一周威胁综述(8 月11 日至 8 月18 日).PDF

一周威胁综述(8 月11 日至 8 月18 日).PDF

  1. 1、本文档共22页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
一周威胁综述(8 月11 日至 8 月18 日).PDF

2017 年8 月 18 日,星期五 一周威胁综述(8 月11 日至8 月18 日) 本文概括介绍Talos 在8 月11 日至8 月18 日观察到的最常见威胁。与之前的威胁聚焦一 样,本文不进行深入分析,而是重点从以下方面总结我们观察到的威胁:关键行为特征、感 染指标,以及我们的客户是如何自动得到保护、免受这些威胁的。 在此提醒,本文中介绍的关于以下威胁的信息并不十分详尽,但所述内容截至发稿日期为止 为必威体育精装版。对以下威胁的检测和防护会根据进一步的威胁或漏洞分析进行更新。如需获取必威体育精装版 信息,请参阅FireSIGHT 管理中心、Snort.org 或ClamAV.net。 本周最常见的威胁包括: • Doc.Downloader.Agent-6335676-0 Office 宏下载程序 这是一种具有混淆性的Office 宏下载程序,它会尝试下载恶意负载可执行文件。其执 行过程通常为Word - Shell 功能- CMD - PowerShell 下载和执行。 • Doc.Dropper.Agent-6335671-0 Office 宏下载程序 这是一种具有混淆性的Office 宏下载程序,它会尝试下载恶意负载可执行文件。 • Doc.Macro.JunkCode-6335442-0 Office 宏 此恶意Office 宏经过混淆,增加了分析难度。这些宏有时会生成似乎像是指令的空操 作。这些空操作(无用)指令会生成可被检测到的构件。 • Win.Trojan.Expiro-6335658-0 木马 此样本是一种木马。它利用自动调试技术扰乱自动分析和手动调试。此样本需要正确 安装沙盒才能运行。 • Win.Trojan.Ovidiy-6333880-0 木马 Ovidiy (全称为Ovidiy Stealer)是一种目前仍在活跃开发的Windows 木马,用于窃 取凭证。虽然它在性质上属于模块化程序,但是它的主要目标是网络浏览器会话中的 凭证。它有一些命令与控制(C2) 功能,而且会向外传输特定的主机信息。该木马本身 是以.NET 语言编写的,目前发现的多个样本基本都使用各种针对.NET 二进制文件 的打包程序打包,以增加检测难度。 • Win.Trojan.Tinba-6333828-1 木马 Tinba 是一种轻量级银行木马,主要通过注入到网络浏览器的javascript 代码窃取受害 者的敏感信息。Tinba 的源代码已在2014 年泄露到网上,恶意软件开发者可以十分轻 松地利用和修改其功能。 威胁 Doc.Downloader.Agent-6335676-0 感染指标 注册表项 • 不适用 互斥体 • 不适用 IP 地址 • 78[.]47[.]139[.]102 • 193[.]227[.]248[.]241 • 104[.]160[.]185[.]215 域名 • campusassas[.]com • campuslinne[.]com 创建的文件和/或目录 • %SystemDrive%\Documents and Settings\Administrator\Local Settings\Temp\qdvjnh.bat • %SystemDrive%\Documents and Settings\Administrator\Local Settings\Temp\plzea.exe 文件散列值 • 7ffabe10f4147ce48fc9ae40cdc7778d08ac7881b779743720e2c4313592445b • c2a3dcd9159058da533455a2742196e4294cfffc000c048c1ea9cc • f756ea3c00d7a3dc3ff1c0224add01e8189375a64fbcd5c97f551d64c80cbdba 防护 检测结果屏幕截图 AMP ThreatGrid Umbrella 屏幕截图 Doc.Dropper.Agent-6335671-0 感染指标 注册表项 • 不

您可能关注的文档

文档评论(0)

yanchuh + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档