恶意软件现在分布在OneNote文件中以逃避防御

这篇具有很好参考价值的文章主要介绍了恶意软件现在分布在OneNote文件中以逃避防御。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

​Emotet 恶意软件现在使用 Microsoft OneNote 电子邮件附件进行分发,旨在绕过 Microsoft 安全限制并感染更多目标。

Emotet 是一个臭名昭著的恶意软件僵尸网络,过去通过包含恶意宏的 Microsoft Word 和 Excel 附件进行分发。

如果用户打开附件并启用宏,将下载并执行一个 DLL,在设备上安装 Emotet 恶意软件。

加载后,恶意软件将窃取电子邮件联系人和电子邮件内容,以用于未来的垃圾邮件活动。

它还将下载提供对公司网络的初始访问的其他有效负载。

此访问权限用于对公司进行网络攻击,其中可能包括勒索软件攻击、数据盗窃、网络间谍活动和勒索。

虽然 Emotet 是过去分布最广的恶意软件之一,但在过去的一年里,它时断时续,最终在 2022 年底前休整。

在三个月不活动后,Emotet 僵尸网络突然重新启动,本月早些时候在全球范围内发送恶意电子邮件。

然而,这个最初的活动存在缺陷,因为它继续使用带有宏的 Word 和 Excel 文档。

由于 Microsoft 现在会自动阻止下载的 Word 和 Excel 文档中的宏,包括附加在电子邮件中的宏,因此该活动只会感染少数人。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

本月早些时候使用的恶意 Emotet Word 文档

因此,我们预测 Emotet 将转向 Microsoft OneNote 文件,在 Microsoft 开始阻止宏后,这已成为分发恶意软件的流行方法。

正如预测的那样,在安全研究员首次发现的Emotet 垃圾邮件活动中 ,威胁行为者现在已经开始使用恶意 Microsoft OneNote 附件分发 Emotet 恶意软件。

这些附件分布在模仿指南、操作方法、发票、工作参考等的回复链电子邮件中。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

Emotet 垃圾邮件

附加到电子邮件的是 Microsoft OneNote 文档,其中显示一条消息,说明该文档受保护。然后它会提示您双击“查看”按钮以正确显示文档。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

恶意 Microsoft OneNote 附件

Microsoft OneNote 允许您创建包含覆盖嵌入式文档的设计元素的文档。

但是,当您双击嵌入文件所在的位置时,即使上面有设计元素,文件也会被启动。

在此 Emotet 恶意软件活动中,威胁参与者在“查看”按钮下方隐藏了一个名为“click.wsf”的恶意 VBScript 文件,如下所示。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

微软 OneNote 文档中隐藏的 click.wsf 文件

这个 VBScript 包含一个高度混淆的脚本,它从一个远程的、可能恶意的网站下载一个 DLL,然后执行它。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

恶意 click.wsf VBScript 文件

当用户尝试在 OneNote 中启动嵌入式文件时,Microsoft OneNote 会显示警告,但历史告诉我们,许多用户通常单击“确定”按钮来消除警告。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

打开 Microsoft OneNote 中嵌入的文件时出现警告 

如果用户单击“确定”按钮,嵌入的 click.wsf VBScript 文件将使用 OneNote 的 Temp 文件夹中的 WScript.exe 执行,每个用户可能会有所不同:

"%Temp%\OneNote\16.0\Exported\{E2124F1B-FFEA-4F6E-AD1C-F70780DF3667}\NT\0\click.wsf"

该脚本随后会将 Emotet 恶意软件下载为 DLL [ VirusTotal ],并将其存储在同一个 Temp 文件夹中。

然后它将使用 regsvr32.exe 启动随机命名的 DLL。

Emotet 现在将在设备上安静地运行,窃取电子邮件、联系人,并等待来自命令和控制服务器的进一步命令。

虽然不知道该活动最终投放了哪些有效载荷,但它通常会导致安装 Cobalt Strike 或其他恶意软件。

这些有效载荷允许与 Emotet 合作的威胁行为者获得对设备的访问权限,并将其用作在网络中进一步传播的跳板。

Microsoft OneNote 已成为一个巨大的恶意软件分发问题,多个恶意软件活动使用这些附件。

因此,微软将在 OneNote 中添加改进的保护措施 以防止网络钓鱼文档,但没有具体的时间表说明何时向所有人开放。

但是,Windows 管理员可以配置组策略来防止恶意 Microsoft OneNote 文件。

管理员可以使用这些组策略来完全阻止 Microsoft OneNote 中的嵌入式文件,或者允许您指定应阻止运行的特定文件扩展名。

恶意软件现在分布在OneNote文件中以逃避防御,microsoft,恶意软件,电子邮件,系统安全,组策略

Microsoft OneNote 中的所有文件附件都被阻止

强烈建议 Windows 管理员使用这些选项之一,直到 Microsoft 为 OneNote 添加进一步的保护。文章来源地址https://www.toymoban.com/news/detail-732018.html

到了这里,关于恶意软件现在分布在OneNote文件中以逃避防御的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 恶意软件Emotet卷土重来滥用.LNK文件进行攻击,你只需要一项技术就能有效保护组织

    Emotet 被认为是目前最 普遍 、最具破坏性和修复成本最高的恶意软件 (1) 。 它主要通过包含恶意连结或受感染文 件 的网络钓鱼电子邮件进行传播。 一旦受害者下载文件或点击连接, 附加 的恶意软件就会自动下载到他们的设备上,然后在企业的网络中 不断地复制、扩散 。

    2024年02月10日
    浏览(42)
  • 微软笔记软件onenote使用方法和技巧(不定期新增)

    不知道有多少人喜欢用电子笔记,反正我除了公式有时候会在纸上写,其他的笔记都用电子版。毕竟用纸笔记录的笔记,没法随时随地查看与修改,也没法任意新增,有时候要跟别人讨论,带一个pad肯定比带几个笔记本要舒服。 云同步、多设备、搜索、OCR 这些功能,让电子

    2024年02月07日
    浏览(54)
  • CAD处理控件Aspose.CAD功能演示:在 C#中以编程方式搜索 DWG 图形文件中的文本

    Aspose.CAD 是一个独立的类库,以加强 Java应用程序处理和渲染CAD图纸,而不需要AutoCAD或任何其他渲染工作流程。该CAD类库允许将DWG, DWT, DWF, DWFX, IFC, PLT, DGN, OBJ, STL, IGES, CFF2文件、布局和图层高质量地转换为PDF和光栅图像格式。 Aspose API支持流行文件格式处理,并

    2024年02月04日
    浏览(49)
  • LMD-恶意软件检测工具

    LMD是Linux恶意软件扫描器,以GNU GLPv2许可发布。 官方地址:https://www.rfxn.com 下载软件包命令: wget https://www.rfxn.com/downloads/maldetect-current.tar.gz tar命令解包后进入其目录。 安装命令如下: ./install.sh 扫描命令如下: maldet --scan-all  /etc

    2024年02月10日
    浏览(48)
  • 7种常见的恶意软件类型

    在当今的数字时代,恶意软件攻击威胁持续增加。企业和消费者很难定期保护自己免受这些安全威胁。虽然恶意软件这个术语通常用于描述可以渗透和破坏计算机系统的各种恶意软件程序,但有许多类型可以对系统造成更大的破坏。 恶意软件可以在未经授权的情况下访问系统

    2024年02月03日
    浏览(60)
  • 【网安播报】GitHub上的恶意Visual Studio 项目推送 Keyzetsu 恶意软件

    1、GitHub 上的恶意 Visual Studio 项目推送 Keyzetsu 恶意软件 威胁行为者正在滥用 GitHub 自动化功能和恶意 Visual Studio 项目来推送“Keyzetsu”恶意软件的新变种并窃取加密货币付款。攻击者创建了GitHub 存储库,并使用各种方法来人为地提高其在平台上的受欢迎程度和知名度,从而在

    2024年04月13日
    浏览(44)
  • 现在啥软件都有开源,BI 呢?

    开源现在很流行,从系统级到应用层面,都有各类开源软件供开发者使用,比如 Linux Android Mysql PostgreSQL Hadoop Apache Tamcat Birt等,在国内都很流行 然而,BI似乎是个例外,在国内还很难找到一个使用比较广泛的的开源产品 其实国外的开源BI也很多,比如 Superset Grafana Metabase Red

    2024年02月03日
    浏览(34)
  • 软件进行验收测试的必要性体现在哪些方面?

    在软件开发的过程中,验收测试是一个非常重要的环节。为确认软件是否符合预期需求而进行的一种测试工作。目的是验证软件是否满足其预期功能、性能以及质量等要求。通过对软件进行全面、系统的测试,可以发现和解决软件开发过程中存在的问题和缺陷,确保软件的质

    2024年02月09日
    浏览(48)
  • ChatGPT让现在的软件都土掉渣了

    我们家有两个娃,每次我们想要出去时订个酒店时都好麻烦。我在某程上找,我先看有没有家庭房,但家庭房很少,而且有些家庭房实际上只能睡得下两大一小。普通房间能不能睡得下四个人,那可是得查看很多信息,如床的尺寸、是否可以加床,是否可以睡沙发等等。每次

    2023年04月09日
    浏览(38)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包