手机体球网足球比分网: 体球网即时比分钟

站內動態 NEWS

辦公用戶注意!Locky勒索病毒升級版 點擊文檔就中毒

08 2017-11-08

        近日,據騰訊安全聯合實驗室反病毒實驗室監測發現,一種利用Office新型漏洞傳播Locky勒索病毒的釣魚郵件正在大規模爆發,一旦用戶點下載了釣魚郵件中的Office附件,并遵照該Office文件打開時的提醒操作電腦,個人電腦上的文檔資料將被加密勒索。

目前,騰訊電腦管家已經全面攔截查殺該類惡意Office文件,及Locky勒索病毒,廣大用戶無需驚慌。同時還可以下載安裝騰訊電腦管家“文檔守護者2.0”,全方位?;じ鋈宋牡蛋踩?。

層層陷阱:釣魚郵件+文檔漏洞誘使中招

這次的病毒在攻擊方式上較為繁瑣,不法分子為了達到目的運用了多種攻擊手段組合迷惑用戶。據騰訊安全聯合實驗室反病毒實驗室分析發現,病毒最初來源于不法分子精心偽造的釣魚郵件,郵件主題也多為與發票、文檔有關,而郵件的正文部分常為空白,誘使用戶點擊。

如果收件人粗心大意,下載點擊附件中的Office文檔,Office就會先彈出第一個對話框提示“該文檔包含的域可能包含引用了其他文件,是否更新文檔中的這些域”。

1.jpg

隨后,用戶會再次接收到一個如下的對話框提示:

2.jpg

一旦用戶不假思索或由于失誤操作連續兩次點擊“是”,隱藏在文檔中的惡意DDE代碼就會調用powershell腳本下載惡意程序,loader程序會與C&C通信下載勒索軟件并加載執行,最終加密用戶電腦數據以達到破壞數據勒索錢財的目的。

這里對于DDE文檔的利用不僅是不法分子設置的第二道迷障,也是此次攻擊的核心所在。Windows為應用之間進行數據傳輸提供了多種傳輸方式,其中一種叫做動態交換協議,簡稱DDE協議,應用程序可以使用DDE協議進行數據傳輸和持續交換。惡意軟件的這種利用方式不會觸發Office的宏安全警告,也可繞過傳統殺毒軟件的宏病毒防御。

宏病毒升級版:DDE文檔成病毒傳播新寵

DDE文檔是最近曝光的一種新的攻擊手法,攻擊者不需要目標開啟宏即可執行任意命令,如果安全意識不夠強的話很容易中招。在DDE執行代碼的技術細節被公開后的前幾天中,鮮有惡意文檔利用這種技術,但隨著時間的推移,這種利用方式出現得越來越多。

3.jpg

過去幾年,基于宏的文檔攻擊技術一直是主流,雖然需要用戶主動進行確認,但是攻擊的成功率依然非常的高。不過,近段時間來,使用Office DDE技術來傳播惡意文件的方法已經越來越流行。該技術也很快被FIN7組織、Necurs僵尸網絡所采用,用來進行APT攻擊,以及用來傳播勒索病毒。

騰訊電腦管家安全專家、騰訊安全聯合實驗室反病毒實驗室負責人馬勁松表示,Office DDE技術已經開始替代了傳統的宏技術,成為當前使用Office為載體傳播病毒的新寵。

安全建議:切斷攻擊源,提前備份文檔成關鍵

這次的勒索病毒由于使用了較為新穎的攻擊方法,后續有進一步爆發的可能。騰訊電腦管家在梳理此次攻擊之后結合其特點給出了一下具體防護建議。

第一,攻擊者在攻擊過程中使用了釣魚郵件做為攻擊的最初載體。因此做好安全教育,不隨意打開陌生人發送的文件可以最快的阻斷攻擊。

第二,建議用戶盡快排查自身網絡內是否有C&C地址的訪問,一旦發現有終端主機對下述的C&C地址發起請求連接,則極有可能已經淪陷。

4.jpg

同時建議用戶安裝騰訊電腦管家等終端安全產品,保持終端安全產品的及時更新從而達到有效防護。目前,騰訊電腦管家和哈勃分析系統(https://habo.qq.com/)已經能夠識別和查殺此類文檔文件和loader程序。

第三,用戶一旦感染勒索病毒將很難找回文件,建議用戶做事前防御工作。目前騰訊電腦電腦管家升級上線了旗下的文檔?;ぬ逑怠牡凳鼗ふ?.0,基于管家的安全防御體系,通過對系統引導、邊界防御、本地防御、執行?;?、改寫?;?,備份等多個環節的?;す菇ㄍ暾姆烙槳?,?;び沒У奈牡擋槐患用芾賬?。通過全網攔截引擎,可實現對包括Locky在內的430種勒索病毒樣本的免疫;同時還能提供對未知的勒索病毒的攔截能力,并自動備份全盤文檔,進一步保證用戶文檔安全。


{ganrao}