谨防定义文件名,让木马肆虐

来源 :微电脑世界 | 被引量 : 0次 | 上传用户:superdog22
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  日前,在Websense ThreatSeeker智能云的帮助下,Websense安全实验室研究人员们发现,网络攻击者正在越来越多地选择使用自定义生成的附件文件名和有密码保护功能的ZIP文件发起大规模的网络攻击。他们将以银行/金融为主题的可执行文件打包在ZIP文件中,并将文件名与目标收件人之间进行匹配,通过电子邮件进行大范围的传播。当该文件在受害者电脑上运行时,来自Zbot P2P家族的木马病毒就会通过Pony下载器下载到受害者电脑上。Zbot通常是用来窃取银行证书、个人可识别信息(PII)以及其他机密数据,以获得犯罪收益。
  安全专家们一直在积极检测并阻止类似攻击事件,他们于7月15日成功检测到一起以“重要文件——WellsFargo”为主题的攻击活动。在此次攻击活动中,Websense云端电子邮件安全检测并成功拦截了80000多个实例。随后,Websense CES(云端电子邮件安全)还成功拦截了另一起攻击活动,攻击者们利用伪装为由Trusteer发出的虚假电子邮件,诱骗受害者安装Trusteer Rapport软件更新。迄今为止,Websense CES已经成功拦截了36000多个攻击变体。以下则是Websense CES拦截到的一封电子邮件:
  安全专家表示,与之前检测到的攻击活动相比,此次攻击活动的独特之处就是攻击者使用的是自定义生成的附件名称。网络犯罪分子们也在试图不断改进攻击方法,以增强其攻击的有效性。
  自动创建文件名,并将该文件名与目标收件人的电子邮件用户名进行匹配,潜在的受害者首先会看到与他们的用户名相同的ZIP文件,在搜索引擎中搜索附件文件名也不会显示任何可疑信息,攻击者就是利用这种方法让潜在的受害者更放心地打开附件。同时攻击者们也希望可以通过这种方法规避基于附件文件名的拦截。
  如果用户在文件夹选项中选择了“隐藏已知文件类型扩展名”,那么典型的误导性图标(电子邮件攻击中常见恶意软件的另一共同特征)会将恶意可执行附件显示为正常文件(见图1)。懂行的用户会选择显示所有文件的扩展名,可疑附件就会暴露无遗(见图2)。
  图1
  图2
  安全专家利用ThreatScope?对附件行为进行分析后发现,Pony下载器会与hxxp:// dharmaking.net/ponyb/gate.php进行信息传送。同时,Pony下载器还会会发送一系列GET请求,从hxxp:// liltommy.com/ep9C.exe、hxxp:// www.wineoutleteventspace.com/7UNFVh.exe、hxxp:// www.oh-onlinehelp.com/Pefyi.exe、hxxp:// video.wmd-brokerchannel.de/qAz575t.exe等多个恶意网站上下载恶意可执行文件,并且可以与合法网站进行信息传送来掩盖恶意活动。
  此外,在更早检测到的攻击活动中,安全专家们注意到,除了将附件文件名与收件人用户名配对,攻击者们还在攻击邮件中添加了密码保护功能,这种方法在近几个月的攻击中使用相当频繁。显然,攻击者的目的是规避自动分析,并在安全厂商更新恶意软件检测方法之前进行大规模的传播。如下图所示:
  同样,隐藏了文件扩展名的附件在电子邮件中也显示为正常文件,攻击者试图以这种方式来减少潜在的受害者对打包在附件中的可执行文件的怀疑。如下图所示:
  最近,安全专家又检测到一起利用虚假Trusteer电子邮件发起的攻击活动,电子邮件主题为“重要安全更新:客户XXX”。此次攻击与上述攻击活动一样,附件名称与收件人用户名一致。Trusteer是一家软件公司,攻击者将攻击邮件伪装成软件更新邮件,试图减少潜在的受害者对附件中的可执行文件的戒心。
  Websense ThreatScope报告指出,简单的社交工程技术、已知漏洞及已知的恶意软件家族仍广泛应用在大大小小的攻击中。虽然这些电子邮件诱饵非常简单,但是攻击者仍会利用诱饵的各种变体进行攻击,传统的杀毒软件不能有效拦截此类攻击。即使杀毒软件厂商对软件进行更新之后,也只有少数杀毒软件可以识别Zbot木马变种。而且在更新了杀毒软件之后,一些木马托管主机看似不再进行响应,但实际上仍会提供新的恶意二进制文件。
  安全专家提醒用户,面对这类强针对性的攻击,一定要对来历不明的电子邮件保持警觉,不要轻易阅读带有链接与附件的可疑邮件。除了提高用户安全意识之外,企业也可以通过部署多层次的安全产品来防范此类攻击,保护企业安全。
其他文献
自八十年代末期起,图书出版业已开始走向低谷,书刊订数出现滑坡,包括靠“官饷”过活的各高校学报也出现订数下降,甚至急骤减少的现象,有的降50%,有的减少了70%。究其下降的主
随着我国人口老龄化步伐的加快,离退休职工队伍不断增加,所支付的离退休费用剧增。1978年全国只有退休职工314万人,支付退休费用17.3亿元;1990年离退休职工达2300多万人,支
一、家庭法律文化是家庭文化的组成部分家庭文化是家庭成员在它是一种无声的规则,始终支配着家庭成员的行为。家庭文化的建设,直接影响站家庭模式的形成和发展。而 I. Fami
自传体记忆是关于个人生活事件的记忆。目前,自传体记忆已经成为继内隐记忆之后的又一个记忆研究的热潮,关于自传体记忆大脑结构基础的研究也取得了丰富的成果。本文结合新近
解决方案  在不与本机安装的杀毒软件(如诺顿等)相冲突的情况下,组合小红伞的快速扫描功能,让它担负平时的全面扫描任务,减轻系统负担。  ClamWin Portable(即小红伞,以下简称为CP,支持Windows XP/Vista/7/8系列)的扫描速度极快,支持命令行杀毒,让杀毒方式更灵活。稍加改造,即可让它不写入注册表,不添加自启动项,不运行后台服务及实时监控,从而和本机安装的杀毒软件和谐相
改革开放以来,生产提高了,经济发展了,市场商品丰富了,商店里可心的也能买得起的东西多了,可有一件事儿,有时想起来让人心里不愉快。买东西哪能不挑挑拣拣,多问几句,有的售
中国中青年财务成本研究会九三年会暨成立五周年庆祝大会于1993年8月15日至18日在北京召开,出席本次会议的有理事、常务理事、征文代表及特邀代表共69人。顾问许毅、余秉坚
李鹏总理最近指出:“县级机构改革总的方向是走‘小政府、大服务’的路子”。而实现“小政府、大服务”离不开大统计。因为政府的监督、规划、服务和信息职能都离不开统计服
图书分类编目是图书馆工作中的重要一环,分类编目人员能否将一种图书或刊物准确分类并给号,这将关系到一种图书的正确去处,以致影响到图书借阅率.笔者就在工作中遇到的实际
经营者的成功离不开决策决策者的睿智依赖于信息掌握信息才能获得最佳效益中国最大的信息调查、咨询网络-国家统计局城市社会经济调查总队能捕捉变幻莫测的市场信息,为企业家