3文件提取器_用于绕过安全电子邮件网关的特制ZIP文件

攻击者利用特殊构造的ZIP文件进行网络钓鱼,旨在绕过安全电子邮件网关来分发NanoCoreRAT远程访问木马。这些ZIP文件包含双层结构,一些解压缩工具只能检测到无害的图像文件,而忽视了隐藏的恶意可执行文件。此技术可能导致某些电子邮件网关无法检测到恶意负载,但同时也会因提取难度增加而限制了受害者的数量。
摘要由CSDN通过智能技术生成

攻击者一直在寻找新的技巧来分发恶意软件,而不会被防病毒扫描程序和电子邮件网关检测到。这在一个新的网络钓鱼活动中得到了实现,该活动利用了特制的ZIP文件,该文件旨在绕过安全的电子邮件网关来分发NanoCore RAT。

每个ZIP归档文件都包含一个特殊的结构,其中包含压缩的数据和有关压缩文件的信息。每个ZIP归档文件还包含一个“中央目录结尾”(EOCD)记录,该记录用于指示归档文件结构的结尾。

c216d5a2546c49cfb3a5030fcb1cf5a2.png

在Trustwave研究员发现的一项新的垃圾邮件活动中发现了一封垃圾邮件,该邮件冒充来自USCO Logistics进出口操作专家的订单运输信息。

8440e699bc2d26d6650af574b389184d.png

Trustwave安全电子邮件网关(SEG)中的电子邮件,来源:

https://www.bleepingcomputer.com/news/security/specially-crafted-zip-files-used-to-bypass-secure-email-gateways/

在检查文件时,Trustwave的研究人员发现ZIP存档包含两个不同的存档结构,每个结构都由自己的EOCD记录标记。

0348bcfee0f20906e1008423934d8df7.png

如前所述,ZIP存档应该只包含一个EOCD记录,因此这表明ZIP文件是经过特殊设计的,包含两个存档结构。

第一个ZIP结构用于一个诱饵的order.jpg文件,它只是一个无害的图像文件。但是,第二个ZIP结构包含一个名为SHIPPING_MX00034900_PL_INV_pdf.exe的文件,它是远程访问木马NanoCore RAT。

攻击者创建此特制的ZIP存档,以绕过安全的电子邮件网关,其网关使用的解压缩程序可能无法正确提取恶意软件,并且只会看到无害的诱饵图像文件。

不同的文件提取器的行为不同

使用各种文件提取程序打开存档时,Trustwave研究员发现每个文件提取器对存档的处理方式有所不同。

例如,Windows内置的ZIP提取程序指出该ZIP文件无效,因此不会提取该文件。

eec8db7280b6af7fe20312f7449ced5a.png

Windows尝试提取ZIP附件

当BleepingComputer用7-Zip 9.20进行测试时,警告显示ZIP文件存在问题,但能够提取文件。

eb041b7a271feced981a2af6178092b3.png

提取时发出7-Zip发出警告

但是,提取的文件不是恶意负载,而是无害的order.jpg图像文件。

1d3f2d569e776675aa8a8c66cc026cc4.png

7zip提取order.jpg文件

但是,WinRAR在提取ZIP存档时未发出警告,并且提取了SHIPPING_MX00034900_PL_INV_pdf.exe NanoCore文件。

c859d18a160cd9b7395888bdef549562.png

WinRAR提取NanoCore文件

由于各种取消存档引擎显示的行为不同,Trustwave认为其中一些引擎可能检测到无害文件,而不是恶意有效负载。

“此示例对网关扫描器提出了挑战。根据所使用的解压缩引擎的类型,很可能仅对诱饵文件进行审查和审查,然而恶意软件未被注意-就像某些最流行的解压工具未能解压出第二个ZIP结构。”

在测试了众多文件提取程序之后,Trustwave确定只有某些版本的PowerArchiver,WinRar和较旧的7-Zip实用程序才能正确提取NanoCore可执行文件。

这表明,尽管该技术可能有助于绕过电子邮件扫描程序,但其副作用还在于难以提取恶意负载。这将导致受感染的受害者比攻击者预期的要少得多。

来源:

Trustwave:https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/double-loaded-zip-file-delivers-nanocore/

BleepinpComputer:https://www.bleepingcomputer.com/news/security/specially-crafted-zip-files-used-to-bypass-secure-email-gateways/

*本文作者:Alluka,转载请注明来自FreeBuf.COM

2dff4506eebc1a46de13acb767502e61.gif

精彩推荐

39f646f6624b3ef28ce166e7f5f84f48.png

1df139313aacda43d1c417bf245e70d7.png

99045634c24a3b8d1a4dbbe88c0905e1.png

11d2885182e9163b3255b02a446f0d58.png10edad3f594c1a2f0787d689f35b10be.gif

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值