• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Proteksyon sa Mail  / Attacker ay gumagamit ng nakakalito na pamamaraan ng Excel 4.0 sa kampanyang Malspam
Gumagamit ang attacker ng mapanlinlang na pamamaraan ng Excel 4.0 sa kampanyang Malspam
02 Nobyembre 2019

Gumagamit ang attacker ng mapanlinlang na pamamaraan ng Excel 4.0 sa kampanyang Malspam

Sinulat ni Anjali Raut
Anjali Raut
Proteksyon sa Mail

Ang paggamit ng mga email sa Phishing ay hindi bago para sa cyber-attack at isa pa rin sa mga klasikong diskarte upang ikompromiso ang makina ng biktima. Hinihikayat ng mga cyber criminal ang mga biktima na magbukas ng mga attachment ng email (karamihan sa mga Doc at XLS file) sa pamamagitan ng pagpe-peke sa kanila na magmukhang mahalaga gamit ang mga keyword tulad ng invoice, pagbabayad, pananalapi, order atbp. Naobserbahan ng Quick Heal Security Labs ang isang ganitong uri ng pag-atake upang ikompromiso ang biktima.

Pangkalahatang-ideya:

Sa pag-atakeng ito, unang nagpapadala ang attacker ng a email phishing disguised bilang isang mahalagang isa at naglalaman ng isang excel dokumento bilang attachment. Narito ang isang Phishing email na sinusubaybayan sa panahon ng pananaliksik na ito.

Fig.1: Phishing email na may excel file bilang attachment

Sa pagbubukas ng excel na dokumentong ito, hinihiling nito sa biktima na "paganahin ang macro" na nilalaman upang maisagawa ang nakakahamak na VBA macro code sa background.

Fig.2: Prompt na paghiling na paganahin ang Macros

Nagkaroon ng pagtaas sa paggamit ng VBA macro sa Atake ng phishing at hindi na bago ang kalakaran na ito. May mga paraan upang madaling makita ang pag-atake na ito. Kaya't binago ng mga umaatake ang kanilang diskarte sa pagsasamantala at gumagamit ng Excel 4.0 macro sa mga araw na ito.

Ang Excel 4.0 Macro technique ay luma ngunit epektibo pa rin dahil lahat ng bersyon ng Excel ay maaaring magpatakbo ng Excel 4.0 macros. Sa diskarteng ito, hindi iniimbak ang mga macro sa isang proyekto ng VBA, ngunit inilalagay sa loob ng mga cell ng spreadsheet na naglalaman ng mga function tulad ng Exec(), Halt(), Auto_Open() atbp. Upang linlangin ang biktima, ginagamit ng mga attacker ang pagtatago ng feature ng spreadsheet at iniimbak ang mga macro sa loob nito.

Ang sumusunod ay isang halimbawa na nagpapakita na ang aktwal na macro code ay nakatago sa loob ng iba pang excel sheet at gamit ang opsyon na i-unhide ang sheet na iyon ay makikita tulad ng ipinapakita sa Fig 3.

Fig.3: Pag-unhide ng Excel Sheet

Ipinapakita ng figure sa ibaba ang eksaktong code at daloy ng pagpapatupad.

Fig.4: Pagpapatupad ng Macro Code

Ang Auto_Open() ay isang function na ginagamit upang magsagawa ng code sa sandaling mabuksan ang workbook.

Makikita natin sa Fig.4, ang Auto_Open function ay magpapatupad ng Macro1() na nangangahulugang ang code execution ay magsisimula sa Row 4 na Macro1. Pagkatapos nito, tatawagin nito ang Macro2 (hakbang 2) at pagkatapos ay isasagawa ang susunod na pagtuturo na 33 (sa Row 14). Sa hakbang 3, 1st ang stage payload ay dina-download sa % temp% folder gamit ang msiexec.exe proseso tulad ng ipinapakita sa Fig 5.

Habang msiexec.exe ay isang lehitimong proseso ng Microsoft, isa ito sa binary mula sa pamumuhay sa lupain na kabilang sa Windows Installer Component. Ginagamit ng mga hacker ang prosesong ito para mag-download ng payload dahil tinatrato ito ng maraming solusyon sa seguridad bilang prosesong Naka-whitelist na nagpapahirap sa pagtukoy gamit ang diskarte sa pagtukoy ng gawi.

