生活工程体验信仰哲学精神
投稿投诉
精神世界
探索历史
哲学文学
艺术价值
信仰创造
境界审美
体验技术
技能工具
工程信息
医学生产
生活运用
操作能力

电脑中毒了怎么办多半是因为你的这两个习惯

11月23日 碧落盟投稿
  2019年8月,网络安全公司Proofpoint的研究人员监测到一波恶意电子邮件分发活动,旨在传播包含内嵌恶意宏代码的MicrosoftWord和MicrosoftExcel附件。
  进一步的分析显示,内嵌在恶意文档中的宏代码组成了一种全新的下载器(被Proofpoint研究人员命名为WhiteShadow),能够连接到由攻击者控制的MicrosoftSQLServer数据库,进而以执行SQL查询的方式下载下一阶段有效载荷。
  图1。恶意电子邮件示例
  感染链分析
  WhiteShadow的启动需要收件人执行两个动作:一是打开恶意文档,二是启用宏。
  值得一提的是,如果你的电脑总是莫名其妙中毒,多半也是因为你没头没脑地执行了这两个动作。
  WhiteShadow启动后,便会连接到由攻击者控制的MicrosoftSQLServer数据库,然后执行SQL查询来检索在数据库中存储为ASCII编码长字符串的下一阶段有效载荷。
  一旦检索到,它就会将对字符串进行解码,并将数据分成数组(分隔符有!和,两种)写入一个PKZIP压缩文件,然后写入硬盘。
  图2。用分隔符!将数据分成数组
  图3。用分隔符,将数据分成数组
  PKZIP压缩文件包含一个可执行文件(即下一阶段有效载荷),一旦被提取,便会开始在系统上运行。
  图4。完整感染链
  下载器分析
  WhiteShadow使用SQLOLEDB连接器连接到远程MicrosoftSQLServer数据库,执行查询,并将结果以保存为Zip压缩文件。
  SQLOLEDB连接器默认包含在许多MicrosoftOffice安装程序中,一旦安装,Windows子系统的各个部分以及MicrosoftOffice文档中的宏都可以使用它。
  到目前为止,被提取的有效载荷包括Crimson、Nanocore、njRAT、AgentTesla、Formbook以及AZORrult等,具体如下:
  图5。2019年8月至9月的WhiteShadow活动情况统计
  在的子域中,托管有多个不同的数据库:
  antinio。mssql。somee〔。〕com
  bytesdata。mssql。somee〔。〕com
  fabancho。mssql。somee〔。〕com
  在每个数据库中,WhiteShadow访问的数据都是保存在一个名为Data的表中,该表仅含三列:
  IdNo:有效载荷的主键int标识符;
  Bytedata:有效载荷数据的ASCII编码;
  Netver:有效载荷的customer标识符或版本字符串
  有效载荷分析
  在分析有效载荷时,Proofpoint公司的研究人员发现Crimson出现了多次更新。更新的命令如下:
  cownar:
  将可执行文件添加到monApplicationDatainstallfolderupdates中,并通过Process。Start(exepath)执行。
  cscreen:
  获取受感染计算机的JPEG格式屏幕截图,并使用CC响应命令capScreen上传到CC服务器。
  getavs:
  创建一个拼接的进程字符串,格式如下:
  
  针对系统中正在运行的每一个进程,通过以下方式枚举:
  Process〔〕processesProcess。GetProcesses();
  putsrt:
  该函数的输入是一个字符串,它会将该字符串与当前正在运行的进程可执行文件路径进行比较。如果路径不同,则会通过以下命令移动可执行文件:
  File。WriteAllBytes(text,File。ReadAllBytes(executablePath));
  然后,它会将修改后的路径安装到CurrentVersionAutoRun注册表项中:
  SOFTWAREMicrosoftWindowsCurrentVersionRun
  结论
  尽管使用MicrosoftSQL查询来检索下一阶段有效载荷并不是一项新技术,但却很少被使用,而WhiteShadow恰好就是这样一种全新的下载器。
  通过将下载器和MicrosoftSQLServer数据库相结合,攻击者成功传播了包括远控木马、下载型病毒、键盘记录程序在内的多种恶意软件。
  如此看来,想要避免电脑莫名其妙感染病毒,切记打开来路不明的电子邮件是不能少了,至少不应该随意在office文档中启用宏。
投诉 评论 转载

