网易首页 > 网易号 > 正文 申请入驻

扎心!今年的圣诞礼物含“毒”量极高,当心惊喜变惊吓!

0
分享至


圣诞快乐?
近日,亚信安全截获多起以“圣诞礼物”为钓鱼邮件的间谍木马病毒,名为RedLine。

RedLine通常是通过钓鱼邮件或挂马网站进行传播。钓鱼邮件更多的是利用社会工程学,“蹭热点”、节日祝福和节日福利是攻击者经常使用的社工手法。圣诞节来临,RedLine木马就使用了主题为“圣诞礼物”的钓鱼邮件发动攻击,其主要目的是窃取用户的浏览器、应用程序、加密货币钱包等敏感信息。为保护数据资产安全,建议用户提高警惕,预防间谍木马攻击。

RedLine是一款商业间谍木马,首次出现于2020年3月。其以恶意软件即服务(MaaS)的商业模式获利。该木马除了具有极高的隐蔽性、成熟的商业化模式以及窃取的数据价值高等特点外,还不断寻求更复杂的技术手段、更具针对性的攻击。因此,其已发展为危害网络数据资产的主要威胁之一。


【RedLine木马钓鱼攻击样例】

病毒详细分析

该木马运行后会释放winlogon.exe和svchost.exe两个恶意文件,其中winlogon.exe主要功能是窃密,svchost.exe则是设置木马自启动并收集环境信息。本文将对这两个恶意文件进行详细分析。


【RedLine木马攻击流程】

该木马使用.NET编写,在运行时会释放C:\Users\用户名\AppData\Roaming\winlogon.exe文件并执行,实现窃密主体行为并进行C2通信。

释放并执行伪装文件NetFlix Checker by xRisky v2.exe;释放并执行文件C:\Users\用户名\AppData\Roaming\svchost.exe,实现自启动以及主机信息查询功能。

winlogon.exe分析

释放的winlogon.exe是经过Eazfuscator混淆的.NET程序,负责窃取如下几类隐私数据。

窃取浏览器信息

  1. 收集终端安装的浏览器信息,并通过注册表键值StartMenuInternet获取系统默认浏览器

  2. 从Chrome和Opera浏览器窃取自动填充的数据,包括登录数据和地理位置等信息

  3. 窃取浏览器cookie

  4. 窃取账户信息

  5. 窃取浏览器自动填充数据

  6. 窃取信用卡信息

  7. 通过插件Geoplugin获取终端所在位置

  8. 当收集到终端信息时,会将信息以列表的方式进行存储

窃取加密钱包

  1. 该木马在%APPData%目录中收集Armoury.wallet文件

  2. 使用相同手法窃取Atomic、Coinomi、Electrum、Guarda钱包信息

  3. 窃取Exodus钱包信息

收集系统信息

该木马除了收集上述提到的终端所在地区信息外,还收集系统信息,包括主机环境信息、IP、国家、邮政编码以及文件信息等;其除了通过select命令检索会话 ID、名称和命令行外,还会通过select命令查询主机中的进程、磁盘驱动等信息;通过注册表SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion的ProductName和CSDVersion键值获取主机系统版本信息。

除此之外,其还会窃取如doc、dll、txt等常见文件格式的文件;还从%AppData%目录的\\FileZilla\\sitemanager.xml文件中提取帐户详细信息;并通过GetDirectories()以及GetFiles()函数获取到Program Files(x86)和ProgramData目录下的文件内容。

该木马将窃取到的信息通过HTTP协议发送到其C2服务器(C2域名被硬编码在木马样本中)。

svchost.exe文件分析

通过设置计划任务实现自启动功能:/c schtasks /create /f /sc onlogon /rl highest /tn;通过设置注册表键值实现自启动功能。

该木马遍历系统进程查询ProcessHacker.exe、procexp.exe、ConfigSecurityPolicy.exe等安全工具类进程,为后续入侵做准备。

亚信安全产品解决方案

亚信安全高级威胁邮件防护系统(DDEI)可以有效检测RedLine钓鱼邮件,在源头上阻止钓鱼邮件攻击,防止数据泄露。


亚信安全传统病毒码版本18.871.60,云病毒码版本18.871.71,全球码版本18.871.00已经可以检测该间谍木马,请用户及时升级病毒码版本:


亚信安全梦蝶防病毒引擎可检测该间谍木马,可检测的病毒码版本为1.6.0.186:


亚信安全DDAN沙盒平台已经可以检测该木马:


