Kampagne unter Verwendung des Stipendienformulars der Army Welfare Education Society
Neue Spear-Phishing-Kampagne mit dem Stipendienformular der Army Welfare Education Society
22 März 2021

Neue Spear-Phishing-Kampagne mit dem Stipendienformular der Army Welfare Education Society

Geschrieben von Chaitanya Haritash
Chaitanya Haritash
Internet-Sicherheit

Einführung:

Forscher der Quick Heal Security Labs haben eine potenzielle Spear-Phishing-Kampagne aufgedeckt, die sich gegen Angehörige der indischen Armee richtet. Bei diesem Angriff verwenden die Angreifer ein Stipendienformular der „Army Welfare Education Society“ als Köder.

Über AWES:

Die Army Welfare Education Society (AWES) verwaltet und gewährleistet über die lokalen Militärbehörden angemessene Bildungseinrichtungen für Kinder indischer Armeeangehöriger. Die 1983 gegründete Gesellschaft hat ihren Sitz in Shankar Vihar, Delhi Cantonment, und hat im Laufe der Jahre in ganz Indien über 137 öffentliche Armeeschulen und 249 Armee-Vorschulen eröffnet.

 

Details zum jüngsten Angriff:

Dokumentenanalyse :

„ESSA-Stipendien.docx“

Abb. 1 Vorlage

 

Abb. 2 ESSA-Stipendien.docx

 

Die Datei „ESSA-Scholarships.docx“ löst die Sicherheitslücke CVE-2017-0199 aus , die später die Phase der „.dotm“-Datei von der in „settings.xml.rels“ eingebetteten Landingpage auslöst.

Diese Technik ist allgemein auch als „Template Injection“ bekannt und erfreut sich bei Bedrohungsakteuren großer Beliebtheit, da die Erkennung trivial ist.

 

 

„essa.dotm“

Sobald der Benutzer die „Geschützte Ansicht“ deaktiviert, lädt die vorherige Stufe „essa.dotm“ herunter und führt es aus, wodurch die Makros weiter ausgeführt werden.

Abb. 3 Datenextraktion

Alle Daten der bereitgestellten Nutzdaten werden in „UserForum.TextBox“ gespeichert. Das Makro verfügt über vier Textfelder als Objekt, die alle Daten enthalten, die als Dateien auf der Festplatte abgelegt werden und weitere Phasen einleiten.

Abb. 4 Routine zum Speichern aller Dateien

 

 

Analyse der ausführbaren Nutzlast :

„fixit.exe“: Dies verhält sich tendenziell als Loader, sofern kein Befehl von Command and Control ausgegeben wird. Die Nutzlast ist völlig neu, in .NET geschrieben und führt nicht zu viele Aktionen aus.

Abb. 5 Informationssammlung

 

Die Nutzlast hat die Erweiterung .scr und sammelt nach der Ausführung mithilfe von WMI-Abfragen die folgenden Informationen über den infizierten Host:

1; Prozessor-ID.
2; Benutzername.
3; Allgemeine Details (Architektur, Beschriftung, Version).
4; Überprüfen Sie den Gerätetyp (Laptop/Desktop).
5; Gerätemodell.

Abb. 6: Das erste Klopfen wird an C2 gesendet

 

Sobald Informationen über den Host gesammelt wurden, sendet die Nutzlast diese an C&C und führt gemäß dem von C&C ausgegebenen Befehl die folgenden Aktionen aus:

1; Prozessliste abrufen.

Abb. 7 Senden der Liste laufender Prozesse

 

Wenn der Befehl „q7&F%2“ von C2 ausgegeben wird, sendet die Nutzlast mithilfe von „Process.GetProcesses()“ eine Liste der laufenden Prozesse und erstellt ein Listenarray.

 

 

2; Dateien schreiben und ausführen:

Abb. 8 Schreib- und Ausführungsroutine

 

Sobald C2 mit einem Befehl antwortet, empfängt die Nutzlast Dateien und wird im aktuellen Ordner ausgeführt.

 

Beharrlichkeit :

Abb. 9 Persistenz erzeugen

 

Die Schadsoftware nistet sich auf dem infizierten Host ein, indem sie eine LNK-Datei im Startordner erstellt. Dies ist eine bekannte Technik, die auch von anderen Angreifern eingesetzt wird. Die Schadsoftware lädt die öffentlich verfügbare Assembly „IWshRuntimeLibrary.dll“ und versucht, im Zielordner eine LNK-Datei zu erstellen, die auf das Arbeitsverzeichnis der laufenden Schadsoftware verweist.

