近日,利亚微软披露 Microsoft Office 存在远程代码执行漏洞 CVE-2022-30190。通信Avast 的公司研究人员发现澳大利亚通信公司 VOIPS Telecom 帕劳分公司已经被攻陷
,用于分发恶意软件
。失陷受害者打开恶意文档后 ,被利本将会通过恶意网站下载并执行恶意软件。用分意样 攻击分为多个阶段 ,发恶相对复杂。利亚攻击者使用 LOLBAS(Living off the Land Binaries And Scripts)技术
,模板下载通信利用 CVE-2022-30190 漏洞恶意代码,公司无需将可执行文件落地,失陷尽量降低端点检出可执行文件的被利本可能性 。为了最大限度保持隐蔽
,用分意样攻击者在多个阶段中都使用了合法签名。发恶 失陷的利亚网站上部署了一个名为 robots.txt的可执行文件,亿华云这样在日志中即使被发现也能够尽可能不引起管理人员的注意。调用微软支持诊断工具程序(msdt.exe),下载 robots.txt并保存为 Sihost.exe,最后执行恶意程序 。 下载文件 网络流量 解码命令 当 msdt.exe 执行 Sihost.exe 时
,样本会下载第二阶段的 Loader(b63fbf80351b3480c62a6a5158334ec8e91fecd057f6c19e4b4dd3febaa9d447)。下载的免费模板 Loader 用于下载和解密第三阶段的恶意文件,该文件为也在相同 Web 服务器上部署的加密文件 favicon.svg。 解密操作 样本下载 加密文件 favicon.svg 被解密后,会下载第四阶段的样本。 解密样本示例 样本下载 这些样本也是部署在 palau.voipstelecom.com.au上的建站模板






