2022年1月,CACTER邮件安全&中睿天下联合推出《2021年Q4企业邮箱安全报告》。

报告对去年11-12月侦测到大规模Emotet病毒邮件攻击进行了解读,根据当时的攻击规模和手法可以判断当时的攻击范围广泛,根据病毒溯源怀疑为攻击者TA551组织。

尽管当时风波渐渐平息,但随着春节假期的结束,全国复工有序进行,CAC邮件安全大数据中心在今年2月份通过检测与客户举报再次监测到了一批关于Emotet病毒邮件,影响行业包含外贸、金融、互联网、制造业等。

从以上邮件案例看,攻击者对近期举办的某冰雪赛事“关基单位”发起钓鱼攻击,企图引诱用户点击 名为“AD-3938 report.xls ”的附件。

此xls附件打开并启用宏后,将会自动运行恶意的VBA代码,VBA代码利用WMI启动 Powershell代码,向http://santafetortilla.com/_baks/tUx9/发起恶意的http请求,URL关联恶意软件的回连IP为8.9.11.48。

目前,CACTER邮件安全已将邮件样本反馈给相关反病毒厂商协助跟进,同时与中睿天下合作进行溯源工作。

值此北京冬季奥运会期间,我们也建议广大用户做好个人电脑的安全防护,不要点击陌生邮件里面的附件或者链接,可在本地PC安装杀毒软件,防止病毒进一步扩散

接下来,CACTER邮件安全也将从如何做好钓鱼演练、重保安全准备建议、中睿天下溯源分享三方面进行分享,快来加强邮件安全防护吧。

一、做好钓鱼演练

为降低重保期间的事故发生率,CACTER邮件安全团队强烈建议关基单位定期开展1-2场反钓鱼演练。据统计,在没有进行过安全意识培训和模拟社会工程演练的前提条件下,不管身处什么行业,每个企业都面临严重的信息泄露风险。

Coremail反钓鱼演练包含100+基本场景模板覆盖疫情、商业诈骗等热门主题,还可以根据客户实际情况以及时事热点定制主题。

钓鱼演练结束后,将输出专业的分析报告,从多个维度分析用户演练结果,用户行为趋势一目了然。

二、重保期间的邮件安全建议

CACTER重大活动安全保障服务-简称重保服务,是指在重要会议或重大活动期间,通过明确的职责分工与协作,贯穿重大节点期间 事前- 事中 - 事后 安全运维全过程,提供包括但不限于保障邮件系统安全、邮件系统版本、弱密码高危账户排查等专项的邮件安全保障服务。

重保期间严防三个层面,确保一个安全,除了可使用CACTER邮件安全重保服务外,我们还提供以下建议,尽可能为客户降低系统性风险。

为您做到事前、事中、事后全方位防护,及时发现并排除邮件安全异常,为您保驾护航。

三、中睿天下样本溯源分享

典型钓鱼除了利用近期举办的冰雪赛事作为热点进行钓鱼攻击,新冠疫情也是攻击者偏好的重点钓鱼主题

如图所示,根据CACTER邮件安全提供的样本,中睿天下对该疫情主题的emotet邮件进行了一系列溯源工作。

01 发件人分析:

根据现有信息对发件人t-pimpa@kenmin.co.th的发件域进行分析,该域名的服务商为THNIC,spf记录设置为软拒绝,由于无邮件源码,不能确定是否伪造发送,查询不到其他相关信息。解析的IP地址为103.15.144.39,此IP地址为泰国曼谷IP,仅开放4370端口,未能探测到是什么服务。

02 附件分析:

邮件的附件为加密压缩包,使用正文中密码解压后为含有恶意宏的xls文档,运行后会在C:\programdata文件夹下生成两个脚本,yhjlswle.vbs和ughldskbhn.bat,脚本运行后会访问hxxp://http://royalsnackmyanmar.com/wp-includes/GMtz6DxM/下载第二阶段的远控程序GMtz6DxM.dll,通过运行GMtz6DxM.dll回连C&C地址185.248.140.40获取主机权限,该地址被威胁情报平台标记为僵尸网络。通过样本的名字、回连地址等信息,未关联到其他有价值样本。

图 Covid Test Results.xls运行结果

图 二阶远控程序托管网站

GMtz6DxM.dll的沙箱结果

对C&C地址185.248.140.40进行分析,该IP当前解析的域名为http://ichweissja.net以及http://ichweissja.net的多个子域名,域名的注册商为德国的PSI-USA, Inc. dba Domain Robot,无其他有价值信息。

IP开放的端口:其中80、443端口以无法正常访问,8080端口搭建了一个开源游戏服务管理界面

03 最终结果

初步判断该邮件是登录泰国的邮箱伪造From字段发出,通过邮件的方式来传播木马,木马在调试过程中需要的环境很苛刻,个人虚拟机以及很多公网沙箱都未能成功运行一阶木马所生成的文件,运行过程中提示缺少dll文件,不能与二阶木马托管平台建立连接成功的获取主机权限,很难成功钓鱼。由此可以看出木马制作不够精致,回连IP被标记为僵尸网络,推断该邮件应为国外黑产组织所发送,如需进一步溯源可尝试获取回连主机权限。

复工进行时:警惕重保期间的emotet病毒邮件相关推荐

  1. 2020 网络安全重保日记

    2020 年双节前夕,国内疫情稳定,长假将启,各项安保措施比以往有所升级,而此时更是网络安全重点保障时期,信息安全工作尤其不能懈怠.各用户单位也陆续启动响应,对网络安全负责人.联络人通知到位,深度排查 ...