Entnommen aus – https://www.aitpune.com/Notices/Scholarship/ESSA-Circular.pdf

 

Sobald die gesamte Kette erfolgreich ausgeführt wurde, öffnet das Makro die PDF-Datei, die im öffentlich verfügbaren ProgramData-Verzeichnis abgelegt ist.

Abschluss :

Bei einem erfolgreichen Angriff könnten Angreifer möglicherweise sensible Daten vom Opferrechner abgreifen. Unsere weiteren Analysen und Beobachtungen, um die Tätergruppe zu identifizieren, dauern noch an. Bis dahin raten wir AWES zur Vorsicht und informieren alle Mitglieder über den Angriff.

MITRE ATT&CK TTPs :

Spear-Phishing mit Anhang T1566.001
Vorlageninjektion T1221
Benutzerausführung: Schädliche .docx- und xls-Dateien T1204.002
Dateien auf die Disc schreiben T1006
Verbindung zu Command And Control TA0011
Persistenz: LNK-Datei in den Startordner schreiben T1547.001

 

So schützt Quick Heal seine Benutzer:

Für die schädlichen Samples liegen uns folgende Erkennungen vor:

VBA.Trojan.41523

O97M.Downloader.41522

Trojan.Perseus.S19235058

Trojan.Perseus.S19221636

Trojan.MSIL

Außerdem werden die verwendeten Domänen und IPs von Quick Heal URLCAT als bösartig eingestuft.

 IOCs:

Dokumente: CVE-2017-0199
74e41223ec6359a9bd05bbce36b452fd046aaad64617f459ba262a5210925942 ESSA-Stipendien.docx
d035e96f54abe59dcdbc2156e55cd0135ec420f8e97aca7f109ee8d062baa755 irlaforyou.docx
d4b36731cb37ad05b0b9678b568c10a56f2e84967b393b626afb19d2df41c9b9 SARS_Berechtigte_Clubs___Resorts.xls
Vorlagen:
fc3dd043b795a1cedb8b7e1e5471f15c0b5c17c237f634c60c4e0a92d980914b essa.dotm
108a5035ab40b13b489f8a1fb8fd8bdb5880368c9c18e1d244df23b8d5a26d67 temp.dotm
9fc84eadba969bd12cda144750cef361bcdff224026eb3921d8d46a5a424da5b temp.dotm
Ausführbare Dateien:
d0a5ffa3b9c40eb1e4277e7c41a100b0836c9424b36fb9bbe281711c0b116883 fixit.exe
4c21c88399d95a3602aaacf85a83c8aaac5ae7b6bf192c4c25cef4f9224b6f7b pixelworks.exe
2491caddf4445d9297404493c7707b54591c989b94fd4634a7afdf54c0d22e9c sapesvx.exe
979f7952dd2225c149f1766b4bca020b680364a77ddb6006cfa462543e0a6440 winsuffix.exe
c7dbca435039a6148dc25208f04b734465e8b7c92010ede1401d88f5f8003f2d foxpackage.exe
871cab3256acdbc3c27650adde878658568a85b87e85d3e3c137bdeb4592fb2c amdSfx.exe
1eb0d373cea19124687ed4bffb0da3f80f98a18b9e0bebd3c12443f0a3d81689 modempx.exe
814ed2b9ae0770d727a8cd83581b4865b2abe16f8190240c5c1e821e22a280ab foxpackage.exe
dd47cf8ec70658af85e0cd23922462ac788305034fe78ed725bb90c1a3fa04cc scriptpbox.exe
Domains:
templatesmanagersync.info
10feeds.com
Landing Pages:
hxxp://templatesmanagersync.info/essa.dotm
hxxp://10feeds.com/temp.dotm
IP:  
173.249.14.104

 

 

Fachexperten:

Chaitanya Haritash

Shayak Tarafdar

 

 VORHERIGER ARTIKELEinhaltung von data privacy Gesetze werden eine zentrale Priorität in der Zukunft sein...
NÄCHSTER ARTIKEL  Schützen Sie Ihre Geschäftssysteme vor der Nutzung für illegale Zwecke
Chaitanya Haritash

Über Chaitanya Haritash

Chaitanya Haritash arbeitet als Sicherheitsforscher in den Sicherheitslabors von QuickHeal. Sein Hauptaugenmerk liegt auf der Suche nach einzigartigen Bedrohungen und der Erkennung von Schreibangriffen. Chaitanya ist...

Artikel von Chaitanya Haritash »

Verwandte Artikel

  • Warum Threat IntelJustiz ist das fehlende Glied in Ihrer Cybersicherheitsstrategie

    Juli 25, 2025
  • Gelockt und kompromittiert: Die digitale Gefahr von Honigfallen entlarven

    17. Juni 2025
  • Operation Sindoor – Anatomie einer digitalen Belagerung

    May 23, 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen