QBot 木马升级为勒索工具,滥用 Win10 写字板可执行文件、劫持 DLL 感染设备

QBot 木马升级为勒索工具,滥用 Win10 写字板可执行文件、劫持 DLL 感染设备

IT资讯 2023-06-07 13:59:02 1年以前

IT酷哥 5 月 28 日消息,根据国外科技媒体 BleepingComputer 报道,安全专家和 Cryptolaemus 成员 ProxyLife 发现了新的 QBot 网络钓鱼活动,滥用 Win10 系统中的写字板可执行文件 write.exe,通过 DLL 劫持漏洞传播。

QBot,也称为 Qakbot,是一种 Windows 恶意软件。QBot 最初作为银行木马出现,随后演变成为恶意软件投放器。

安全专家目前已经确认 Black Basta,Egregor 和 Prolock 等勒索软件团伙,使用该恶意软件,对多家企业网络发起勒索攻击。

受害者点击链接之后,会从远程主机下载一个随机命名的 ZIP 压缩文件。该文档中包含 document.exe 和名为 edputil.dll 的 DLL 文件(用于 DLL 劫持)。

IT酷哥在此附上截图,查看 document.exe 属性,可以看到是合法写字板文件 Write.exe 的重命名版本。

当 document.exe 启动时,它会自动尝试加载一个名为 edputil.dll 的合法 DLL 文件,该文件通常位于 C:\Windows\System32 文件夹中。

当可执行文件尝试加载 edputil.dll 时,优先会加载同一文件路径下的问题 edputil.dll 文件。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 比尔・盖茨:AI 助理将带来深远影响,谷歌亚马逊们将被取代
  • 美股周二全线下跌:阿里巴巴等热门中概股普跌,谷歌、苹果、微软等小幅下跌
  • 波音:正利用 AI 人工智能识别潜在坠机风险
  • 爱奇艺奇遇回应 3000 万元用户返现无法到账
  • Quest Store 评分最高的 20 款应用,70% 已上线 PICO Store
  • 媒体 4 年调查发现苹果瑞士“秘密基地”,研发汽车、AR 眼镜等
  • 比苹果 14 更 Pro,移动影像王者华为P60 Pro 618 限时优惠不容错过
  • IDC 预计今年全球智能手机出货量下降 3.2%,明年将反弹
  • 中国铁塔:每天为近百万外卖骑手和快递小哥提供换电充电服务
  • SNE:全球 1~4 月电动汽车动力电池装车量 182.5GWh 同比增长 49.0%,比亚迪增长 108.3% 稳居第二位
  • TrendForce:预估 2024 年苹果 Vision Pro 头显出货量约 20 万台,售价及续航问题待解决
  • 可城市可越野!仰望 U8 以云辇-P 拓展体验边界
  • Mac 版《死亡搁浅》上线苹果 App Store:预售价 39.99 美元,最低要求 M1 芯片
  • 行业人士:Vision Pro 是行业分水岭,欢迎来自苹果的竞争
  • 首款搭载 OpenHarmony 3.2 的智能 POS 终端通过“开源鸿蒙”兼容性测评
  • 谷歌要求员工多到办公室上班,否则将影响绩效考核
  • 7 月上市,十铨推出 T-Force Siren GA360 ARGB 水冷系统
  • 超强气流喷射力,百平米真实空间测试,戴森又把室内空气净化推到了新高度
  • 《燕云十六声》能实现玩家的武侠梦吗?6 月 9 日开测便知
  • 万兴播爆桌面端上线,支持 AI 数字人搜索、视频编辑等功能
  • 最新资讯

    热门资讯