请注意,PDF正在传播恶意软件

据Bleeping Computer消息 ,请注意安全研究人员发现了一种新型的传播恶意软件传播活动,攻击者通过使用PDF附件夹带恶意的恶意Word文档,从而使用户感染恶意软件。软件
类似的请注意恶意软件传播方式在以往可不多见 。在大多数人的传播印象中,电子邮件是恶意夹带加载了恶意软件宏代码的DOCX或XLS附件的绝佳渠道 ,这也是软件钓鱼邮件泛滥的原因所在。建站模板随着人们对电子钓鱼邮件的请注意警惕性越来越高 ,以此对打开恶意Microsoft Office附件的传播了解越来越多,攻击者开始转向其他的恶意方法来部署恶意软件并逃避检测。
其中 ,软件使用PDF来传播恶意软件就是请注意攻击者选择的方向之一。在HP Wolf Security最新发布的传播报告中,详细说明了PDF是恶意如何被用作带有恶意宏的文档的传输工具,免费模板这些宏在受害者的机器上下载和安装信息窃取恶意软件 。
在 PDF 中嵌入 Word在HP Wolf Security发布的报告中,攻击者向受害人发送电子邮件,附件则是被命名为“汇款发票”的PDF文件,而电子邮件的正文则是向收件人付款的模糊话术 。
当用户打开PDF文件时 ,Adobe Reader会提示用户打开其中包含的DOCX文件。显然 ,服务器租用这样的操作很不寻常,让人感到迷之疑惑。因此攻击者巧妙地将嵌入的Word文档命名为“已验证”,那么弹出的“打开文件”提示声明就会变成文件是“已验证的”。
此时 ,出于对Adobe Reader或其他PDF阅读器的信任,很多用户就会被诱导下载并打开该恶意文件 ,恶意软件也就进入了受害者的电脑中。

请求操作批准的模板下载对话框 (HP)
虽然专业的网络安全研究人员或恶意软件分析师可以使用解析器和脚本检查PDF中的嵌入文件,但是对于普通用户来说,收到此类PDF文件却很难解决其中的问题 ,往往是在不知情的情况下中招。
因此 ,许多人可能会在Microsoft Word中打开DOCX文件 ,如果启用了宏 ,将从远程资源下载RTF(富文本格式)文件并打开它。

获取 RTF 文件 (HP)的 GET 请求
值得一提的香港云服务器是,攻击者通过编辑好的命令让RTF自动下载,嵌入在 Word 文件中以及硬编码的URL“vtaurl[.]com/IHytw”,这是托管有效负载的位置。
利用旧的漏洞RTF文档名为“f_document_shp.doc”,包含格式错误的OLE对象,很可能会逃避系统的检测分析 。经过一些有针对性的源码下载重建后 ,HP的安全研究人员发现它试图利用旧的Microsoft Equation Editor漏洞来运行任意代码 。

呈现有效载荷的解密 shellcode (HP)
部署的shellcode是利用了CVE-2017-11882漏洞,这是方程式编辑器中的一个远程代码执行错误,已于2017年11月修复,但是目前依旧还在被利用。此前,该漏洞披露后就引起黑客的广泛关注 ,其缓慢的修补过程使其成为2018 年被利用最多的漏洞之一。
通过利用 CVE-2017-11882 ,RTF中的shellcode下载并运行Snake Keylogger,这是一个模块化的信息窃取程序,具有强大的持久性、防御规避、凭据访问、数据收集和数据泄露功能。
参考来源 :https://www.bleepingcomputer.com/news/security/pdf-smuggles-microsoft-word-doc-to-drop-snake-keylogger-malware/
相关文章
近日,curl项目的作者bagder(Daniel Stenberg)在GitHub中发布消息称,将在2023年10月11日发布curl的8.4.0版本。同时,他们还将公开两个漏洞:CVE-2023-2025-12-07
探索LEX626的卓越表现和功能(了解LEX626的关键特点和使用方法)
LEX626是一款功能强大的语言模型,由OpenAI开发,它能够帮助用户生成高质量的文本内容。本文将深入探索LEX626的卓越表现和功能,并介绍如何有效地使用它。1.LEX626的起源和发展LEX622025-12-07
作为一款中端手机,金立M6在市场上备受关注。但是,它是否真的值得购买呢?本文将从多个方面对金立M6进行评估,以帮助消费者做出明智的购买决策。1.外观设计出色金立M6采用全金属机身设计,手感优良,边框和2025-12-07
oppor手机质量如何?(品牌声誉与用户体验,oppor手机质量背后的关键)
随着智能手机市场的竞争日益激烈,消费者对于手机的质量要求越来越高。作为一家知名的手机品牌,oppor手机备受消费者青睐。然而,oppor手机质量到底如何?本文将从品牌声誉与用户体验两个方面,探讨opp2025-12-07
Labs 导读在当今数字化时代,随着网络应用的快速发展,网络安全问题变得日益突出,网络攻击手段也日益猖獗。在众多网络安全攻击手段中,CSRF跨站请求伪造)攻击是一种被广泛认为具有潜在危害且常见的攻击方2025-12-07
随着信息时代的快速发展,打印复印机已经成为办公室和家庭中不可或缺的设备之一。而佳能作为一家享有盛誉的国际品牌,其打印复印机以其卓越的质量和高效率的性能备受推崇。本文将详细介绍佳能打印复印机的特点和优势2025-12-07

最新评论