草房子的优美段落摘抄导语:男孩们等得无聊了,有几个就走上了河这边剩下的那一段桥,在大家担忧与恐惧的目光里,装成若无其事的样子,直走到尽头。下面是小编整理的一些草房子的优美段落摘抄,欢迎查阅与借鉴,……我身边的文明人文明事征文1000字文明,其实离我们不远,有时,只是一张纸的厚度,小编收集了我身边的文明人文明事征文1000字,欢迎阅读。第一篇:我身边的文明人文明事近年来,人们越来越关注文明r……假如我是神笔马良叮咚,叮咚,叮咚。在我的故乡黄家村,开始了我们的第一次治水旅程。在六号港河水里,鱼虾欢快的游戏,清清的水飞快地奔跑着假如我是神笔马良,我会用我那笔直笔直的神笔,画出那美丽……小区无物业楼道灯损坏怎么办楼道灯是楼道专用的照明灯,楼道的照明属于公用设施,原则上安装维护管理是业主及物业分摊的。那么小区无物业楼道灯损坏怎么办呢?物业负责维修管辖区内哪些公共设施呢?下面本站就带大家来……活力造句用活力造句大全31、车厢里,一位高挑个儿的姑娘,依窗眺望。她结实,健美。微微卷曲的黑发拢在脑后,扎成两绺,轻巧地垂挂着。深红色的运动衫领子,悄悄地露出深蓝色的外套。可以感觉到,这个姑娘的身上……中秋节的说说心情中秋快乐我一人过一、长的丑的还在为中秋没放假感到委屈,长的好看的已经想好国庆怎么玩了。二、月亮走我也走,手拿月饼到村口。你一口,我一口,天上云追月,地下风吹柳。为啥我的月饼吃没有,你的月……电脑中毒了怎么办多半是因为你的这两个习惯2019年8月,网络安全公司Proofpoint的研究人员监测到一波恶意电子邮件分发活动,旨在传播包含内嵌恶意宏代码的MicrosoftWord和MicrosoftExcel附……储蓄罐六年级作文储蓄罐六年级作文1我有一个美丽的小猪储蓄罐,它穿着一身雪白的陶瓷衣服,它的耳朵直直的挺立在脑袋的上方,好像在听那美妙动听的声音,它还有一对水汪汪的大眼睛,认真地注视着家中……早春的小学作文春姑娘悄悄到了我们的身边,冰雪融化,万物复苏。那青色的草,那绿色的叶,那五彩缤纷的花,给我们带来了一幅生机盎然的春色图。今天,我和妈妈就踏进了这幅《宝石山春色图》中。西湖……单元作文我和书的故事在被窝中,听到关门声。我立刻爬起来,将衣服披在身上,蹑手蹑脚地走到书房,拿起板凳,站在板凳上,在书柜上一阵乱摸后。终于找到了我想要的东西钥匙。问我为什么这样做,也是有苦衷……好一个造句用好一个造句大全31一个人若走起路来不疾不徐,行礼进退又自然合度,那就犹如清风徐来,举手投足间,自见清凉意态。好一个玉树临风轻扬,多麽儒雅!32一个企业家首先要具备优秀的职业经理人的一种……多肉植物精美时尚产销都赚钱什么是多肉植物多肉植物亦称多浆植物、肉质植物,在园艺上有时称多肉花卉。多肉植物是指植物营养器官的某一部分,如茎或叶或根(少数种类兼有两部分)具有发达的薄壁组织用以贮藏水分……
我的父亲看安全卫士是如何利用数字激励用户行为的螃蟹肉发酸能吃吗孕前中医调理的关键简便廉验传统中药让各地朋友尝到甜头捡拾幸福浅谈名人故事看如何积累人脉人脉对职场之路到底有多始鸭嘴龙最古老的鸭嘴龙类长米生于万年前致妳的信烈火英雄观后感谭姓起源来源详解朋友

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找