火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

[分析报告] 火绒安全警报:新型宏病毒通过Excel传播 暗刷2345网站牟利

[复制链接]
152883 14
楼主
发表于 2019-6-21 16:49:19 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
【快讯】火绒安全团队发出警告,近日,一批新型宏病毒正通过Excel文件传播,该病毒入侵电脑运行后,会悄悄访问带有推广计费名的2345网址暗刷流量,并且还会感染电脑上其它的Excel文件,然后通过这些文件传播给其它电脑,被感染的Excel文件打开后会出现“安全警告 宏已被禁用”的提示。


分析显示,该病毒会调用IE浏览器来访问带有推广计费名的2345导航网址。而且,该病毒异常狡猾,为了提升自己的隐蔽性,在刷流量前会先检测用户是否开启IE浏览器进程。如果没有,则主动开启微软官方页面,让用户误把病毒刷流量的进程当成官方页面进程,从而避免被关闭。
火绒工程师提醒大家,由于Excel文件是工作、学习中常用文件,极易导致该病毒在公司、学校等范围内快速传播,请广大用户及时做好防范工作。火绒用户无需担心,火绒产品最新版即可查杀该病毒。


附【分析报告】: 

一、        样本分析
近期,火绒截获到一批宏感染型样本,该病毒运行后会隐藏访问带有推广计费名的2345导航网址暗刷流量,并且还会感染其他Excel工作簿文件。被感染文档打开后,都会出现如下图所示:

被感染文档

被感染文档中会出现宏病毒代码,如下图所示:

病毒宏代码

该病毒为了提高自身隐蔽性,在暗刷流量前还会检测IE浏览器进程是否存在,如果不存在则会先启动微软office官方页面(https://products.office.com/zh-CN/),通过此方法让用户误以为暗刷流量的IE浏览器进程与刚刚被启动的IE浏览器有关。在准备工作完成后,病毒代码会通过ActiveX对象调用IE浏览器访问带有推广计费名的2345导航网址。因为通过这种方式被宏脚本调用的其他程序启动时都是隐藏的,所以普通用户不会有所察觉。相关代码,如下图所示:

暗刷流量相关代码

暗刷流量时的进程树,如下图所示:

进程树

通过窗体控制工具可以显示IE浏览器窗体,如下图所示:

暗刷流量的IE浏览器窗体

病毒感染相关代码执行后,会先在XLSTART目录下创建名为authorization.xls的Excel文档,并将病毒代码前100行插入到该文档的宏模块中,之后续追加的病毒函数调用代码,使authorization.xls主要为用来感染其他Excel文档。authorization.xls被创建后,所有被启动的Excel文档都会加载执行该宏病毒代码。相关代码,如下图所示:

在XLSTART目录中释放病毒宏文档

在XLSTART目录中被创建的病毒Excel文档

当有其他Excel文档被打开时,如果当前文档ThisWorkbook宏模块前10行中存在“update”、“boosting”、“person”关键字,则会将ThisWorkbook宏模块中的原始代码删除,删除行数与病毒代码行数相同。之后,将病毒宏代码前100行插入到ThisWorkbook宏模块中,再加入相关调用代码。被追加的调用代码决定被感染的Excel主要会释放authorization.xls、暗刷流量。相关代码,如下图所示:

感染代码


二、        附录
样本hash:



回复

使用道具 举报

152883 14
沙发
发表于 2019-6-21 19:18:35 | 只看该作者
这是蓄谋已久的对2345的Ddos攻击
回复

使用道具 举报

152883 14
板凳
发表于 2019-6-22 09:49:03 | 只看该作者
这个病毒作者, 按ID号应该能查到吧
回复

使用道具 举报

152883 14
地板
发表于 2019-6-23 01:22:32 | 只看该作者
要刷钱那肯定能摸得到帐号, 捉起来应该比较方便
回复

使用道具 举报

152883 14
5#
发表于 2019-6-23 11:10:06 | 只看该作者
支持一下火绒
回复

使用道具 举报

152883 14
6#
发表于 2019-6-23 14:08:45 | 只看该作者
原来是宏病毒
回复

使用道具 举报

152883 14
7#
发表于 2019-6-24 09:58:18 | 只看该作者
这是对2345的DDOS攻击啊,为啥不公布出它的账号呢?
回复

使用道具 举报

152883 14
8#
发表于 2019-6-24 15:28:36 | 只看该作者
hhs66317 发表于 2019-6-24 09:58
这是对2345的DDOS攻击啊,为啥不公布出它的账号呢?

你抓到坏人总不能当街打死吧 所以 该保密还得保密 至于 2345那边 可能第一时间 联系了火绒
另外 火绒只是一家安全公司 不是执法部门
回复

使用道具 举报

152883 14
9#
发表于 2019-7-3 03:37:41 | 只看该作者
分析显示,该病毒会调用IE浏览器来访问带有推广计费名的2345导航网址。而且,该病毒异常狡猾,为了提升自己的隐蔽性,在刷流量前会先检测用户是否开启IE浏览器进程。如果没有,则主动开启微软官方页面,让用户误把病毒刷流量的进程当成官方页面进程,从而避免被关闭。
火绒工程师提醒大家,由于Excel文件是工作、学习中常用文件,极易导致该病毒在公司、学校等范围内快速传播,请广大用户及时做好防范工作。火绒用户无需担心,火绒产品最新版即可查杀该病毒。
回复

使用道具 举报

152883 14
10#
发表于 2019-7-8 08:48:09 | 只看该作者
纷扰的互联网 发表于 2019-6-24 15:28
你抓到坏人总不能当街打死吧 所以 该保密还得保密 至于 2345那边 可能第一时间 联系了火绒
另外 火绒只是 ...

===+++++1 有道理
回复

使用道具 举报

152883 14
11#
发表于 2019-7-20 21:34:13 | 只看该作者
其实如果立即处理功能只处理掉宏代码而不是删除整个Excel文件记好了
回复

使用道具 举报

152883 14
12#
发表于 2019-7-21 08:25:48 | 只看该作者
支持一下火绒
回复

使用道具 举报

152883 14
13#
发表于 2019-7-28 21:12:51 | 只看该作者
我想问的是,如果感染了如何处理?

点评

火绒:What's your problem?  发表于 2019-8-4 19:29
回复

使用道具 举报

152883 14
14#
发表于 2019-9-7 10:10:05 | 只看该作者
除了,
会有用PP来来传播的吗、?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表