DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

news/2024/5/15 5:48:14/文章来源:https://blog.csdn.net/weixin_34327223/article/details/90358186
本文讲的是DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

一、综述

近期,火绒安全实验室发出警报,著名的美国数字文档签署平台 DocuSign的用户正在遭受病毒邮件的攻击,该平台在全球拥有2亿用户,其中包括很多中国企业用户。请DocuSign的用户提高警惕,在收到相关邮件时仔细查验真伪,不要轻易打开邮件正文中的word文档查看链接。

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

火绒安全团队根据截获的病毒邮件分析和溯源,发现知名的数字文档签署平台DocuSign遭到黑客入侵,导致用户资料被泄露。病毒团伙得到用户信息后,伪造了一个假域名“DocuSgn”(比DocuSign少一个字母i),从这里向用户发出病毒邮件,病毒邮件伪装成会计发票,由于邮件标题及正文均使用 DocuSign 品牌标识,充满迷惑性,诱骗用户下载含有恶意代码的word文档,当用户打开文档时,系统会询问用户是否打开被禁用的恶意宏代码,如果用户启用被禁宏,便会开启病毒的多次接力下载,最终下载并运行Zbot。(如下图所示)

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

本次病毒邮件攻击的受害人群仅限于DocuSign用户,火绒安全通过虚拟行为沙盒可以检测出恶意行为,所以无需升级即可彻底查杀病毒,并且通过“恶意网址拦截”功能,拦截假冒域名docusgn.com。

二、事件分析

近期,火绒工作人员收到了一封来自"docusign"的邮件,经火绒工程师确认,这是一封伪装DocuSign的钓鱼邮件。图中发件人的邮箱地址为dse@docusgn.com,和官方docusign.com有一字之差,如下图所示:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

火绒一共收到4封正文相同的邮件,只是下载文档的地址变换了4次。分别如下:

hxxp://hertretletan.ru/file.php?document=MjEzM3pob3VqdW5AaHVvcm9uZy5jbjYxODg=
hxxp://search4athletes.com/file.php?document=MDY2NHpob3VqdW5AaHVvcm9uZy5jbjI1MTg=
hxxp://tannareshedt.ru/file.php?document=NjQzNXpob3VqdW5AaHVvcm9uZy5jbjcwMzE=
hxxp://lasvegastradeshowmarketing.com/file.php?document=NjE3Nnpob3VqdW5AaHVvcm9uZy5jbjU2MTA=

点击“REVIEW DOCUMENT”下载包含恶意代码的Word文档:
DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

下载的文档内容也是相似,只有一副图片。火绒初步怀疑该恶意文档是使用MetaSpolit工具生成。打开文档后,Word会询问用户是否打开被禁用的恶意宏代码,如下所图:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

如果按照钓鱼文档的说明,关闭安全警告启用宏,就会触发文档中的恶意脚本,脚本执行过程中会进行多次解密,解密数据来自于宏脚本窗口中的控件对象。控件对象数据如下:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

关键解密过程如下:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

控件对象数据最终会解密出包含恶意代码的PE文件,然后启动系统进程svchost.exe,将解密后的病毒注入到svchost.exe中执行:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

被注入的svchost.exe还是一个下载器,联网后下载另一个病毒程序"BN2589.tmp.exe"到TEMP目录并执行。
通过分析, “BN2589.tmp.exe”是一个被混淆器多重加密的Zbot。病毒会启动explorer.exe作为傀儡进程运行恶意代码:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

上图中Explorer被病毒Patch了入口点代码,确保在Explorer恢复线程后,可以从入口点跳转到注入的恶意代码,随后跳转到恶意代码入口点继续解密:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

注入到explorer的恶意代码是一个混淆后的动态库,其导入表是经过加密进行存放的,在动态库被注入后会先对其导入表进行修复,修复后进会保留函数地址,并对函数名部分进行擦除:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

其父进程注入explorer时会在其内存块其实地方记录下一段加密的用户配置信息和启动程序路径:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶
DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

病毒主逻辑中,首先会检测虚拟机进行反调试:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

该样本中所使用的所有资源都被加密:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

通过解密可以得到C&C服务器域名如下:

http://hargotsinlitt.com/bdk/gate.php
http://mafeforthen.com/bdk/gate.php

其程序运行中会不断的尝试联网,获取C&C传回的数据信息。在样本中我们还发现大量DNS服务器,如下:

