DDE攻击样天职析报告
2017-10-17
综述
Windows 为应用之间举行数据传输提供了多种传输方法,其中一种叫做DDE协议(动态交流协议)。它在共享数据的应用程序之间发送新闻,并使用共享内保存应用程序之间举行数据交流。使用这一机可以结构制结构特定的DDE字段来执行恣意下令。
克日,我们捕获到了一个该类型的样本,攻击最先于针对性的垂纶电子邮件,看起来似乎是由美国证券生意委员会(SEC)发送,试图增添一定水平的正当性,并说服用户翻开它们。针对这一最新恶意软件广告系列的组织与以前的DNSMessenger广告系列中的目的相似。这些攻击实质上是高度针对性的通过邮件举行撒播。
检测与防护计划
检测要领
1.通过静态剖析WORD文档是否有相关有恶意的DDE数据段来确定是否是可疑的文件。
2.通过动态检测毗连恶意域名的行为来确定是否受熏染,样本中的恶意URL如下:
|
https://trt.doe.louisiana.gov/fonts.txt ns0.pw ns0.site ns0.space ns0.website ns1.press ns1.website ns2.press ns3.site ns3.space ns4.site ns4.space ns5.biz ns5.online ns5.pw http://ns0.pw/index.php?r=bot-result/index |
防护要领
2. 在使用Word的时间,若是提醒要启动cmd.exe之类的可疑程序,不要点击确定。
3. 提升清静意识,审慎翻开生疏人通过邮件、谈天软件发送的可疑文档。
4. 安排AG公司科技TAC威胁剖析系统。
5. 可疑文件可以通过AG公司科技威胁剖析中心举行信誉认证。
https://poma.nsfocus.com/
AG公司科技木马专杀解决计划
1) 短期服务:AG公司科技工程师现场木马后门整理服务(人工服务+IPS +TAC)。确保第一时间消除网络内相关危害点,控制事务影响规模,提供事务剖析报告。
2) 中期服务:提供3-6个月的危害监控与巡检服务(IPS+TAC+人工服务)。恒久对此恶意样本举行检测,掩护客户系统清静。
3) 恒久服务:基于行业营业危害解决计划(威胁情报+攻击溯源+专业清静服务)
总结
这种攻击通过office的一些特征提倡,攻击者经常使用多层混淆,使剖析越发难题,逃避侦测和预防,同时将其攻击限制在只针对目的的组织,并在系统被熏染后通过设置注册表项等要领恒久驻留在系统。通过DNS获取后期代码和C2通讯可以随时更新要执行的代码。
声 明
本清静通告仅用来形貌可能保存的清静问题,AG公司科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,AG公司科技以及清静通告作者不为此肩负任何责任。AG公司科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经AG公司科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

AG公司云