Fig.5: Pag-download ng 1st Stage Payload

Maipapatupad na Pagsusuri:

Pagkatapos mag-download ng payload, msiexec.exe may pananagutan din na isagawa ang payload at magsagawa ng karagdagang aktibidad. Ang 1st ang stage payload ay isa lamang dropper na ginagamit para mag-drop ng maraming file sa % temp% folder. Sa wakas, nag-drop ito ng .dll file na nagsisilbing final stage payload at ginagamit ito para magsagawa ng higit pang mga malisyosong aktibidad.

Ang huling yugto ng payload ay isinasagawa ng Rundll32.exe na may argumento ng pangalan ng function bilang "sega". Nagsisimula itong mangolekta ng impormasyon ng system tulad ng bilang ng mga tumatakbong gawain, system id, bahagi ng domain o hindi ang user, mga paggamit ng drive atbp.

Fig.6: Daloy ng pagpapatupad ng Pag-atake

Ang huling kargamento ay bumaba a PowerShell script na responsableng suriin kung bahagi ng domain o hindi ang user. Ang nalaglag na PowerShell script ay nakaimbak sa % temp% lokasyon sa obfuscated na format.

Pagkatapos mangolekta ng kinakailangang impormasyon mula sa makina ng biktima, ang payload ay magsisimulang mag-encode ng data gamit ang simpleng URL encoding at magpapadala ng data gamit ang POST method sa C2 server nito.

Fig. 7: Pagpapadala ng data gamit ang POST method

Narito ang screenshot ng na-decode na data:

Fig. 8: Na-decode na data

Tumugon ang C2 Server gamit ang isang utos pagkatapos makuha ang mga detalye.

Ayon sa tugon, ang payload ay nagsasagawa ng pagkilos sa makina ng biktima habang nagpapatupad ito ng net.exe na may utos na “net user /domain” at kinokolekta ang impormasyon at ipapadala pabalik sa C2 server.

Ang ilan sa mga sumusunod na function ay ginagamit habang nagpapadala ng data sa C2 server.

Fig. 9: Mga tawag sa API ng komunikasyon sa C2

Ang payload na ito ay lumilikha din ng isang pandaigdigang mutex upang magsagawa ng payload para lamang sa isang pangyayari.

Fig. 10: Lumikha ng global mutex

Ang pangunahing layunin ng malware na ito ay gumawa ng backdoor na maaaring gamitin para magnakaw ng data ng system at kung nasa domain ang system, maaari itong magsagawa ng lateral na paggalaw upang lumikha ng backdoor network.

Paghihinuha:

Ang paggamit ng mga social engineering trick upang ikompromiso ang biktima ay isang tipikal na paraan at ang mga hacker ay palaging nagbabago ng kanilang mga diskarte upang maiwasan ang mga AV detection sa pamamagitan ng paggamit ng mga bagong ideya tulad ng Excel 4.0 macro at genuine windows process tulad ng msiexec.exe. Mabilis na gumaling at Seqrite mga solusyon sa seguridad ng negosyo protektahan ang mga user nito mula sa gayong mga nakakahamak na email attachment at makakatulong din sa pagtukoy ng malayuang Command at Control na komunikasyon ng server. Kaya, tandaan na panatilihin ang mga solusyon sa seguridad ng endpoint laging updated.

Mga IOC:

78EA9835C2D7F6760315EA043807B8C8

34B769FA431AC1945BE9CC33D4CC2426

DDAE8B7AA9A93CE17610EB063F5838CE

6675C63A2534FD65B3B2DA751F2B393F

 

Eksperto sa Paksang Aralin:

Anjali Raut, Aniruddha Dolas

 nakaraang PostPag-atake ng KKNPP: Pagsubaybay sa DTrack!
susunod na Post  Seqrite Ang pagiging tugma ng Endpoint Security sa macOS Catalina (...
Anjali Raut

Tungkol kay Anjali Raut

Si Anjali ay isang Associate Security Researcher sa Quick Heal Technologies Ltd. Kasama sa kanyang mga interes ang reverse engineering at pagsusuri ng malware at pangangaso para sa patuloy na...

Mga artikulo ni Anjali Raut »

Kaugnay na Post

  • Ang email ay maaaring isa sa mga pinakasimpleng paraan para labagin ng mga hacker ang iyong organisasyon

    Ang email ay maaaring isa sa mga pinakasimpleng paraan para labagin ng mga hacker ang iyong organisasyon

    Hulyo 9, 2019
  • Paano ginagamit ng mga hacker ang spam upang i-maximize ang epekto ng isang cyber attack?

    Mayo 28, 2018
  • Malware sa Attachment?

    Malware sa attachment? Pigilan sila bago nila matamaan ang seguridad ng iyong organisasyon

    Abril 12, 2018
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit