• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Фишинг  / Будьте осторожны! Вложения в электронные письма могут стать причиной фишинговых атак.
Будьте осторожны! Вложения в электронные письма могут стать причиной фишинговых атак.
21 июнь 2019

Будьте осторожны! Вложения в электронные письма могут стать причиной фишинговых атак.

Написано Прашант Тилекар
Прашант Тилекар
Фишинг

За последние несколько месяцев мы наблюдаем резкий рост числа фишинговых атак. Фишинг — это разновидность фишинга, при которой хакеры отправляют целевые электронные письма, которые выглядят как письма от доверенного источника. В таких атаках злоумышленник использует приемы социальной инженерии и некоторые бизнес-транзакции или сделки, чтобы убедить конечного пользователя в подлинности письма и его отправке от известного ему человека или контактного лица. Цель таких рассылок, как и любого другого вида кибермошенничества, — получить доступ к системе пользователя или получить другую конфиденциальную информацию. Копирование копья считается одним из самых успешных методов кибератак из-за высочайшего уровня персонализации атакованных пользователей, что делает его весьма правдоподобным.

технические детали:

Точкой входа в эту цепочку заражения является безобидное на вид электронное письмо с вложением в формате XLS. Названия вложений выглядят как важные уведомления/обновления, связанные с частной операцией или правительственным источником. Поэтому жертва пытается открыть вложения такого типа. При открытии получателя вложение в формате XLS предлагается включить макрос в Excel.

Рис. 1. Файл XLS (включить подсказку макроса)

После нажатия пользователем кнопки «Включить макросы» XLS-файл открывается для просмотра. Одно из вложений, которое мы проанализировали далее, содержало две пользовательские формы с разными названиями и модуль с исходным кодом макроса. Первая форма, «WsHAfi Box», содержит данные в десятичном формате.

Рис. 2. Форма «WsHAfi Box» в макросе

После дальнейшего анализа этой формы мы обнаружили, что замена апострофа (') на пробел даёт нам данные в десятичном формате. Мы преобразовали десятичные данные в ASCII, чтобы получить ZIP-файл. Этот ZIP-файл содержит вредоносную программу. Ниже представлены скриншоты исходных данных, данных в десятичном формате и данных в ZIP-файле.

Рис. 3. Действия по получению zip-файла.

Выполнение начинается с Module1 с помощью функции Sub userHafizaiLoadr(). В пользовательской форме «WsHAfi Box» она создаёт одну переменную с именем ByteArray и копирует данные из пользовательской формы «WsHAfi Box» в эту переменную, которая затем используется для создания zip-файла в папке «C:\Users\Documents».

Рис. 4. Функция userHafizaiLoadr()

Для извлечения содержимого этого zip-файла используется функция Sub unHafizaizip(). После этого полезная нагрузка («dtiardhues.exe») запускается с помощью команды Shell.

Рис. 5. Исполняемый файл с полезной нагрузкой, сброшенной в заранее определенное место

Как мы заметили, содержимое этого исполняемого файла различается для разных версий Windows NT (например, 6.1 — для Windows 7, 6.2 — для Windows 8, а 6.3 — для Windows 8.1). Полезная нагрузка, dtiardhues.exe, представляет собой троян удалённого доступа. Он запускается автоматически без участия пользователя и подключается к удалённому CnC-серверу. После подключения к CnC-серверу хост-жертва ожидает дальнейших команд. Мы заметили, что этот CnC-сервер поддерживает широкий набор команд для сбора данных и их фильтрации.

Рис. 6. Команды, полученные от CnC-сервера

Первоначально этот сервер CnC собирает информацию с хоста-жертвы, такую ​​как имя хоста, имя пользователя, версия ОС, IP, имя антивирусной программы (если таковая имеется) и т. д. Он также собирает информацию о текущих запущенных процессах с хоста-жертвы, а затем отдает команду хосту-жертве на экс-фильтрацию всех собранных данных.

Мы проанализировали коммуникацию сервера CnC через различные хосты-жертвы и смогли определить следующие использованные команды и их функциональность.

команду описание команду описание
info он отправляет информацию о машине (имя хоста, пользователь, AV). каталоги отправить список дисков в системе
цепляние установленное время cscreen сделать и отправить снимок экрана
fldr отправить список папок бутылка поиск файла на диске.
filsz размер файла DELT удалить файл
прокл список процессов runf запустить исполняемый файл
списокf поиск файла файл переместить файл на сервер
cnls отменить функциональность эндпо окончания процесса

 

Рис. 7. Трафик связи CnC

МОК-


Заключение
:

Хотя идентификация Фишинговые письма Это довольно сложно для конечного пользователя, поэтому всегда следует проявлять осторожность при открытии любого вложения к электронному письму. Пользователям следует учитывать следующие моменты, прежде чем открывать любое вложение к электронному письму:

  1. Проверьте идентификатор электронной почты отправителя
  2. Не соблазняйтесь бесплатными подарками, упомянутыми в теме или тексте письма.
  3. Не нажимайте ни на какие ссылки в тексте письма.
  4. Открывайте файлы документов Office в режиме «Только чтение»; не включайте макросы по умолчанию.

Quick Heal и Seqrite безопасность предприятия Решения защищают пользователей от подобных вредоносных вложений в электронные письма, а также помогают обнаружить удалённые соединения с серверами управления и контроля. Поэтому не забывайте регулярно обновлять решения для защиты конечных точек.

Эксперт предметной области:

Прашант Тилекар, Анджали Раут | Лаборатории быстрого восстановления безопасности

 

 предыдущий постMAKE Seqrite UTM — первая линия защиты вашего предприятия.
Следующий пост  Технология электронной почты и ее безопасность в двух словах
Прашант Тилекар

О Прашанте Тилекаре

Прашант Тилекар входит в команду HIPS (системы предотвращения вторжений на базе хоста) в Quick Heal Security Labs. Он работал над различными уязвимостями безопасности...

Статьи Прашанта Тилекара »

Похожие статьи

  • Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками

    8 апреля 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
  • Фишинговые атаки (квишинг) с использованием QR-кодов: как их обнаружить и предотвратить

    18 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации