• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  メール保護  / 攻撃者はマルスパムキャンペーンで Excel 4.0 の巧妙な手法を利用
攻撃者はマルスパムキャンペーンで Excel 4.0 の巧妙な手法を使用
02 November 2019

攻撃者はマルスパムキャンペーンで Excel 4.0 の巧妙な手法を使用

著者 アンジャリ・ラウト
アンジャリ・ラウト
メール保護

フィッシングメールの利用はサイバー攻撃において目新しいものではなく、被害者のコンピュータを侵害するための古典的な戦略の一つです。サイバー犯罪者は、請求書、支払い、財務、注文といったキーワードを用いて、添付ファイル(主にDOCファイルやXLSファイル)を重要なファイルのように見せかけ、被害者を開かせようとします。Quick Heal Security Labsは、被害者を侵害するこのような攻撃の一例を観察しました。

概要:

この攻撃では、攻撃者はまず phishing email 重要なメールを装い、Excel文書が添付されているフィッシングメールです。本調査中に追跡したフィッシングメールはこちらです。

図1: Excelファイルが添付されたフィッシングメール

この Excel ドキュメントを開くと、バックグラウンドで悪意のある VBA マクロ コードを実行するために、被害者に「マクロを有効にする」ように要求します。

図2: マクロを有効にするかどうかのプロンプト

VBAマクロの使用が増加しています フィッシング攻撃 この傾向は目新しいものではありません。この攻撃は簡単に検出できる方法があります。そのため、攻撃者は攻撃手法を変え、最近ではExcel 4.0のマクロを利用しています。

Excel 4.0マクロの手法は古いものですが、ExcelのすべてのバージョンでExcel 4.0マクロを実行できるため、依然として有効です。この手法では、マクロはVBAプロジェクトに保存されるのではなく、Exec()、Halt()、Auto_Open()などの関数を含むスプレッドシートのセル内に配置されます。攻撃者は被害者を欺くために、スプレッドシートの隠蔽機能を利用してマクロをスプレッドシート内に保存します。

以下は、実際のマクロ コードが他の Excel シート内に隠されており、再表示オプションを使用すると、図 3 に示すようにそのシートが表示される例です。

図3: Excelシートの非表示解除

下の図は正確なコードと実行フローを示しています。

図4: マクロコード実行

Auto_Open() は、ワークブックが開かれるとすぐにコードを実行するために使用される関数です。

図4からわかるように、Auto_Open関数はMacro1()を実行します。つまり、コード実行は4行目(Macro1)から開始されます。その後、Macro2(ステップ2)を呼び出し、次の命令である33(14行目)が実行されます。ステップ3では、1st ステージペイロードがダウンロードされています の%temp% 使用しているフォルダ msiexec.exeの 図5に示すプロセス。

一方、 msiexec.exeの は正当なMicrosoftのプロセスであり、 土地の暮らし これはWindowsインストーラーコンポーネントに属します。多くのセキュリティソリューションではこのプロセスがホワイトリストに登録されているため、動作検出技術による検出が困難であり、ハッカーはこのプロセスを利用してペイロードをダウンロードしています。

図5: 1のダウンロードst ステージペイロード

実行可能分析:

ペイロードをダウンロードした後、 msiexec.exeの ペイロードの実行とさらなる活動も担当する。1st ステージペイロードは、複数のファイルをドロップするために使用されるドロッパーです。 の%temp% フォルダに.dllファイルをドロップします。これは最終段階のペイロードとして機能し、さらなる悪意のある活動を実行するために使用されます。

最終段階のペイロードは、関数名を「sega」としてRundll32.exeによって実行されます。実行中のタスク数、システムID、ユーザーがドメインに参加しているかどうか、ドライブの使用状況など、システム情報の収集を開始します。

図6: 攻撃の実行フロー

最終ペイロードは PowerShellスクリプト ユーザーがドメインに属しているかどうかを確認する役割を担う。ドロップされたPowerShellスクリプトは以下に保存される。 の%temp% 難読化された形式での場所。

ペイロードは被害者のマシンから必要な情報を収集した後、単純な URL エンコーディングを使用してデータのエンコードを開始し、POST メソッドを使用してデータを C2 サーバーに送信します。

図7: POSTメソッドを使ったデータ送信

デコードされたデータのスクリーンショットは次のとおりです。

図8: デコードされたデータ

C2 サーバーは詳細を取得した後、コマンドで応答します。

応答によると、ペイロードは被害者のマシンでnet.exeコマンドを実行してアクションを実行します。ネットユーザー /ドメイン」を実行し、情報を収集してC2サーバーに送り返します。

C2 サーバーにデータを送信するときに、次の関数の一部が使用されます。

図9: C2通信API呼び出し

このペイロードは、ペイロードを 1 回だけ実行するためのグローバル ミューテックスも作成します。

図10: グローバルミューテックスの作成

このマルウェアの主な目的は、システム データを盗むために使用できるバックドアを作成することであり、システムがドメイン内にある場合は、横方向の移動を実行してバックドア ネットワークを作成する可能性があります。

まとめ:

ソーシャルエンジニアリングのトリックを用いて被害者を攻撃するのは典型的な手法であり、ハッカーは常に新しいアイデア(Excel 4.0マクロやmsiexec.exeのような正規のWindowsプロセスなど)を使ってアンチウイルスソフトによる検出を回避するために手法を変え続けています。クイックヒールと Seqrite エンタープライズセキュリティソリューション 悪意のあるメールの添付ファイルからユーザーを保護し、リモートコマンド&コントロールサーバーの通信の特定にも役立ちます。そのため、 エンドポイントセキュリティソリューション 常に更新されます。

IOC:

78EA9835C2D7F6760315EA043807B8C8

34B769FA431AC1945BE9CC33D4CC2426

DDAE8B7AA9A93CE17610EB063F5838CE

6675C63A2534FD65B3B2DA751F2B393F

 

主題専門家:

アンジャリ・ラウト、アニルッダ・ドラス

 以前の投稿KKNPP 攻撃: DTrack を追跡中!
次の投稿  Seqrite Endpoint Security と macOS Catalina の互換性 (...
アンジャリ・ラウト

アンジャリ・ラウトについて

Anjali は、Quick Heal Technologies Ltd. の準セキュリティ研究者です。彼女の関心は、リバースエンジニアリング、マルウェア分析、進行中のマルウェアの探索などです...

アンジャリ・ラウトによる記事 »

関連記事

  • メールはハッカーが組織に侵入する最も簡単な方法の一つである可能性がある

    メールはハッカーが組織に侵入する最も簡単な方法の一つである可能性がある

    9年2019月XNUMX日
  • ハッカーはスパムをどのように利用してサイバー攻撃の影響を最大化するのでしょうか?

    2018 年 5 月 28 日
  • 添付ファイルにマルウェアが含まれていますか?

    添付ファイルにマルウェアが潜んでいる?組織のセキュリティに影響を及ぼす前に阻止しましょう

    2018 年 4 月 12 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約