别拿陈旧的恶意软件不当威胁 世界快播报

2023-05-06 18:13:58 来源:清一色财经

尽管 MyDoom 已经走过了近二十年的路,但是 MyDoom 的最新感染与钓鱼仍然没有停止。即使是非常陈旧的恶意软件,也仍然十分危险。

攻击者通常都要保持恶意软件与攻击技术在最新,但不要因此认为陈旧的恶意软件就会销声匿迹。研究人员在近期就发现了使用 MyDoom 蠕虫的攻击行动。MyDoom(也被称为 Novarg 与 Mimail)在 2004 年被首次发现,距今已经接近二十年了。


(资料图)

钓鱼邮件

典型的 MyDoom 钓鱼邮件通常以邮件退回为主题,电子邮件头会标明退回的原因与自定义的 Content-Type。邮件通常会携带一个附件,有时是压缩的,但也可以不压缩。

钓鱼邮件

被发现的相关恶意邮件标题如下所示:

Click me baby, one more timeRETURNED MAIL: SEE TRANSCRIPT FOR DETAILSIsnydosj anhrayownizdiitisDelivery failedTestDelivery reports about your e-mailStatusReturned mail: Data format errorRETURNED MAIL: DATA FORMAT ERRORReturned mail: see transcript for detailsMail System Error - Returned Mail

邮件的恶意附件名如下所示:

document.ziptranscript.zipletter.zipattachment.zip.zipmessage.zipmessage.scrgolfasian.comreadme.scrmail.ziptext.cmd@7686f6a96.comfile.zipattachment.scr

典型附件

钓鱼邮件携带的 MyDoom 可执行文件通常会带有一个被 Windows 系统隐藏的扩展名(.cmd、.scr、.com 等),这使得用户降低了警惕。

隐藏文件扩展名的可执行文件

尽管文件扩展名不同,但该文件是一个 32 位可执行文件,并且使用 UPX 加壳。

使用 UPX 加壳

UPX 壳历久弥新,由于攻击者并未定制修改,使用工具即可很容易地进行脱壳。

进行 UPX 脱壳

MyDoom 分析

执行 MyDoom ,恶意样本会尝试修改 Windows 防火墙设置。

Rundll32.exe 正在修改防火墙设置

用户会看到一个弹出请求,要求给予可执行文件访问权限以通过防火墙进行通信。

安全警告

接着,MyDoom 会将自身的副本放入 C:\Users\\AppData\Local\Temp 路径下,并将文件名改为良性的 Windows 应用程序名称。本例中,MyDoom 使用了 lsass.exe 作为名字。

创建副本文件

恶意样本还会创建一个写满垃圾文本的文件,创建后就不会再次使用。

创建垃圾文件

MyDoom 会通过端口 1042 进行通信,在多个可能的 C&C 域名中轮询,如下所示:

通过 1042 端口进行通信

继承了遗产的 MyDoom,也会通过文件共享实用程序来进行传播。它会在 C:\Program Files\Common Files\Microsoft Shared 文件夹中释放多个文件,并且命名为非常有年代感的应用程序名称。

各种 MyDoom 副本文件

应用程序的名称如下所示:

Kazaa LiteHarry PotterICQ 4 LiteWinRAR.v.3.2Winamp 5.0 (en) CrackWinamp 5.0 (en)

总结

尽管 MyDoom 已经走过了近二十年的路,但是 MyDoom 的最新感染与钓鱼仍然没有停止。即使是非常陈旧的恶意软件,也仍然十分危险。

关键词:

相关文章

热文推荐

别拿陈旧的恶意软件不当威胁 世界快播报
别拿陈旧的恶意软件不当威胁 世界快播报

尽管MyDoom已经走过了近二十年的路,但是MyDoom的最新......更多>

天天观焦点:上海票交所:前4月发生3次以上承兑人逾期的承兑人数量为1629家
天天观焦点:上海票交所:前4月发生3次以上承兑人逾期的承兑人数量为1629家

上海票据交易所公告,2023年1月1日至4月30日,发生3次......更多>

中国石化牵头成立氢能产业链建设专家咨询委员会 当前关注
中国石化牵头成立氢能产业链建设专家咨询委员会 当前关注

据中国石化(600028)官博消息,在5月5日举行的氢能应用......更多>

科大讯飞全球首款认知大模型AI学习机T20系列发布
科大讯飞全球首款认知大模型AI学习机T20系列发布

据了解,科大讯飞(002230)AI学习机T20系列率先在语数......更多>

排行推荐

天天速递!浙江宁波:在风险可控前提下,放宽房贷年龄限制激活老年人购房需求
天天速递!浙江宁波:在风险可控前提下,放宽房贷年龄限制激活老年人购房需求
浙江省宁波市地方金融监督管理局等部门近日发布《关于... 更多>
云图控股:原材料价格波动对复合肥成本影响较大
云图控股:原材料价格波动对复合肥成本影响较大
云图控股(002539)在互动平台表示,公司复合肥原材料成... 更多>
天天关注:巴菲特的卖出理由(兼费雪的卖出原则)
天天关注:巴菲特的卖出理由(兼费雪的卖出原则)
股东问:你已经写了很多关于购买一家公司的标准,不管... 更多>
再看2380_当前短讯
再看2380_当前短讯
一、水电为什么差投资电力的人都知道水电是个宝,但$... 更多>
【世界新视野】女子为博流量造谣有人翻墙强奸被行拘5日
【 女子造谣有人翻墙强奸被行拘5日 ,还开直播连麦... 更多>
世界滚动:餐饮收银系统有哪些_餐饮收银系统
你们好,最近小未来发现有诸多的小伙伴们对于餐饮收银... 更多>
节气宝安 | 今日立夏 世界热头条
「看·立夏」“却是石榴知立夏,年年此日一花开”5月6... 更多>
我国自行车产业转型升级 在核心、关键技术上不断突破
央视网消息:第31届中国国际自行车展5月5日在上海开幕... 更多>
热消息:能源资源利用效率提升 绿色工业园区平均固废处置利用率超95%
央视网消息:日前,工业和信息化部公布了新一批2022年... 更多>
离谱!范德彪2000美元衣服穿1场退货 店员:勇士6场淘汰湖人_环球速读
北京时间5月6日,根据美媒NBACentral报道,NBA季后赛... 更多>
科大讯飞系列AI软硬件能力升级:搭载讯飞星火认知大模型|全球快资讯
这些软硬件,包括讯飞AI学习机T20Pro、讯飞智能办公本... 更多>
领克旗下新能源产品官方指导价下调
据领克官方App显示,领克汽车宣布,受惠于电池原材料... 更多>
世界热消息:南昌:停止收取住房公积金贷款担保保证金
南昌住房公积金管理中心官网5月6日发布通知,为深化“... 更多>
联想集团全球“母本工厂”规模投产-天天滚动
5月6日,联想集团全球“母本工厂”南方智能制造基地规... 更多>

洽洽食品:果冻、辣条是公司新品孵

北京冬奥组委财务收支报告公布:结

全球快播:中国移动与鞍钢集团签署

黄奇帆:不能一边不停批量上市 另

炒股杂谈之2023年5月6日周总结-资讯

现在的一万块相当于十年后多少?

错失AI,满仓新能源!广发顶流刘格

科大讯飞董事长:10月24日前 星火

东莞回应连续8天安排核酸检测:系按

公募“后起之秀”不断涌现 有白酒