別拿陳舊的惡意軟件不當威脅 世界快播報

2023-05-06 18:13:58 來源:清一色財經

盡管 MyDoom 已經走過了近二十年的路,但是 MyDoom 的最新感染與釣魚仍然沒有停止。即使是非常陳舊的惡意軟件,也仍然十分危險。

攻擊者通常都要保持惡意軟件與攻擊技術在最新,但不要因此認為陳舊的惡意軟件就會銷聲匿跡。研究人員在近期就發現了使用 MyDoom 蠕蟲的攻擊行動。MyDoom(也被稱為 Novarg 與 Mimail)在 2004 年被首次發現,距今已經接近二十年了。


(資料圖)

釣魚郵件

典型的 MyDoom 釣魚郵件通常以郵件退回為主題,電子郵件頭會標明退回的原因與自定義的 Content-Type。郵件通常會攜帶一個附件,有時是壓縮的,但也可以不壓縮。

釣魚郵件

被發現的相關惡意郵件標題如下所示:

Click me baby, one more timeRETURNED MAIL: SEE TRANSCRIPT FOR DETAILSIsnydosj anhrayownizdiitisDelivery failedTestDelivery reports about your e-mailStatusReturned mail: Data format errorRETURNED MAIL: DATA FORMAT ERRORReturned mail: see transcript for detailsMail System Error - Returned Mail?

郵件的惡意附件名如下所示:

document.ziptranscript.zipletter.zipattachment.zip.zipmessage.zipmessage.scrgolfasian.comreadme.scrmail.ziptext.cmd@7686f6a96.comfile.zipattachment.scr

典型附件

釣魚郵件攜帶的 MyDoom 可執行文件通常會帶有一個被 Windows 系統隱藏的擴展名(.cmd、.scr、.com 等),這使得用戶降低了警惕。

隱藏文件擴展名的可執行文件

盡管文件擴展名不同,但該文件是一個 32 位可執行文件,并且使用 UPX 加殼。

使用 UPX 加殼

UPX 殼歷久彌新,由于攻擊者并未定制修改,使用工具即可很容易地進行脫殼。

進行 UPX 脫殼

MyDoom 分析

執行 MyDoom ,惡意樣本會嘗試修改 Windows 防火墻設置。

Rundll32.exe 正在修改防火墻設置

用戶會看到一個彈出請求,要求給予可執行文件訪問權限以通過防火墻進行通信。

安全警告

接著,MyDoom 會將自身的副本放入 C:\Users\\AppData\Local\Temp 路徑下,并將文件名改為良性的 Windows 應用程序名稱。本例中,MyDoom 使用了 lsass.exe 作為名字。

創建副本文件

惡意樣本還會創建一個寫滿垃圾文本的文件,創建后就不會再次使用。

創建垃圾文件

MyDoom 會通過端口 1042 進行通信,在多個可能的 C&C 域名中輪詢,如下所示:

通過 1042 端口進行通信

繼承了遺產的 MyDoom,也會通過文件共享實用程序來進行傳播。它會在 C:\Program Files\Common Files\Microsoft Shared 文件夾中釋放多個文件,并且命名為非常有年代感的應用程序名稱。

各種 MyDoom 副本文件

應用程序的名稱如下所示:

Kazaa LiteHarry PotterICQ 4 LiteWinRAR.v.3.2Winamp 5.0 (en) CrackWinamp 5.0 (en)

總結

盡管 MyDoom 已經走過了近二十年的路,但是 MyDoom 的最新感染與釣魚仍然沒有停止。即使是非常陳舊的惡意軟件,也仍然十分危險。

關鍵詞:

