AgentTesla 掀起攻击全球各地企业的浪潮

阿里云国内75折 回扣 微信号:monov8
阿里云国际,腾讯云国际,低至75折。AWS 93折 免费开户实名账号 代冲值 优惠多多 微信号:monov8 飞机:@monov6

大量带有恶意附件的电子邮件发送到南美洲与欧洲的企业。从 2022 年 8 月 12
日开始针对西班牙、葡萄牙、罗马尼亚和南美洲多个国家的企业进行发送后续针对德国与阿根廷的企业发起了更大规模的攻击迄今为止已经发送了超过 26000
封邮件。

感染链

攻击者向大量的企业邮箱发送钓鱼邮件。电子邮件有一行文字“Get Outlook for Android”该文字会根据攻击目标的位置进行本地化。例如
.de 电子邮件地址的受害者会收到德语电子邮件。电子邮件的主题与附件也都是以不同的语言进行命名的例如 Draft Contract

image.png-61.9kB钓鱼邮件

附件通常是一个 .IMG 或者 .ISO 文件附件中会包含一个 CHM 文件名为“草稿合同”。打开该文件后会弹出如下的窗口

image.png-41.5kBCHM
文件

该文件包含混淆的 JavaScript 代码会启动如下所示的 PowerShell 命令来下载最终 Payload

image.png-93.1kBPowerShell
代码

最终的 Payload 伪装成 JPG 文件从看起来合法的网站下载这也是为了规避检测与分析。最终的 Payload 是一个 PowerShell
脚本用于释放并运行 AgentTesla 恶意软件。

AgentTesla 是窃密软件可以

从浏览器、电子邮件客户端、VPN 客户端、FTP 客户端、剪贴板中窃取密码

获取用户按键记录

获取屏幕截图

窃取计算机相关信息

下载其他恶意软件

本次攻击行动的攻击者主要进行窃密并且收集例如用户名、计算机名称、操作系统、CPU 和 RAM 等失陷主机相关信息。AgentTesla 伪装成
InstallUtil.exe 可执行文件中的注入代码执行后会将收集的数据回传到攻击者的 FTP 服务器。

image.png-32.8kB感染链

感染链如上所示FTP 服务器未加密。所有攻击相关的内容都存储在 FTP 服务器上其中包含大量的文件攻击者大约每小时取走并删除这些文件一次。

image.png-143.2kBFTP
服务器

影响

攻击行动从 2022 年 8 月 12 日开始针对南美洲国家、西班牙、葡萄牙和罗马尼亚进行大规模攻击针对意大利和法国也有小范围攻击。

2022 年 8 月 16 日开始针对德国的攻击持续了两天。2022 年 8 月 18
日攻击阿根廷的企业只持续了几个小时。最后观察到的攻击是针对瑞士的在 2022 年 8 月 23 日的早晨。

IOC

83fe51953a0fe44389e197244faf90afe8ee80101dc33cb294cf6ef710e5aaba
76f707afa3d4b2678aa5af270ea9325de6f8fdc4badf7249418e785438f1b8da
eb455ffb1595d1a06fc850ebc49b270ae84dd609e7b52144a60bb45cf4c4eb0e
ftp.akmokykla[.]lt
assltextile[.]com/Su34M.jpg
consult-mob[.]ro/M777.jpg
handcosalon[.]com/Su57.jpg

最后

分享一个快速学习【网络安全】的方法「也许是」最全面的学习方法
1、网络安全理论知识2天
①了解行业相关背景前景确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。非常重要

2、渗透测试基础一周
①渗透测试的流程、分类、标准
②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察
④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础一周
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全系统入侵排查/系统加固基础

4、计算机网络基础一周
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析HTTP、TCP/IP、ARP等
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作2天
①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透1周
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等

在这里插入图片描述

恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k。

到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗

想要入坑黑客&网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取
扫下方二维码免费领取

有了这些基础如果你要深入学习可以参考下方这个超详细学习路线图按照这个路线学习完全够支撑你成为一名优秀的中高级网络安全工程师

高清学习路线图或XMIND文件点击下载原文件

还有一些学习中收集的视频、文档资源有需要的可以自取
每个成长路线对应板块的配套视频


当然除了有配套的视频同时也为大家整理了各种文档和书籍资料&工具并且已经帮大家分好类了。

因篇幅有限仅展示部分资料需要的可以【扫下方二维码免费领取】

阿里云国内75折 回扣 微信号:monov8
阿里云国际,腾讯云国际,低至75折。AWS 93折 免费开户实名账号 代冲值 优惠多多 微信号:monov8 飞机:@monov6