185.121.177.53
185.121.177.177
45.63.25.55
111.67.16.202
142.4.204.111
142.4.205.47
31.3.135.232
62.113.203.55
37.228.151.133
144.76.133.38

这些DNS服务器具有DNSCrypt功能,推测其目的是加密访问病毒C&C服务器,如下:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

完整的解密后数据:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

根据病毒的行为和复杂程度,结合上图中红色框中的解密出来的字符片段,但是通过此前泄露的ZBot源码,可以断定这就是Zbot无疑:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

Zbot是一个历史悠久且功能复杂的木马程序,因为源码的泄露。使得任何人都可对其修改,我们可以从之前泄露的Zbot源码看到病毒有以下主要行为:

1. 获取浏览器cookies,flash player cookies, FTP密码和email密码。

Zbot会针对不同的FTP和email客户端,读取其保存账户信息的注册表或文件,之后将收集到的信息打包发送到病毒作者的C&C服务器。从下面两张图中,我们可以看到Zbot能够盗取市面上主流FTP和email软件的账户信息。

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

2. HOOK InternetReadFile 和 InternetReadFileExA函数,在获取网页时向网页中注入代码获取用户的账户信息:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

3. HOOK GetClipboardData 函数获取剪切板信息:
4. HOOK TranslateMessage函数,拦截程序消息,当为按钮按下消息时,截屏保存图片。当为键盘按键消息时,则记录按键信息。如下图所示:

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

除了上述介绍的几个函数外Zbot还HOOK了一些系统API,和上述方法类似,主要用于获取用户信息,这里就不再详细列举。

Docusign是数字文档签署平台,其客户多是企业用户。此次Zbot攻击,非常有针对性,结合Zbot的行为, 不排除病毒会窃取商业资料,网银密码、等企业关键信息。

火绒在拦截到病毒样本之前就已经可以对相关病毒样本进行查杀,并且在拦截到病毒当天就升级了恶意网址拦截,阻拦了虚假域名docusgn.com。

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶



原文发布时间为:2017年5月22日
本文作者:火绒安全实验室 
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
原文链接

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_769131.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

FBI网站被黑致数据泄露?官方称这根本是个骗局

著名黑客CyberZeist最近入侵了FBI网站(FBI.gov),并将几个备份文件(acc_102016.bck,acc_112016.bck,old_acc16.bck等)公布在了Pastebin,数据内容包括姓名、SHA1加密密码、SHA1盐和电子邮件等。 【1.6 更新】黑客宣称攻破FBI官网利用…

evasive 模块保护您的网站免受应用层 DOS 攻击

2019独角兽企业重金招聘Python工程师标准>>> 有多种可以导致网站下线的攻击方法,比较复杂的方法要涉及数据库和编程方面的技术知识。一个更简单的方法被称为“拒绝服务Denial Of Service”(DOS)攻击。这个攻击方法的名字来源于它的…

一步一步SharePoint 2007之八:允许所有域用户访问网站

特别提醒的是,这里不是逐个逐个地允许域用户访问,而是一次性允许所有域用户都可以访问网站。  这里说的一次性允许所有域用户都可以访问,实际上就是允许域用户组可以访问网站。这样做的好处嘛,哈哈,我只要加一次用户…

javaweb高并发量网站解决方案

为什么80%的码农都做不了架构师?>>> 一个小型的网站,可以使用最简单的html静态页面就实现了,配合一些图片达到美化效果,所有的页面均存放在一个目录下,这样的网站对系统架构、性能的要求都很简单。随着互联…

Web网站服务

“Apache”服务器是针对之前出现的若干个Web服务器程序进行整合,完善后形成的软件,其主要的特点:开放源代码、跨平台应用、支持各种Web编程语音、模块化设计、良好的安全性。 安装http服务器1、卸载原来已经存在的httpd2、插入光盘&#xff1…

基于Tomcat构建LNMT架构的网站并实现Session保持

简介 LNMTLinuxNginxMySQLTomcat; Tomcat 服务器是一个免费的开放源代码的Web 应用服务器,属于轻量级应用服务器; 在中小型系统和并发访问用户不是很多的场合下被普遍使用,是开发和调试JSP 程序的首选; 架构需求 Tomca…