相關文章

熱文推薦

別拿陳舊的惡意軟件不當威脅 世界快播報
別拿陳舊的惡意軟件不當威脅 世界快播報

盡管MyDoom已經走過了近二十年的路,但是MyDoom的最新......更多>

天天觀焦點:上海票交所:前4月發生3次以上承兌人逾期的承兌人數量為1629家
天天觀焦點:上海票交所:前4月發生3次以上承兌人逾期的承兌人數量為1629家

上海票據交易所公告,2023年1月1日至4月30日,發生3次......更多>

中國石化牽頭成立氫能產業鏈建設專家咨詢委員會 當前關注
中國石化牽頭成立氫能產業鏈建設專家咨詢委員會 當前關注

據中國石化(600028)官博消息,在5月5日舉行的氫能應用......更多>

科大訊飛全球首款認知大模型AI學習機T20系列發布
科大訊飛全球首款認知大模型AI學習機T20系列發布

據了解,科大訊飛(002230)AI學習機T20系列率先在語數......更多>

排行推薦

天天速遞!浙江寧波:在風險可控前提下,放寬房貸年齡限制激活老年人購房需求
天天速遞!浙江寧波:在風險可控前提下,放寬房貸年齡限制激活老年人購房需求
浙江省寧波市地方金融監督管理局等部門近日發布《關于... 更多>
云圖控股:原材料價格波動對復合肥成本影響較大
云圖控股:原材料價格波動對復合肥成本影響較大
云圖控股(002539)在互動平臺表示,公司復合肥原材料成... 更多>
天天關注:巴菲特的賣出理由(兼費雪的賣出原則)
天天關注:巴菲特的賣出理由(兼費雪的賣出原則)
股東問:你已經寫了很多關于購買一家公司的標準,不管... 更多>
再看2380_當前短訊
再看2380_當前短訊
一、水電為什么差投資電力的人都知道水電是個寶,但$... 更多>
【世界新視野】女子為博流量造謠有人翻墻強奸被行拘5日
【 女子造謠有人翻墻強奸被行拘5日 ,還開直播連麥... 更多>
世界滾動:餐飲收銀系統有哪些_餐飲收銀系統
你們好,最近小未來發現有諸多的小伙伴們對于餐飲收銀... 更多>
節氣寶安 | 今日立夏 世界熱頭條
「看·立夏」“卻是石榴知立夏,年年此日一花開”5月6... 更多>
我國自行車產業轉型升級 在核心、關鍵技術上不斷突破
央視網消息:第31屆中國國際自行車展5月5日在上海開幕... 更多>
熱消息:能源資源利用效率提升 綠色工業園區平均固廢處置利用率超95%
央視網消息:日前,工業和信息化部公布了新一批2022年... 更多>
離譜!范德彪2000美元衣服穿1場退貨 店員:勇士6場淘汰湖人_環球速讀
北京時間5月6日,根據美媒NBACentral報道,NBA季后賽... 更多>
科大訊飛系列AI軟硬件能力升級:搭載訊飛星火認知大模型|全球快資訊
這些軟硬件,包括訊飛AI學習機T20Pro、訊飛智能辦公本... 更多>
領克旗下新能源產品官方指導價下調
據領克官方App顯示,領克汽車宣布,受惠于電池原材料... 更多>
世界熱消息:南昌:停止收取住房公積金貸款擔保保證金
南昌住房公積金管理中心官網5月6日發布通知,為深化“... 更多>
聯想集團全球“母本工廠”規模投產-天天滾動
5月6日,聯想集團全球“母本工廠”南方智能制造基地規... 更多>

洽洽食品:果凍、辣條是公司新品孵

北京冬奧組委財務收支報告公布:結

全球快播:中國移動與鞍鋼集團簽署

黃奇帆:不能一邊不停批量上市 另

炒股雜談之2023年5月6日周總結-資訊

現在的一萬塊相當于十年后多少?

錯失AI,滿倉新能源!廣發頂流劉格

科大訊飛董事長:10月24日前 星火

東莞回應連續8天安排核酸檢測:系按

公募“后起之秀”不斷涌現 有白酒

视频精品一区二区三区| 四虎成人精品永久免费AV| 97久久精品人妻人人搡人人玩| 九九九精品视频免费| 久久精品人人做人人妻人人玩| 精品美女在线观看| 99爱在线精品免费观看| 国产精品视频色拍拍| 免费国内精品久久久久影院| 伊人久久大香线蕉精品| 国产精品网址在线观看你懂的| 国产精品久久婷婷六月丁香| 亚洲av永久无码精品漫画| 国产99久久久国产精品~~牛| 亚洲精品无码久久久久YW| 无码精品一区二区三区在线| 黑人无码精品又粗又大又长 | 久久久久久九九精品久小说| 国产精品 猎奇 另类视频| 国产精品高潮露脸在线观看| 2021国产精品久久| 亚洲av永久无码精品国产精品 | 国产高清在线精品一区小说 | 国产91精品在线观看| 日韩精品久久无码人妻中文字幕| 精品国产爽爽AV| 日本精品自产拍在线观看中文| 亚洲色无码国产精品网站可下载 | 精品乱码久久久久久夜夜嗨| 午夜精品在线免费观看| …久久精品99久久香蕉国产 | 精品国产午夜肉伦伦影院| 国产精品成人va在线播放| 精品一区二区三区| 国产精品99久久久久久宅男小说| 亚洲精品在线播放| 99热久久这里只精品国产www| 国产精品日韩AV在线播放| 久久久久免费精品国产| 手机在线观看精品国产片| 三上悠亚国产精品一区|