QBot 木马升级为勒索工具,滥用 Win10 写字板可执行文件、劫持 DLL 感染设备

我是程序员 20230527

  • 勒索软件
  • 恶意软件

IT之家 5 月 28 日消息,根据国外科技媒体 BleepingComputer 报道,安全专家和 Cryptolaemus 成员 ProxyLife 发现了新的 QBot 网络钓鱼活动,滥用 Win10 系统中的写字板可执行文件 write.exe,通过 DLL 劫持漏洞传播。

QBot,也称为 Qakbot,是一种 Windows 恶意软件。QBot 最初作为银行木马出现,随后演变成为恶意软件投放器。

安全专家目前已经确认 Black Basta,Egregor 和 Prolock 等勒索软件团伙,使用该恶意软件,对多家企业网络发起勒索攻击。

受害者点击链接之后,会从远程主机下载一个随机命名的 ZIP 压缩文件。该文档中包含 document.exe 和名为 edputil.dll 的 DLL 文件(用于 DLL 劫持)。

IT之家在此附上截图,查看 document.exe  属性,可以看到是合法写字板文件 Write.exe 的重命名版本。

当 document.exe 启动时,它会自动尝试加载一个名为 edputil.dll 的合法 DLL 文件,该文件通常位于 C:\Windows\System32 文件夹中。

当可执行文件尝试加载 edputil.dll 时,优先会加载同一文件路径下的问题 edputil.dll 文件。

查看全文

点赞

我是程序员

作者最近更新

  • 紫光国芯登陆新三板
    我是程序员
    2024-07-20
  • 拜登政府又要为美国芯片行业“爆金币”?主要因为这一重大隐患……
    我是程序员
    2024-07-02
  • 四月同比增长5.7%!我国制造业保持恢复发展态势
    我是程序员
    2024-05-29

期刊订阅

相关推荐

  • 戴尔科技云平台 减少攻击面 降低云威胁

    2022-03-04

  • 丰田汽车供应商遭到网络攻击,工控安全面临复杂挑战!

    2022-03-10

  • 不要重蹈NotPetya恐怖灾难!美国政府警告企业加强安全防御

    2022-03-18

  • 勒索凶猛!国际货运巨头紧急关闭全球业务系统

    2022-03-19

评论0条评论

×
私信给我是程序员

点击打开传感搜小程序 - 速览海量产品,精准对接供需

  • 收藏

  • 评论

  • 点赞

  • 分享

收藏文章×

已选择0个收藏夹

新建收藏夹
完成
创建收藏夹 ×
取消 保存

1.点击右上角

2.分享到“朋友圈”或“发送给好友”

×

微信扫一扫,分享到朋友圈

推荐使用浏览器内置分享功能

×

关注微信订阅号

关注微信订阅号,了解更多传感器动态

  • #{faceHtml}

    #{user_name}#{created_at}

    #{content}

    展开

    #{like_count} #{dislike_count} 查看评论 回复

    共#{comment_count}条评论

    加载更多

  • #{ahtml}#{created_at}

    #{content}

    展开

    #{like_count} #{dislike_count} #{reback} 回复

  • #{ahtml}#{created_at}

    #{content}

    展开

    #{like_count} #{dislike_count} 回复

  • 关闭
      广告