安全播报

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
OneNote文档传播AsyncRAT远控木马
2023-02-08 13:19:25 【

从2022年12月到2023年1月31日,攻击者使用 OneNote 附带文件的邮件攻击活动数量显着增加,传播的相关恶意软件有Redline、AgentTesla、Quasar RAT、AsyncRAT、XWorm、Netwire、DOUBLEBACK和Qbot等。

OneNote是Microsoft创建的数字笔记本,可通过Microsoft 365产品套件获得,攻击者使用OneNote主要是为了绕过威胁检测,自从Microsoft在2022年后开始默认阻止宏之后,攻击者已经尝试使用多个新的策略、技术和程序(TTP),包括使用以前不常观察到的文件类型,例如虚拟硬盘(VHD)、编译的HTML(CHM)等,使用OneNote算是攻击者使用的一种新的TTP攻击技术,可以预测使用OneNote文件的恶意攻击活动在2023年会越来越流行,同时黑客组织也会不断研究新的TTP技术进行攻击,黑客组织与安全研究人员的安全对抗一直在升级,深信服高级威胁团队通过外部渠道捕获到相关的样本,并对其中的一个案例进行了深入的分析。

分析

1.从外部渠道捕获到的攻击样本,如下所示:

2.邮件中使用了一个附带 OneNote 文档,下载OneNote文档之后,使用解析工具对 OneNote 文档进行解包之后,如下所示:



3.OneNoteAttachments 文件夹下存在一个混淆的 update.bat 恶意脚本,如下所示:


4.对里面的代码去混淆之后,得到一段代码,如下所示:


5.该代码会对 update.bat 脚本中的部分数据进行Base64+AES 解密并加载执行,解密后的数据为一个 PE恶意,如下所示:


6.对解密后的数据进行动态分析,会再次解密出里面的 payload 代码并调用执行,如下所示:

7.分析解密后的 payload 代码,发现是 AsyncRAT 远控木马,如下所示:

黑客远程服务器地址为:95.216.102.32

IOCs

HASH

E78B26D7034394FD775493CFA552E3A3

000AA2353C74B13057A73ACBA***ADEC


IP

95.216.102.32


】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇Symbiote分析与检测 下一篇每小时有20台服务器“沦陷”,黑..

立足首都,辐射全球,防御吧专注云防御及云计算服务15年!

联系我们

服务热线:010-56157787 ,010-56159998
企业QQ:4000043998
技术支持:010-56159998
E-Mail:800@fangyuba.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解决防御与加速) 版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:4000043998 01056155355
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800