疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击

栏目: 编程工具 · 发布时间: 6年前

内容简介:本次疑似海莲花组织发送邮箱为minhduc90.ng@gmail.com邮件内容:

本次疑似海莲花组织 投放的邮件 标题名为“Apply CV at … — Nguyen Minh Duc”(申请简历...... - Nguyen Minh Duc )

发送邮箱为minhduc90.ng@gmail.com

邮件内容:

大致为: 在读了你发表在facebook的机器学习文章后,他表示很感兴趣,所以附上简历,想加入你团队。

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击 文件中含有一个URL

https://mycv.vip/downloads/cv-ducnguyenminh.doc

其会去下载一个名为CV-ducnguyenminh.doc的文件(MD5:CB39E2138AF92C32E53C97C0AA590D48)

doc文件以MIME DOC格式下载,其包含一个ActiveMime(editdata.mso,在MIME DOC文件中用Base64编码)

将editdata.mso段转储出来并使用Base64对其进行解码以获得ActiveMime对象。

对于ActiveMime,其仅在偏移量0x32中使用zlib压缩数据

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击

解压代码

运行上面的小 python 代码以获取包含内部宏的OleObject文件。

Macro负责解码Base64以将WinwordUpdates.exe和wwlib.dll文件转储到Appdata文件夹并创建taskjob以执行WinwordUpdates.exe文件:

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击

要转储02文件,有两种方法:

  • 方法1:

在doc文件中打开doc文件并运行宏代码,然后转到Appdata文件夹获取文件 - >手动运行

  • 方法2:

在MIME DOC文件中搜索字符串“ TVqQAAMAAAAEAAAA ”(将找到这两个文件的两个主要编码的base64编码段),然后复制Base64段进行解码

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击

结果

分析2个转储文件:

WinwordUpdates.exe

CEAA5817A65E914AA178B28F12359A46:Microsoft签名文件

wwlib.dll

8CCFD46A24D3BCBEE934AF91DDA8483D:恶意文件,与WinwordUpdates.exe执行时默认加载的标准文件名相同。

恶意wwlib.dll文件由WinwordUpdates.exe文件使用LoadLibraryW函数加载,然后调用导出FMain函数:

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击 WinwordUpdates.exe中的LoadLibraryW - >调用FMain函数

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击 加载wwlib.dll后将调用FMain导出函数

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击 Url: https://outlook[.]updateoffices[.]net/vean32[.]png

疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击

C2解析IP

88 .150 .138.114

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如需转载,请联系原作者获取授权。


以上所述就是小编给大家介绍的《疑似海莲花组织新动向:伪装成应聘者进行鱼叉邮件攻击》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

需求

需求

[美] 亚德里安•斯莱沃斯基(Adrian J. Slywotzky)、[美]卡尔•韦伯 (Karl Weber) / 魏薇、龙志勇 / 浙江人民出版社 / 2013-6 / 64.9

《财富汇•需求:缔造伟大商业传奇的根本力量》内容简介:需求,是缔造伟大商业传奇的根本力量。《财富汇•需求:缔造伟大商业传奇的根本力量》呈现了人们无法拒绝、竞争对手无法复制的需求创造的六大关键,在人们无奈接受的现状和心中真正期待的理想的这道鸿沟之上,架设起了一道桥梁。 创造需求,需要解开一个谜团,这个谜团是人类学、心理学、科技、设计、经济学、基础设施以及其他众多因素综合而成的奇特组合。《财富汇......一起来看看 《需求》 这本书的介绍吧!

HTML 压缩/解压工具
HTML 压缩/解压工具

在线压缩/解压 HTML 代码

随机密码生成器
随机密码生成器

多种字符组合密码

HEX HSV 转换工具
HEX HSV 转换工具

HEX HSV 互换工具