-
-
[原创]一封钓鱼邮件带来著名的Dridex银行木马最新变种
-
发表于: 2019-7-1 15:27 3663
-
Dridex是一款著名的银行木马,主要窃取受害者网上银行凭证,此银行木马主要通过钓鱼邮件定向发送钓鱼邮件给受害者,欺骗受害者打开邮件中的附件文档,感染银行木马,盗取相关信息,在2015年,Dridex造成的损失就超过4000万美元,此银行木马非常活跃,背后的运营团队也在不断更新的技术,改进Payload加载方载逃避各种安全软件的检测,使其变的越来越复杂,去年1月份,FacePoint团队的安全研究人员发现Dridex还扩大了感染链,通过FTP网站进行传播......
最近国外安全研究人员,发现此银行木马更新了,最新变种通过钓鱼邮件进行传播,邮件内容,如下所示:
附件中有一个加密的doc文档,文档密码为:pass170619,打开文档,里面包含恶意的宏代码,如下所示:
执行恶意宏代码,在TEMP目录释放XLS文件,然后通过WMIC启动恶意XLS文件,如下所示:
XSL恶意程序从服务器下载Dirdex银行木马安装程序到TEMP目录,如下所示:
恶意服务器URL,如下所示:
hxxps://tor2net.com/udfgh87898df87gdfug89df/servicewn.exe
银行木马安装程序核心功能剖析
1.解密执行到ShellCode代码处,如下所示:
2.获取VirtualAlloc函数地址,分配相应的内存空间,如下所示:
3.然后调用解密函数,解密出银行木马安装程序核心Payload,如下所示:
解密出来的Payload,如下所示:
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2019-8-29 17:44
被熊猫正正编辑
,原因:
赞赏
他的文章
- [原创]以亲身安全经历聊聊安全方向、价值与未来 14744
- 2023年度总结 19383
- [原创]研究多态恶意软件,探讨网络安全与AI 7595
- 服务器被黑,安装Linux RootKit木马 14129
- 关于勒索病毒你不得不懂的知识点 14537
赞赏
雪币:
留言: