QBot 木马升级为勒索工具,滥用 Win10 写字板可执行文件、劫持 DLL 感染设备

QBot 木马升级为勒索工具,滥用 Win10 写字板可执行文件、劫持 DLL 感染设备

IT资讯 2023-06-07 13:59:02 1年以前

IT酷哥 5 月 28 日消息,根据国外科技媒体 BleepingComputer 报道,安全专家和 Cryptolaemus 成员 ProxyLife 发现了新的 QBot 网络钓鱼活动,滥用 Win10 系统中的写字板可执行文件 write.exe,通过 DLL 劫持漏洞传播。

QBot,也称为 Qakbot,是一种 Windows 恶意软件。QBot 最初作为银行木马出现,随后演变成为恶意软件投放器。

安全专家目前已经确认 Black Basta,Egregor 和 Prolock 等勒索软件团伙,使用该恶意软件,对多家企业网络发起勒索攻击。

受害者点击链接之后,会从远程主机下载一个随机命名的 ZIP 压缩文件。该文档中包含 document.exe 和名为 edputil.dll 的 DLL 文件(用于 DLL 劫持)。

IT酷哥在此附上截图,查看 document.exe 属性,可以看到是合法写字板文件 Write.exe 的重命名版本。

当 document.exe 启动时,它会自动尝试加载一个名为 edputil.dll 的合法 DLL 文件,该文件通常位于 C:\Windows\System32 文件夹中。

当可执行文件尝试加载 edputil.dll 时,优先会加载同一文件路径下的问题 edputil.dll 文件。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 创新引领,中兴新支点操作系统荣获“2023 工业互联网创新产品”
  • 微星笔记本 618 大促至高直降 5000 元,泰坦 GP78 HX 爆款配置 10999 拿下
  • 工信部:1~4 月份我国软件业务收入 33166 亿元,同比增长 12.8%
  • 推特看视频功能大更新,加入变速播放、小窗播放
  • 科技成果赋智中小企业专项行动启动 将构建“以大带小、以小托大”生态模式
  • 618 重磅来袭,乐橙 TA3R 以品质赢得消费者信赖
  • 瑞士政府要求互联网巨头向当地媒体支付“新闻引用费”
  • 洞察 Z 世代生活,小熊电器产品迭代交出高分答卷
  • “安徽码”上线,支持就医购药、酒店住宿、图书借阅等场景
  • 618 轻薄办公笔记本怎么选?4000 元档位就选 Ta!
  • 电影《封神第一部》定档 7 月 20 日上映:《寻龙诀》导演乌尔善新作,李雪健、黄渤主演
  • 第一!锐捷网络智能运维产品领跑 ITIM 制造业市场
  • 比亚迪王传福:汽车行业已进入淘汰赛阶段,有核心技术才能活下来
  • 工信部新一批免征车辆购置税的新能源汽车目录公布,宝骏云朵、哪吒 AYA、华晨宝马 iX1 等在内
  • 小米 13 Ultra 的 DXOMARK 影像测试成绩出炉:140 分全球排名第 14
  • 这个 618,入手一台画质可感知的好电视
  • 台积电在美“水土不服”:员工吐槽加班严重,公司支持率未达及格线
  • 广汽集团曾庆洪:中国汽车进入微增长阶段,车市进入淘汰赛
  • DC 动画电影《正义联盟:战争世界》预告片及海报公布,年内上线
  • 台积电探讨在熊本县建设第二座半导体工厂,日方承诺努力确保补贴预算
  • 最新资讯

    热门资讯