亚信安全 · 安全建议

  1. 全面部署安全产品,保持相关组件及时更新

  2. 保持系统以及常见软件更新,对高危漏洞及时修补

  3. 不要点击来源不明的邮件、附件以及邮件中包含的链接

  4. 请到正规网站下载程序

  5. 采用高强度的密码,避免使用弱口令密码,并定期更换密码

  6. 尽量关闭不必要的端口及网络共享

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
真主党无人机拍摄以北部大量地区 以媒体:最屈辱一天

真主党无人机拍摄以北部大量地区 以媒体:最屈辱一天

观察者网
2024-06-19 16:38:13
回顾一女子失业后躺平,为省钱买特价水果,父母流泪:36岁还单身

回顾一女子失业后躺平,为省钱买特价水果,父母流泪:36岁还单身

夫妻谈资局
2024-06-18 16:00:28
向佐为2岁儿子庆生并道歉,自曝与儿子初次见面时,向笙已7个月大

向佐为2岁儿子庆生并道歉,自曝与儿子初次见面时,向笙已7个月大

娱絮
2024-06-18 21:07:07
北京炒房客全军覆没,北京房价双跌,西城区某二手房跌至24万一平

北京炒房客全军覆没,北京房价双跌,西城区某二手房跌至24万一平

有事问彭叔
2024-06-19 16:18:06
下午17点!足协官宣马宁错判,中超金哨引火烧身,或提前封哨退役

下午17点!足协官宣马宁错判,中超金哨引火烧身,或提前封哨退役

负角度的球
2024-06-19 21:44:21
美国这一重要盟友,正式申请加入金砖

美国这一重要盟友,正式申请加入金砖

亚太观澜
2024-06-18 21:43:51
极左思想祸国殃民、唯恐天下不乱,人民群众需要时刻提高警惕!

极左思想祸国殃民、唯恐天下不乱,人民群众需要时刻提高警惕!

雪莉故事汇
2024-06-19 07:29:01
普京与金正恩签署全面战略伙伴关系条约!双方会谈超一个半小时,金正恩:将无条件地支持俄罗斯所有政策

普京与金正恩签署全面战略伙伴关系条约!双方会谈超一个半小时,金正恩:将无条件地支持俄罗斯所有政策

每日经济新闻
2024-06-19 17:26:26
李主任的屁股,见光了

李主任的屁股,见光了

林孤小姐
2024-06-18 19:56:38
原来妇产科的瓜都这么炸裂的吗!网友们分享让人大跌眼镜!

原来妇产科的瓜都这么炸裂的吗!网友们分享让人大跌眼镜!

滑稽斑马呀
2024-06-18 20:13:35
蒙蒂下课!湖媒发问:湖人应该聘用他当主帅吗?

蒙蒂下课!湖媒发问:湖人应该聘用他当主帅吗?

直播吧
2024-06-19 22:32:12
斯坦福博士考公后续:报考原因及家世曝光,知情人透露其勉强毕业

斯坦福博士考公后续:报考原因及家世曝光,知情人透露其勉强毕业

洛洛女巫
2024-06-18 12:07:20
女主任得罪局长被免职,有一天,做市长的舅舅来局里找她

女主任得罪局长被免职,有一天,做市长的舅舅来局里找她

乔生桂
2024-06-16 16:46:54
足协官方:为净化足球行业生态,试行中国足协足球行业禁业名单

足协官方:为净化足球行业生态,试行中国足协足球行业禁业名单

直播吧
2024-06-19 18:16:12
一个破产老板的忠告:小公司越犯这6个“大公司病”,死得越快!

一个破产老板的忠告:小公司越犯这6个“大公司病”,死得越快!

第一桶金学派
2024-06-13 15:03:42
票房破31亿,只是个开始!52岁的徐峥,今年又要掀起一波新高潮了

票房破31亿,只是个开始!52岁的徐峥,今年又要掀起一波新高潮了

皮皮电影
2024-06-19 17:14:37
闹大了!人民日报评“数学天才”姜萍冲上热搜,评论神评笑不活了

闹大了!人民日报评“数学天才”姜萍冲上热搜,评论神评笑不活了

起喜电影
2024-06-18 17:04:05
林更新评论区还是沦陷了,但哥不是怕事的人,对骂来了

林更新评论区还是沦陷了,但哥不是怕事的人,对骂来了

小呆哈
2024-06-18 21:20:57
男排连爆大冷:奥运冠军1-3惨败丢大分,伊朗3-2爆冷美国涨大分

男排连爆大冷:奥运冠军1-3惨败丢大分,伊朗3-2爆冷美国涨大分

知轩体育
2024-06-19 23:57:00
许正宇:正与内地监管磋商,让内地投资者直接用人民币买港股

许正宇:正与内地监管磋商,让内地投资者直接用人民币买港股

财联社
2024-06-19 17:33:09
2024-06-20 00:48:49
亚信安全
亚信安全
亚信安全官方账号
353文章数 0关注度
往期回顾 全部

科技要闻

618观察:谁为高强度的低价竞争买单?

头条要闻

南昌信访局通报“公职人员驾车顶人”:当事人已道歉

头条要闻

南昌信访局通报“公职人员驾车顶人”:当事人已道歉

体育要闻

欧洲杯最大的混子,非他莫属

娱乐要闻

黄一鸣“杀疯了” 直播间卖大葱养孩子

财经要闻

深化科创板改革 证监会发布八条措施

汽车要闻

双肾格栅变化大/内饰焕新 新一代宝马X3官图发布

态度原创

数码
手机
艺术
家居
房产

数码要闻

三星注册“990 EVO Plus”商标,有望推出新款固态硬盘

手机要闻

都是“13”!一加13和iQOO 13参数汇总后,谁能真正的“十三香”

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

家居要闻

自然开放 实现灵动可变空间

房产要闻

17.9亿!终于,有民企在三亚大手笔拿地了!周边房价10万+!

无障碍浏览 进入关怀版