QBot通过DLL侧载方式感染设备
Windows7的通过DLL侧载缺陷近期被QBot恶意软件利用,攻击者通过Windows计算器在受感染的载方计算机上侧载恶意的有效载荷。
QBot(Qakbot)最初以银行软件木马起家,式感目前已经发展成为针对Windows平台的染设恶意软件投放器。在早期,通过Qakbot被勒索软件团伙用来投放Cobalt Strike信标。载方DLL侧载则是式感一种常见的攻击方法,它利用了Windows中处理动态链接库(DLLs)的染设方式。伪装成一个合法的通过DLL ,源码下载并把其放在一个文件夹中,载方操作系统从那里加载虚假的式感DLL而不是合法的。
安全研究人员ProxyLife最近发现,染设至少从7月11日起,通过Qakbot就一直在滥用Windows 7计算器应用程序进行DLL侧载攻击,载方并持续用于恶意广告活动中。式感
为了帮助用户防范这种威胁 ,ProxyLife和Cyble的研究人员记录了最新的QBot感染链 。
最新攻击活动中使用的电子邮件带有一个HTML文件附件 ,下载一个有密码保护的香港云服务器ZIP档案,里面有一个ISO文件。
打开ZIP文件的密码显示在HTML文件中 ,而锁定存档的原因是为了逃避反病毒检测。

QBot垃圾邮件上的HTML附件
该ISO包含一个.LNK文件,一个calc.exe(Windows计算器)的副本,以及两个DLL文件,即WindowsCodecs.dll和一个名为7533.dll的有效载荷。

ZIP档案内容
当用户挂载ISO文件时,它只显示.LNK文件 ,源码库该文件被伪装成持有重要信息的PDF文件或用Microsoft Edge浏览器打开的文件。
然而,从文件的属性对话框中可以看出,该快捷方式指向Windows中的计算器应用程序,点击快捷方式 ,通过命令提示符执行Calc.exe来触发感染。

触发感染的PDF文件的属性
当加载时,Windows 7计算器自动搜索并试图加载合法的WindowsCodecs DLL文件 。然而,亿华云它没有检查某些硬编码路径中的DLL,如果与Calc.exe可执行文件放置在同一文件夹中 ,它将加载任何具有相同名称的DLL。
威胁者利用这一缺陷 ,创建自己的恶意WindowsCodecs.dll文件,启动其他[编号].dll文件 ,这就是QBot恶意软件 。
通过像Windows Calculator这样的可信程序安装QBot ,一些安全软件就很有可能检测不到它 ,从而使恶意程序逃避检测。
不过这个DLL侧载缺陷在Windows 10 Calc.exe及以后的免费模板版本中已经得到了解决,这就是攻击者只针对Windows 7版本的原因 。
QBot已经存在了十多年 ,最早可以追溯到2009年,虽然QBot的相关活动并不频繁,但过去曾观察到它被Emotet僵尸网络散播 ,以投放勒索软件的有效载荷 。
在QBot相关的勒索软件家族中,比较著名的有RansomExx、Maze 、服务器租用ProLock和Egregor 。而Black Basta则是最近一次被投放的QBot勒索软件。
相关文章
随着企业越来越依赖数据,保护数据免遭丢失、破坏和盗窃的重要性已成为C级优先事项。恶意软件是数据丢失的主要原因,而勒索软件是最常见的恶意软件形式之一,它用无法破解的加密方式锁定数据,使其无用。现在,大多2025-12-07
报告称英伟达人工智能软件可被轻易破解,存在泄露用户隐私的风险
据英国《金融时报》报道,英伟达人工智能软件“NeMo” 可被轻易绕过安全限制,并且有可能泄露用户隐私。报道称,NeMo 是一款面向企业客户的软件,可结合企业用户数据与大语言模型,以此回答用户的问题。其2025-12-07
Bleeping Computer 网站披露, 3 月 20 日开始,不再支持普通用户基于短信的双因素身份验证2FA)方式,只有购买 Twitter Blue 服务的订阅用户才能继续使用。从 Twit2025-12-07
近日,Palo Alto Networks公司发布了《2023年云原生安全状况报告》。报告数据显示,企业组织目前平均需要使用30种以上的安全工具来构建云应用的整体安全性,其中有1/3的产品专门应用于云2025-12-07
服务定位协议SLP)被曝高严重性安全漏洞,该漏洞可被用作武器化,对目标发起体积性拒绝服务DoS)攻击。Bitsight和Curesec的研究人员Pedro Umbelino和Marco Lux在一份与2025-12-07
每天发送数十万封恶意邮件,臭名昭著的恶意软件Emotet再度活跃
销声匿迹大约4个月后,老牌恶意软件 Emotet 卷土重来。安全公司 Proofpoint 表示,自 2022 年 11 月初以来,Emotet再度回归电子邮件攻击领域,每天发送数十万封钓鱼邮件,成为2025-12-07

最新评论