木马程序Orcinius通过假造的VBA代码进行散布
支付動態 · 2024-07-03

研究人员针对名为Orcinius的RAT木马程序的攻击行动提出警告,特别的是,对方在Excel巨集采用了较为少见的攻击手法,不仅有机会回避侦测,还会隐藏Office对于来自互联网的巨集的警示消息

这个试算表内含巨集,不过研究人员提到,这些黑客运用名为VBA stomping的攻击手法,利用事先解析的比特码(Bytecode)取代原本的VBA巨集内容,使得用户视图该试算表巨集不会显示任何内容,并使得打开文件的时候看似无害。

所谓的VBA stomping,指的是攻击者利用假的VBA代码(p-code)取代原本运行VBA源码的流程,由于大部分的资安分析工具及杀毒软件通常会针对VBA源码进行检查,使得这种手法有可能躲过相关检测。

然而,研究人员发现,一旦用户打开试算表,这个文件就会运行巨集的内容,先是通过窜改用户电脑Windows操作系统的登录机码,目的是隐藏Office的警示消息,然后使用EnumThreadWindows的功能函数列出正在运行的窗口,并在系统登录机码写入一笔Excel启动即加载的键值,确保持续运行,接着存取经过编码处理的URL网址,并且运用WScript.Shell进行下载,随后运用SetWindowsHookEx函数监控键盘输入的内容,并且产生数个随机的计时器,用来启动、尝试下载文件

他们针对Orcinius参照Synaptics.exe、cache1.exe的行为进行比对,指出该木马程序与Remcos、AgentTesla、Neshta、HTMLDropper等多款恶意程序有关,而它们之间的共通点在于,有可能会将攻击程序伪装成Synaptics.exe散布。

热门文章
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
首页
游戏
合作
发现
我的