文档章节

TurboMail工程师重要提醒:慎重打开邮件中的Word附件

月亮湖泊
 月亮湖泊
发布于 2016/04/01 18:36
字数 1138
阅读 48
收藏 0

在全球疯狂传播的”Locky”病毒,目前也开始在中国国内大肆传播,TurboMail邮件系统工程师提醒广大邮箱管理员,有必要马上通知所有的邮箱用户小心处理含有Word附件的邮件,如发现有异常,不要点击查看Word附件。

下图为TurboMail邮件系统拦截的一个”Locky”病毒邮件的案例。

2月19日,德国媒体报道,一款家族名为”Locky”的勒索者恶意软件每小时感染德国5300台计算机,Locky由此进入人们视野。目前,Locky已经蔓延到包括德国、荷兰、美国在内的十几个国家,国内知名论坛上也陆续开始出现关于Locky的讨论,不少人在寻求文件被修改“.lock”的加密文件后的解决方案,可见部分国内网民已经中招,而某宝上也有公开出售Locky的解密密钥。几乎同时,金山安全接到多个企业报警显示Locky已在其内网蔓延,并影响到生产环节,事态进一步升级。

金山安全反病毒实验室采集到Locky样本,分析发现勒索提示可以显示中文,可见此次勒索事件与以往“国外中招,中国躺枪”不同,犯罪集团的矛头开始指向中国用户。

Locky攻击流程

如图所示,黑客向受害者邮箱发送带有恶意word文档的Email,word文档中包含有黑客精心构造的恶意宏代码,受害者打开word文档并运行宏代码后,主机会主动连接指定的web服务器,下载locky恶意软件到本地Temp目录下,并强制执行。locky恶意代码被加载执行后,主动连接黑客C&C服务器,执行上传本机信息,下载加密公钥。locky遍历本地所有磁盘和文件夹,找到特定后缀的文件,将其加密成“.locky”的文件。加密完成后生成勒索提示文件。

恶意代码执行的关键一步是宏代码的手动启用。多数Office软件默认不运行宏代码,在遇到带宏代码的文档时,需要用户手动启用。同时,Office 2010遇到带不可信宏代码文件会弹出提示信息,如下图所示。因此只有用户单击“启用宏”,恶意代码才能得到执行。

通过对Locky样本的深入分析和对攻击事件的还原,我们知道勒索者恶意软件Locky的攻击手法并不新奇,一般是通过邮件形式传播,需要被攻击用户主动打开附件内容并点击允许宏代码执行。可见传统的攻击手段并没有失效,office宏病毒的破坏力依然存在。

截至目前,样本Word文件宏代码访问的服务器、locky主体交互的C&C服务器均已关闭,一些域名已经无效,故当前截获的Word样本无法连接服务器下载locky恶意软件,已存在的locky恶意软件也因无法从C&C服务器获取公钥,从而无法加密本地文件。但此次事件的威胁依然存在,存在的大量样本变种表明,勒索者事件是有组织的犯罪团伙所为,恶意代码作者只需修改代码中连接服务器的域名信息或者IP地址,便可以大批量再生产有效攻击样本,罪犯们需要做的仅仅是购置非法域名和服务器。

值得注意的是,前几年的勒索事件因国人少有使用比特币的习惯,基本没有用户为此买单,勒索者矛头并没有指向中国内地,中招者纯属“躺枪”。然而,此例样本可以弹出中文勒索提示,表明勒索事件开始蔓延到国内。

2016年勒索类恶意软件将愈演愈烈,加密后的文件很难被找回已为业界公认。对付勒索类恶意软件依然是以预防为主:定期备份重要文件,当心陌生邮件及附件,在打开带宏代码的Office文件时应特别注意,确认可信后再启用宏运行。

新闻部分内容来源:http://www.pconline.com.cn


© 著作权归作者所有

共有 人打赏支持
月亮湖泊
粉丝 11
博文 363
码字总数 417443
作品 0
广州
网页/平面设计
TurboMail邮件系统手机邮箱,掌上收发安全更便捷

随着移动互联网的发展,随时随地收发邮件正成为个人邮箱用户以及企业邮箱用户最基本的诉求,由于大多数邮箱用户还是传 统意义上的电脑网络邮件收发,但出差在外,或是上下班路上需要查看接收...

月亮湖泊
2012/07/30
0
0
Turbomail企业智能邮箱应用功能盘点

邮件具有快捷、易用、方便、廉价等特点,是企事业单位内外通讯的首要选择,越来越多企业开始重视建立自己的邮件通讯系统。市面上邮件系统产品五花八门,厂家宣传各种各样的功能和产品亮点,但...

月亮湖泊
2012/01/18
0
0
TurboMail反垃圾邮件系统提醒您辨别钓鱼邮件

最近,钓鱼邮件猖獗,如果遇到这样的邮件请额外小心! TurboMail邮件系统技术工程师提醒您,遇到这种“紧急邮件”您反而要冷静对待,要核实真实性后才决定是否操作。 一,核实发件人:看看发...

月亮湖泊
2015/11/16
0
0
TurboMail邮件系统企业邮件安全使用管理方案

作为商业化邮件服务器的翘楚产品,TurboMail邮件系统致力于为企事业客户提供灵活多变的个性化企业邮箱管理方案,力求能满足不同的客户对企业邮件的各种个性化管理诉求,从而让企业邮件能满足...

月亮湖泊
2015/10/30
0
0
邮箱实用技巧三:如何分类管理自己的邮件

随着日积月累,用户邮箱会收到越来越多的邮件,其中包括重要的公事或私事邮件、垃圾邮件、广告邮件、无关紧要的邮件或者自己订阅的邮件。当太多的邮件积累在一起,不仅加大处理邮件的难度,而...

月亮湖泊
2010/04/30
0
0

没有更多内容

加载失败,请刷新页面

加载更多

Coding and Paper Letter(三十九)

资源整理。 1 Coding: 1.Python库benchmark rio s3,用于在访问S3上的文件时对Rasterio / GDAL的多线程性能进行基准测试的工具。 benchmark rio s3 2.Pangeo-Binder Cookiecutter模板。 cook...

胖胖雕
37分钟前
2
0
Promise 对象

Promise(承诺) 的含义 Promise 是异步编程的一种解决方案,比传统的解决方案——回调函数和事件——更合理和更强大。它由社区最早提出和实现,ES6 将其写进了语言标准,统一了用法,原生提供...

简心
40分钟前
1
0
让UI设计师崩溃的瞬间,你经历过哪些?

隔行如隔山,这句话人人耳熟能详,但其实隔行并不可怕,大家各谋其事,各尽其职,倒也互不打扰,真正可怕的是,是内行还要受外行指点江山,而最难的部分,便是那沟通。流畅的沟通,和声细语,...

mo311
41分钟前
3
0
python进制转换

#进制转换print(bin(10)) #十进制转换成二进制print(oct(10)) #十进制转换成八进制print(hex(10)) #十进制转换成十六进制print(int('1010',2)) #二进制转十进制print(int(...

fadsaa
52分钟前
5
0
syntax error near unexpected token

最近不断重复在虚拟机CentOS测试安装gitlab,因为gitlab有一个脚本需要饭强才能下载,于是我先在windows下载好再上传到虚拟机,可是执行脚本的时候提示“syntax error near unexpected toke...

W_Lu
今天
2
0

没有更多内容

加载失败,请刷新页面

加载更多

返回顶部
顶部