  2. 御黑行动来袭--助力三月重保,构筑安全防线!

    三月重保在即,重要网站及业务系统"零风险 零事故"是终极目标,作为业界网络安全实战派"老兵"--知道创宇将一如既往,为您提供重保期间"万无一失&quo ...

  3. 重保防护 全力以赴丨一文看懂盛邦安全重保专项服务方案

    盛邦安全重保专项服务方案分为保障前期.保障期间.保障后期三个阶段,能够满足风险自查.安全监测.情报共享.应急响应.攻击溯源.工作总结等重保期间各类安全服务保障需求. 盛邦安全重保专项服务方案 01 保 ...

  4. 创宇盾重保经验分享,看政府、央企如何防护?

    三月重保已经迫近,留给我们的准备时间越来越少,综合近两年三月重保经验及数据总结,知道创宇用实际案例的防护效果说话,深入解析为何创宇盾可以在历次重保中保持"零事故"成绩,受到众多部委 ...

  5. 重保特辑|筑牢第一道防线,云防火墙攻防演练最佳实践

    近年来,随着企业业务上云加速,云上安全成了一个不容忽视的问题.当前许多企业面临着云上资产管理难.漏洞风险高.流量不可控等难题.在重要活动保障期间,攻击者对云上资源的攻击也越来越频繁. 云防火墙是云网络 ...

  6. 重保服务全面守护互联网企业的“重要时刻”

    随着互联网和电子商务在我国获得快速发展,针对互联网企业发起的攻击行为也迅速成倍增长.相对于传统行业,互联网企业的业务开展更依赖网络和信息系统,但网络攻击对互联网企业来说,可能会直接其导致业务中断.客户 ...

  7. 中国移动清退3G进行时

    雷锋网(公众号:雷锋网)3月11日消息,一则"移动3G退网"登入热搜次席,进一步消息显示,福州市无线电管理局给福州移动发函称,"你单位关于申请注销TD-SCDMA基站的报 ...

  8. 中国移动清退3G进行时 1

    雷锋网(公众号:雷锋网)3月11日消息,一则"移动3G退网"登入热搜次席,进一步消息显示,福州市无线电管理局给福州移动发函称,"你单位关于申请注销TD-SCDMA基站的报 ...

  9. 未来生活进行时: 畅想未来新兴技术40年——百大趋势性技术汇总(下)

    未来生活进行时: 畅想未来新兴技术40年--百大趋势性技术汇总(下) 热映的电影<普罗米修斯>畅想了2049年人类为了追寻是谁创造了人类.自身从何而来等一系列终极问题,载着高科技巨额投资下 ...

最新文章

  1. 你用对锁了吗?浅谈 Java “锁” 事
  2. 简单线性分类学习机(平分最近点法)matlab实现
  3. 浅析JAVA_HOME,CLASSPATH和PATH的作用
  4. Visual Studio 2013 添加一般应用程序(.ashx)文件到SharePoint项目
  5. c语言 增删查 案例,C语言实现单链表的增删查改
  6. C++模板函数只声明一种类型但输入两种类型参数
  7. PHPCMSV9前台会员注册提示操作失败的解决办法
  8. 基于JAVA+SpringMVC+MYSQL的ktv预订管理系统
  9. GBDT迭代决策树的入门教程
  10. 泰山游记:拱北石与八仙过海电视剧
  11. java数组大小界限,Java数组索引超出界限
  12. 汤家凤:历年真题怎么用?接力题典怎么配合?黄金十月拼命干,提高很多分数不是梦!...
  13. C# winform 魔兽MH全图 :WjeWar V1.5 (完全开源)
  14. 进攻:设备动作流程(一)
  15. 西安硬科技创新大会前奏,一起玩转陕西首档广播双创节目乐创power
  16. python简单圣诞树手工折纸_简单手工折纸圣诞树折纸大全图解教程
  17. mysql经典问题之group by和max函数
  18. python 发送邮件乱码,及给多人发送邮件
  19. xxtea 算法的 js 加密处理类,包含 UtfParser 和 Base64 类 ?
  20. mac系统时间自动校准仍然不准确修复方式

热门文章

  1. 路由url里多了%7D是怎么回事?
  2. Python 包管理工具:pip 用法详解 + 常用pip指令
  3. 解决photoshop菜单卡顿,闪动,停顿问题
  4. Anaconda.anaconda_lib.workers.local-worker
  5. 读书笔记《股票作手回忆录》
  6. https 双向认证开发实践
  7. itoa()和atoi()函数详解
  8. Java-8-Collectors类
  9. 绕不开的TCP之三次握手
  10. 皕杰报表里的排序问题