2345浏览器网址_火绒安全警报:新型宏病毒通过Excel传播 暗刷2345网站牟利

news/2024/5/15 6:02:53/文章来源:https://blog.csdn.net/weixin_39797532/article/details/109770850

b0834b4ca7fd72470c509a05ffed88df.png

【快讯】火绒安全团队发出警告,近日,一批新型宏病毒正通过Excel文件传播,该病毒入侵电脑运行后,会悄悄访问带有推广计费名的2345网址暗刷流量,并且还会感染电脑上其它的Excel文件,然后通过这些文件传播给其它电脑,被感染的Excel文件打开后会出现"安全警告 宏已被禁用"的提示。

9708ba6feaf77ee136348db82004e13b.png

分析显示,该病毒会调用IE浏览器来访问带有推广计费名的2345导航网址。而且,该病毒异常狡猾,为了提升自己的隐蔽性,在刷流量前会先检测用户是否开启IE浏览器进程。如果没有,则主动开启微软官方页面,让用户误把病毒刷流量的进程当成官方页面进程,从而避免被关闭。

火绒工程师提醒大家,由于Excel文件是工作、学习中常用文件,极易导致该病毒在公司、学校等范围内快速传播,请广大用户及时做好防范工作。火绒用户无需担心,火绒产品最新版即可查杀该病毒。

78114cee462c2c54377622ce28085e40.png

附【分析报告】:

一、样本分析

近期,火绒截获到一批宏感染型样本,该病毒运行后会隐藏访问带有推广计费名的2345导航网址暗刷流量,并且还会感染其他Excel工作簿文件。被感染文档打开后,都会出现如下图所示:

c56637d332a3c08f11ac2b370c505512.png

被感染文档

被感染文档中会出现宏病毒代码,如下图所示:

e252c748e016130669a252b10cd0da36.png

病毒宏代码

该病毒为了提高自身隐蔽性,在暗刷流量前还会检测IE浏览器进程是否存在,如果不存在则会先启动微软office官方页面(https://products.office.com/zh-CN/),通过此方法让用户误以为暗刷流量的IE浏览器进程与刚刚被启动的IE浏览器有关。在准备工作完成后,病毒代码会通过ActiveX对象调用IE浏览器访问带有推广计费名的2345导航网址。因为通过这种方式被宏脚本调用的其他程序启动时都是隐藏的,所以普通用户不会有所察觉。相关代码,如下图所示:

533e2df74ab4fd1318990efaebe5cbe4.png

暗刷流量相关代码

暗刷流量时的进程树,如下图所示:

05c01c06f1e8a18d7c995716f5de6e3b.png

进程树

通过窗体控制工具可以显示IE浏览器窗体,如下图所示:

5700839e3201af714913466b83e14085.png

暗刷流量的IE浏览器窗体

病毒感染相关代码执行后,会先在XLSTART目录下创建名为authorization.xls的Excel文档,并将病毒代码前100行插入到该文档的宏模块中,之后续追加的病毒函数调用代码,使authorization.xls主要为用来感染其他Excel文档。authorization.xls被创建后,所有被启动的Excel文档都会加载执行该宏病毒代码。相关代码,如下图所示:

840ca953dbfd7eb61bee7be7bcec32e4.png

在XLSTART目录中释放病毒宏文档

806676590d282a42fae856d3b09ceaf2.png

在XLSTART目录中被创建的病毒Excel文档

当有其他Excel文档被打开时,如果当前文档ThisWorkbook宏模块前10行中存在"update"、"boosting"、"person"关键字,则会将ThisWorkbook宏模块中的原始代码删除,删除行数与病毒代码行数相同。之后,将病毒宏代码前100行插入到ThisWorkbook宏模块中,再加入相关调用代码。被追加的调用代码决定被感染的Excel主要会释放authorization.xls、暗刷流量。相关代码,如下图所示:

408cf10f4cab78afcfe540aee922558e.png

感染代码

二、附录

样本hash:

50baaf673410ca4f7663f4d6c574f5a4.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_731452.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

仿站和模板建站的区别_模板建站方式的优缺点,武汉企业公司你知道多少?美咖网络...

网络公司很多,由于技术水平层次不齐,决定了网络公司的建站方式。建站技术水平高,建站方式是个性化定制营销网站,建站技术水平一般,建站方式是仿站或者展示网站,建站技术水平低,建站方式就是套模…

dede服务器建站_网站建设DEDE织梦建站教学:一、织梦建站介绍浅谈

网站建设DEDE织梦建站:一、织梦建站介绍浅谈现在在这个互联网横行的时代,网站建设是很多人需要的,也有很多人想来学习这门技能,其实网站建设的门槛是非常低的,自从出现像DEDE这些模板建站出来后,就算你不会…

html设计响应网站,构建HTML5+响应式设计网站

很多主流的网站我们看到越来越多精致的设备兼容,无论PC,平板还是手机,对于网站的浏览都没有任何视觉上的障碍,不会影响到阅读和点击,尤其是手机端的交互,追求app是的设计也成为网站主所极其关注的&#xff…

通过避免10 个常见 ASP.NET 缺陷使网站平稳运行

本文将讨论: • 缓存和 Forms 身份验证 • 视图状态和会话状态 • 配置文件属性序列化 • 线程池饱和 • 模拟和设置配置文件本文使用了下列技术:.NET Framework、ASP.NET、Windows Server 2003本页内容LoadControl 和输出缓存 会话和输出缓存 Forms 身份…