网站安全服务应该如何安全储存用户数据

这几天AcFun数据库泄露的消息一大早就沸沸扬扬地传开了,所幸从AcFun的公告里可以看出泄露的用户密码均经过「加密」(实际上指哈希),所以我们仍然是安全的。 网站安全代码 从泄露出的部分信息可以看到,在存储密码这件事…

python:scrapy 一个网站爬虫库

Scrapy是一个用于抓取网站和提取结构化数据的应用框架,可用于广泛的有用应用,如数据挖掘、信息处理或历史档案。也可以使用api提取数据,或者作为一个通用的web爬虫。 安装 C:\Users\lifeng01>pip install scrapy Collecting scrapyDownl…

百度熊掌号SEO指南1.0,seo重点摘录

百度熊掌号seo指南6月6号发布,一直没有时间去研读,今天粗略的看了一下,内容包含对seo的要求,对网站的要求,对运营的支持,和对熊掌号功能的介绍。由于自己比较注重seo方面,所以今天就先摘了了&am…

mflac格式_免费的在线音视频格式转换网站汇总

1、.mov转换为.mp4.mov是QuickTime影片格式,是Apple公司开发的一种音频、视频文件格式。我们只需要iMovie打开相关文件,然后重新导出即可,iMovie默认导出的视频格式就是.mp42、.mp4转换为.gifconvertio:https://convertio.co/zh/m…

大型网站系统与Java中间件实践 02 Java中间件

01 认识分布式02 Java中间件03 分布式框架 3 构建Java中间件 3.1 什么事中间件? 中间件不是最上层的应用也不是最底层的支撑系统,中间件在项目中起到桥梁作用,特定中间件是解决特定的场景问题的组件。让开发聚焦于自己的业务。 常用中间件的分…

使用hexo做博客网站

2019独角兽企业重金招聘Python工程师标准>>> hexo有什么用? hexo 可以把md文件生成html静态网页。 hexo官网:https://hexo.io/zh-cn/ 本地安装hexo。 npm install -g hexo-cli #生成blog(名字任意)文件夹,并…

网市场云建站 v4.8 增加私有模版库,开放 Mysql 配置、在线客服源码

网市场云建站系统,结合各种产品,将一个网站的服务器成本降低到0.1元!打破传统建站的高成本,让价格不再是阻碍的门槛,让每个人都能有自己的网站! 延续了帝国CMS、织梦CMS优秀的模板流程,模板页面…

python大佬常去网站

常用网站: 1.StackOverflow (https://stackoverflow.com/) 2.github (https://github.com/) 3.Awesome Python (https://github.com/) 4.python中文学习大本营 (http://www.pythondo…

前嗅ForeSpider教程:网站登录配置

当我们在采集中碰到:所采集的网站数据需要登录,才可以看到所需信息时,则需要在软件中模拟登陆环境,采集数据,此时需要配置登录信息。今天小编就教大家:如何进行网站登录配置,具体步骤如下&#…

HBaseOnOSS冷数据存储

本期直播Topic:HBaseOnOSS冷数据存储 讲师:陆豪——阿里多模型数据库专家 视频回看地址:https://yq.aliyun.com/live/709/ PPT下载地址:https://yq.aliyun.com/download/3137 往期直播资料: 第四期:hbase 备份恢复资料…

阿里云ECS建站超详细全套完整图文教程

第一步:如何以最低价格快速买到阿里云服务器? 1.1 如果我是学生,我如何通过¥9.9买到价值¥117的服务? 答:用¥9.9购买云服务器ECS是阿里云学生专属活动。首先,你需要在阿里…

网站502与504错误分析

为什么80%的码农都做不了架构师?>>> 一. 戏说 不管你是做运维还是做开发,哪怕你是游客,时不时会遇到502 Bad Gateway或504 Gateway Time-out。出现这页面,把服务重启下,再实在不行重启下服务器&#xff0c…

360WiFi的服务器网站,360随身无线wifi怎么搭建web认证网页

如果只有360随身无线wifi,那你知道怎么使用360无线wifi来免费搭建web认证网页吗?下面是学习啦小编给大家整理的一些有关360随身无线wifi搭建web认证网页的方法,希望对大家有帮助!360随身无线wifi搭建web认证网页的方法首先,打开360随身wifi官…

python抓取网站图片_python爬虫基础教程:手把手教你网页图片的抓取方法

原标题:python爬虫基础教程:手把手教你网页图片的抓取方法 今天小编给大家分享基于python写的一个爬虫程序,能实现简单的网页图片下载,具体实例代码大家参考下本文 学习python、python爬虫过程中有不懂的可以加入我的python零基础…