svchost.exe错误(svchost.exe解决方法)

svchost.exe错误(svchost.exe解决方法)

据美国科技媒体BleepingComputer报道,一场新的网络钓鱼活动正在试图借助一种名为“BazarBackdoor”的新型后门木马来获取目标企业网络的完全访问权限。基于代码的相似性,臭名昭著的TrickBot银行木马的开发人员被认为是幕后黑手。

网络钓鱼电子邮件

在这场活动中,钓鱼邮件可能是各种主题,如客户投诉、新型冠状病毒以及裁员表。

svchost.exe错误(svchost.exe解决方法)

图1.冒充客户投诉钓鱼邮件示例(恶意链接指向托管在Google Docs上的诱饵文档)

在发送钓鱼邮件时,攻击者使用了Sendgrid(一个电子邮件服务平台,可以帮助发件人跟踪他们的电子邮件统计数据。)

svchost.exe错误(svchost.exe解决方法)

图2.钓鱼邮件通过Sendgrid发送

诱饵文档可能是Word文档、Excel电子表格或PDF文件,且与钓鱼邮件的主题相对应。

无论诱饵文档采用的是哪种格式,它们都有一个共同的特点——无法正常在线预览。也就是说,想要查看其内容,就只能下载。

svchost.exe错误(svchost.exe解决方法)

图3.“新型冠状病毒”主题诱饵文档

svchost.exe错误(svchost.exe解决方法)

图4.“客户投诉”主题诱饵文档

尽管下载的文件采用了Word、Excel或PDF的图标,但实际上它们全是可执行文件。例如,“新型冠状病毒”主题诱饵文档对应的文件名为“PreviewReport.DOC.exe”,“客户投诉”主题诱饵文档对应的文件名为“Preview.PDF.exe”。

但是,由于Windows默认情况下不显示文件扩展名,因此收件人看到的文件名只会是“PreviewReport.DOC”和“Preview.PDF”,误认为它们是Word和PDF文档。

分析表明,可执行文件正是BazarBackdoor的加载程序。一旦启动,后门就将隐蔽地安装在收件人的计算机上。

svchost.exe错误(svchost.exe解决方法)

图5.BazarBackdoor加载程序

“无文件”后门

在收件人启动下载的文件后,加载程序首先会休眠一段时间,然后才会连接到命令和控制(C2)服务器以下载后门有效载荷。

在BleepingComputer的测试中,首个C2请求始终返回404 HTTP错误代码。

svchost.exe错误(svchost.exe解决方法)

图6.C2通信

但是,第二个C2请求将下载XOR加密的有效载荷,即BazarBackdoor后门木马。

svchost.exe错误(svchost.exe解决方法)

图7.XOR加密的有效载荷

最终,有效载荷将以无文件的形式注入“C:\Windows\system32\svchost.exe”进程。BleepingComputer表示,这是通过Process Hollowing和 Process Doppelgänging技术来完成的。

svchost.exe错误(svchost.exe解决方法)

图8.将后门注入svchost.exe

由于Windows任务管理中时刻都运行着大量的svchost.exe进程,因此大多数用户都不太可能会注意到什么时候多出了一个这样的进程,进而也就不会注意到后门的存在。

此外,加载程序还被配置为在用户登录Windows时启动,这将允许后门的新版本被下载以及注入svchost.exe进程。

svchost.exe错误(svchost.exe解决方法)

图9.添加的计划任务

一段时间后,后门程序将在受害者的计算机上下载并执行渗透测试神器Cobalt Strike,以向攻击者提供对受害者计算机的完全访问权限。

BazarBackdoor或出自TrickBot开发人员之手

相似的钓鱼邮件格式、传播方法以及代码,都表明BazarBackdoor很有可能是由TrickBot银行木马背后的同一组织开发的。

此外,BazarBackdoor还使用了此前出现在TrickBot活动中的相同加密器、电子邮件链接和证书创建方式。

结语

BleepingComputer表示,在通过BazarBackdoor获取到受害者计算机的完全访问权限后,攻击者可以执行任何攻击,如窃取数据、部署勒索软件,或者是将访问权出售给其他黑客。

鉴于钓鱼邮件的数量,BleepingComputer认为BazarBackdoor已对企业网络构成了严重威胁,并建议企业应该告知员工警惕来自sendgrid.net的电子邮件,尤其是包含文件下载链接的邮件。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 44400@trc20.tw 举报,一经查实,本站将立刻删除。
(0)

相关推荐

  • appdata是什么文件夹(appdata是什么文件夹能删吗)

    要查找Windows 11的“AppData”文件夹,请打开“运行”,键入“%appdata%”,按Enter键,然后在地址栏中选择“AppData”。另一种方法是打开文件资源管理…

    2023年5月21日
    51
  • office2007激活密钥(office2003激活密钥)

    我们都知道,win7系统拥有许多的版本,不同版本的激活方式也不相同。然而,一些用户朋友将电脑系统升级win7系统之后却遇到了:win7系统无法激活的问题。那么,win7安装后不能激…

    2023年9月9日
    8
  • 性价比高的cpu(性价比高的cpu二手)

    Intel酷睿i7,一直是消费级产品中高端处理器的代名词,从问世至今一直受到众多游戏爱好者和发烧友的喜爱。 而最新的12代i7处理器全系的规格可以说是相当给力,其内置12核20线程…

    2023年9月16日
    4
  • c盘怎么清理垃圾而不误删(c盘怎么扩容)

    当你的电脑C盘空间不断被占满,你可能会感到困扰。幸运的是,有一些方法可以帮助你彻底清理C盘并释放空间。今天,我将向你推荐一款好用的磁盘分析工具,帮助你找到占用空间较大的文件夹,并进…

    6天前
    6
  • windows 7旗舰版(windows旗舰版)

    迄今为止,各人感觉微软发布的操作系统里面最好用也最容易上手的就是Windows 7 操作系统,那么win7推出这么多年,win7有哪几个版本,各版本间的区别是什么呢?今天我来为大家…

    2023年9月9日
    13
  • 手机流量怎么算(手机流量怎么查询)

    #寻找数码点评派# 最近啊,人在广东的机哥,见证了一款应用的落幕。 “中国移动广东”,终究还是步了其他省份 APP 的后尘,被分公司下架了。 羊毛党们一片哀嚎。 以后上哪薅流量去啊…

    1天前
    2
  • 打开网页闪烁(打开网页时屏幕闪烁)

    国庆七天假,有很多朋友会在这个时候去人山人海里旅个游,顺便拍点照片在朋友圈晒幸(ren)福(duo)。 而总有一些像你我这样的人,在领导同事的工作重压之下,已经丧失了出门「冲锋陷阵…

    2023年9月10日
    5
  • win8.1安装密钥(win8.1 安装产品密钥)

    前言 本文收集于网络,整理存档以便后续使用. 目录 部署 KMS 服务器 下载 Windows 与 Office 激活 Windows 与 Office Windows 与 Off…

    2023年9月9日
    6
  • 网线制作标准(网线制作图解)

    一、制作工具介绍 主要用到网线钳的三个功能——剥线、剪线和压制水晶头。其中最后一个功能,是网线钳独有的,也是它的主要功能。在压制水晶头的过程中,只需要用到网线钳,其它的都不需要。 …

    软件 1天前
    2
  • 文字转语音怎么用(分享三个文字转语音朗读方法)

    在数字化时代,文字转语音软件成为一项令人惊叹的技术创新。通过这项技术,我们可以将文字转化为自然流畅的人工合成声音,为文字赋予声音和生命。文字转语音软件不仅为有视觉障碍的人士提供了全…

    2023年6月27日
    47

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注