网站服务器如何移动路线,移动线路云服务器

移动线路云服务器 内容精选换一换在“云服务器列表”页,单击下拉按钮展开会话列表,查看会话连接状态,出现“关闭应用失败”的异常。将鼠标移动至“关闭应用失败”处,查看具体的失败原因,并根据表1进行故障排除。关闭应…

独家整理: 六款高质量的办公资源网站,疯狂提高你的工作效率

工作中经常需要找一些素材,办公中要用到网站的机会也越来越多, 这年头,没几个资源网站怎么能行?今天就给大家分享几款高质量的在线办公资源网站。一:Nicetoolhttp://www.nicetool.netnicetool是一个高质量工具集合网站,强烈安利。…

seo 伪原创_seo伪原创工具(解析新云查新型伪原创模式工具)

现在内容为王,外链为皇的互联网时代大家对文章内容的质量越来越看重,SEOer们在做内容时原创文章内容时最好的,当然伪原创文章也是一大部分SEOer的选择。文章做伪原创的方法有的人是手动做伪原创,而有的人是依靠伪原创工具做伪原创…

手把手教你入侵网站修改数据_手把手教你建立私人数据检索库(二)

原创:青空酱合天智汇原创投稿活动:http://link.zhihu.com/?targethttps%3A//mp.weixin.qq.com/s/Nw2VDyvCpPt_GG5YKTQuUQ---你可曾听过社工库的传说?声明:本文介绍的安全工具仅用于渗透测试及安全教学使用,禁止任何非法用途0x00…

php网站缩略图方案,php生成缩略图填充白边(等比缩略图方案)_PHP

网站上传图片后生成缩略图应该是非常常用的功能了,通常来讲为了网站显示美观,缩略图会是同样尺寸,比如最近笔者做的一个站点,缩略图规格要求都是160120。但是如果上传的图片比例和缩略图不一致,直接缩放的话就会导致图…

苹果手机上linux编程,iOS真机调试 - iOS学习笔记_Linux编程_Linux公社-Linux系统门户网站...

前面一直使用模拟器运行,今天使用了真机调试,这一篇介绍一下真机调试。真机调试需要99$注册,如果有注册过的账号,也可以使用注册账号邀请你加入一个账号下,注册账号可以给你分配权限,我也是使用的邀请成为开…

.net mvc 获取iis基本登录网站登录账号_如何注册Google Analytics账号

一、注册账号网址:https://analytics.google.com打开网址,使用谷歌账号登录。有谷歌账号直接点击sign in to analytics登录即可,没有谷歌账号,要创建账号就点击start for free。二、绑定网站域名,获取跟踪代码点击左下…

seo查询工具源码_想要SEO优化做得好,网站排名查询工具少不了

在如今这个互联网时代,很多企业都在做网站,尤其是那些有业务和产品销售的网站,能够在搜索引擎上排名靠前,是最希望看到的事,而这就需要用到SEO优化这份工作了。当然,做SEO优化并不是那么容易的事&#xff0…

IIS网站服务器性能优化指南[资源下载]

Windows Server自带的互联网信息服务器(Internet Information Server,IIS)是架设网站服务器的常用工具,它是一个既简单而又麻烦的东西,新手都可以使用IIS架设一个像模像样的Web站点来,但配置、优化IIS的性能…

2008R2 WEB服务器的搭建及其网站的制作

第一步:做WEB服务器1.划IP(本机IP192.168.8.135)虚拟机ip(dc1 192.168.8.136)虚拟机ip(dc2192.168.8.137)2.添加角色 web服务在C盘下新建文件夹‘web’ 将论坛的软件拖到web下 并且给web目录设置…

php隐藏后门,PHP网站后门如何做到免杀和隐藏

原标题:PHP网站后门如何做到免杀和隐藏后门当我们拿到一个网站的权限时,都会留下一个后门。方便日后的管理与操作。但是,如果有一天,管理员把我们的后门删除掉了怎么办?!这就用到了我们现在要学的了&#x…

大型网站架构演变和知识体系(1)

之前也有一些介绍大型网站架构演变的文章,例如LiveJournal的、ebay的,都是非常值得参考的,不过感觉他们讲的更多的是每次演变的结果,而没有很详细的讲为什么需要做这样的演变,再加上近来感觉有不少同学都很难明白为什么…

使用网站模板快速建站_网站开发模板制作好不好?模板建站的优缺点介绍

现在建站可以采用模板或者定制开发两种方式,近年来开发技术越来越成熟了,原本不受喜爱的模板开发已渐渐变成主流了,说明它的优点还是蛮多的,不过从它的名字可以看出来缺点也是有不少,下面,​奥晶科技给大家…

web 服务器被配置为不列出此目录的内容。_Kali Linux下Dirb工具web网站目录爆破指南...

在本文中,我们将重点介绍使用Kali Linux工具DIRB的临时目录,并尝试在Web服务器中查找隐藏的文件和目录。一个路径遍历攻击也被称为“目录遍历”目标访问的文件和目录存储在Web根文件夹之外。通过使用带有“ ..”的序列的引用文件及其变体来操纵变量&…

双语网站资源文件

原文链接:http://songwenjie12.blog.163.com/blog/static/131224420200910685249410/ 摘要:随着计算机网络的发展,一些商业机构也开始向国际市场迈进。因此这些商业的机构的网站 也开始面向全世界的用户,要求网站具有多语言的选择…

excel 模糊查找sql_SQL入门及练习网站推荐

数据分析师使用最多的就是Excel和SQL两个工具了,SQL负责从底层数据库导出数据,Excel对数据进行处理和可视化展现。SQL简单易学、使用频次高,很多互联网公司的运营、数据分析师、产品经理,都要求具备SQL技能。下面是字节跳动和某保…