成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

商務人士請警惕,Asruex后門病毒感染兩款“熱門辦公利器”

安全
近日,亞信安全截獲嵌入Asruex后門病毒的PDF文檔,該病毒利用CVE-2012-0158和CVE-2010-2883漏洞,在Word和PDF文件中注入惡意代碼。

 近日,亞信安全截獲嵌入Asruex后門病毒的PDF文檔,該病毒利用CVE-2012-0158和CVE-2010-2883漏洞,在Word和PDF文件中注入惡意代碼。其主要影響在Windows和Mac OS X系統中使用的舊版本的Adobe Reader(版本9.x到9.4)and Acrobat(版本8.x到8.2.5)。亞信安全將其命名為Virus.Win32.ASRUEX.A.orig。

Asruex后門病毒詳細分析

Asruex通過帶有PowerShell下載腳本的快捷方式文件感染系統,并通過可移動驅動器和網絡驅動器進行傳播。下圖是該惡意軟件的感染鏈:

 

 

【Asruex的感染鏈】

被感染的PDF文件

安全專家截獲的PDF文件是一個被Asruex變種感染的文件,如果使用舊版本的Adobe Reader和Adobe Acrobat打開文件,其仍然會顯示或者打開原始PDF文件,讓用戶相信其僅僅打開了正常的PDF文件,實際上,受感染的PDF文件將在后臺生成并執行感染文件。

此行為是由于特殊模板在附加主機文件時利用了CVE-2010-2883漏洞。該漏洞可以在Adobe的CoolType.dll的strcat函數中找到,它是一個排版引擎。由于此函數不需要檢查要注冊的字體的長度,因此可能導致堆棧緩沖區溢出以執行其shellcode。最終其使用XOR解密原始PDF主機文件。

然后,其會生成并執行嵌入的可執行文件(亞信安全將其命名為Virus.Win32.ASRUEX.A.orig)。此可執行文件負責反調試和反仿真功能。它檢測根目錄中是否存在avast!Sandbox \ WINDOWS \ system32 \ kernel32.dll文件,然后,其會進一步檢查以下信息來確定其自身是否在沙箱環境中運行:

· 計算機名和用戶名

· 加載模塊的導出函數

· 文件名

· 運行流程

· 運行進程的模塊版本

· 磁盤名稱中的某些字符串

可執行文件還將DLL文件(亞信安全檢測為Virus.Win32.ASRUEX.A.orig)注入合法的Windows進程。該DLL文件負責惡意軟件的感染和后門功能。它感染文件大小在42,224字節和20,971,520字節之間的文件。

被感染的Word文檔該病毒使用特殊模板來利用CVE-2012-0158漏洞感染Word文檔。該模板在下圖中突出顯示。

 

 

【用于感染Word文檔的模板】

CVE-2012-0158漏洞允許可能的攻擊者通過Word文檔或網站遠程執行任意代碼。與被感染的PDF類似,運行后,其仍然會顯示原始Word文件,讓用戶相信其僅僅打開了正常的Word文件,實際上,被感染的Word文件將在后臺生成并執行感染文件。然后其使用XOR來解密原始DOC文件,生成并執行rundll32.exe文件。

 

 

【使用XOR解密原始DOC文件】

 

 

【使用不同的文件名生成和執行感染文件】

被感染的可執行文件

除了感染Word文檔和PDF文件外,惡意軟件還會感染可執行文件。該Asruex變種壓縮并加密原始可執行文件或主機文件,并將其作為.EBSS節附加在惡意文件中。惡意軟件同樣會生成感染文件,同時也會正常地執行主機文件。對于被感染的可執行文件,其生成的感染文件名是隨機分配的。

 

[[276732]]

 

 

 

【主機文件附加到惡意軟件的.EBSS節】

 

 

【生成的感染文件使用任意文件名】

亞信安全教你如何防范

· 打全系統及應用程序補丁;

· 不要點擊來源不明的郵件以及附件;

· 不要點擊來源不明的郵件中包含的鏈接;

· 采用高強度的密碼,避免使用弱口令密碼,并定期更換密碼;

· 盡量關閉不必要的文件共享。

亞信安全產品解決方案

· 亞信安全病毒碼版本15.351.60,云病毒碼版本15.351.71,全球碼版本15.353.00已經可以檢測,請用戶及時升級病毒碼版本。

· 亞信安全DS產品的DPI規則已經可以檢測該漏洞,規則如下:

1004978- MSCOMCTL.OCX RCE Vulnerability For Office Binary File(CVE-2012-0158)

1004973- MSCOMCTL.OCX RCE Vulnerability For Rich Text File (CVE-2012-0158)

1006071- Heuristic Detection Of Malicious PDF Documents-1(CVE-2007-5669,CVE-2010-2883)

1004393- Adobe Reader SING Table Parsing Vulnerability (CVE-2010-2883)

IOCs

SHA256 b261f49fb6574af0bef16765c3db2900a5d3ca24639e9717bc21eb28e1e6be77

責任編輯:藍雨淚 來源: 51CTO
相關推薦

2011-03-08 08:54:10

2010-01-10 18:04:48

病毒感染清理系統

2021-08-17 11:57:27

Golang加密蠕蟲惡意軟件

2012-11-26 12:43:42

QUMI Q5

2011-12-15 15:36:31

2011-11-23 14:35:32

2017-05-14 23:03:59

2015-11-26 09:40:17

2021-04-23 22:39:43

計算機安全程序

2009-11-10 12:51:35

NTFS權限禁止autorun病毒

2011-12-20 10:05:51

2011-05-04 10:23:39

NEC NP305+商務投影機投影機

2012-03-21 14:18:49

佳能掃描儀

2012-05-23 09:42:50

iPhone

2012-09-04 15:32:47

搜狗文檔

2018-04-07 17:13:12

密碼慘案服務器

2013-10-31 11:11:07

2021-05-07 15:15:03

計算機病毒網絡安全密碼

2009-04-24 10:18:39

2010-05-15 14:47:56

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91人人爽| 天天干狠狠操 | 午夜一级大片 | 一区日韩 | 国产高清在线精品一区二区三区 | 九九热在线精品视频 | 精品一二区 | 欧美黄色网 | 九九精品热 | 国产精品久久久久永久免费观看 | 日韩福利| 中文字幕一区二区在线观看 | 成人精品国产免费网站 | 国产精品一区二区欧美 | 亚洲一二三区在线观看 | 国产免费av在线 | 91视频在线看| 国产一级片在线观看视频 | 男插女下体视频 | 中文字幕视频在线 | 久久久久综合 | 国产成人精品一区二 | 国产精品日韩一区二区 | 亚洲区一| 亚洲精品一区二区三区四区高清 | 国产精品成人品 | 色婷婷av一区二区三区软件 | 欧洲亚洲精品久久久久 | 久久久成 | 日本不卡一区 | 精品久久久久久久久久 | 国产免费高清 | 波多野吉衣在线播放 | 亚洲免费在线 | 97色免费视频 | 中文字幕精品一区久久久久 | 免费人成激情视频在线观看冫 | 91欧美| 日韩成人精品视频 | 成人在线观看免费视频 | 91久久久久久久 |