安全响应中心 — 垃圾邮件事件报告(6.5)

news/2024/11/8 16:56:48/

2023年6月 第二周

样本概况

✅ 类型1:

携带钓鱼链接的伪造传票邮(URLPhish)

近期,安全团队捕获到一类新的伪造51某票的钓鱼邮件,内容上为伪造的律师事务所传票信息,并诱导收件人点击钓鱼链接。代表样本如下:

在这里插入图片描述

结合情报分析,该域名下存在过恶意压缩文件,木马家族为FlyStudio,猜测该攻击团队也是通过携带恶意压缩附件的形式开展钓鱼活动。

在这里插入图片描述

目前启发式规则库已支持对该类邮件的检测。

✅ 类型2:推销广告类邮件(Spam)

这类邮件多以代开发票、银行贷款、租赁店铺等为由,留下联系方式。通常是大批量群发,抢占邮箱配额空间,98%以上的用户都将此类邮件标记为垃圾邮件。部分样本如下:

在这里插入图片描述

这类样本属于天空卫士邮件安全团队长期关注、捕获的样本集,启发式规则库自2021年4月份就已支持检测该类型的样本,并且处于持续优化中。

✅ 类型3:木马附件(Trojan)

(1)员工涨薪

警惕这类恶意邮件,内容上为员工涨薪相关信息,并且携带压缩文件,内含恶意PE文件。代表样本如下:

在这里插入图片描述

附件内容如下:

在这里插入图片描述

(2)通知提醒

还有部分木马附件样本,内容上为付款相关确认文件信息,并且携带压缩文件,内含恶意PE文件。代表样本如下:
在这里插入图片描述

附件内容检测结果如下:

在这里插入图片描述

目前启发式规则库已支持对该类邮件的检测,配合沙箱联动处理能达到预期拦截效果。

防护建议

✅ 1.警惕携带压缩附件的邮件,如果是陌生发件人,一律不要点击。

✅ 2.部署邮件网关类安全防护产品。

文中所涉及样本IOC

Domain
https[:][/][/]app51fapiao.cn:8888http[:][/][/]laobaole[.]cn

IP

216.83.46.195

Hash

ad0d632eee381739880d136c625a0ed0589c9c745d9d75a968f3b5531086e19d3a266bdbedde3a4652387352f3776ca9c408197b0aec41ee8f241a97edf4ac263d2ceaaa66a142c37a35b5b0d611217198660675ba7764ea3615f2ee7396843a501d3cf45b2e5f286dd21e02529da71fa686ade8238453e5ba7af9ff7d6ab558

PDB路径F:\NMC\CURRENT260dailyBuild14596_finalTry2\Libraries\WzAddrBook\w64prod\WzCABCacheSyncHelper64.pdb

供稿团队:

天空卫士安全响应中心邮件安全小组


http://www.ppmy.cn/news/241096.html

相关文章

php 检测密码,密码强度检测_php 密码强度检测代码

摘要 腾兴网为您分享:php 密码强度检测代码,篆刻字典,游戏堂,一加商店,微众银行等软件知识,以及外卖通,变形金刚动态壁纸,唯一优品,会计考试go,玩途旅行,玩鲨…

物联网全栈开发实战系列文章汇总(共880篇,持续更新-2023.06.01)

物联网全栈开发实战(共880篇) 文章目录 物联网全栈开发实战(共880篇)1、Arduino单片机系列1.1 Arduino开发实例(包含各类传感器驱动、通信实例、DIY实例,共114篇)1.2 Arduino与Proteus仿真实例(包含大量设备驱动仿真,共109篇)1.3 Arduino与FreeRTOS编程(共18篇)1.4…

linux dd层次,【linux】dd命令详解

本文转自 上官知识库 http://www.uplook.cn/index-Index-show-view719.html?treeid23 dd是一个linux下的文件复制和转换程序。除非告诉dd命运去进行某种转换操作,否则它只是进行从输入文件到输出文件的复制工作。不过现在dd更多的用来进行磁盘性能的测试&#xff0…

从Linux内核源码到操作系统

Linux源码只有运行起来才能成为操作系统,否则她只能静静的躺在存储介质上沉睡,本文就讲解如何将这个睡美人唤醒,唤醒后给他穿上旗袍她就成为RedHat,给她换上包臀裙她就成为SUSE,再或者给她换上超短裙,她就成…

手工修改HP主机Instance Number三招

有时我们需要更改设备的instance number,(例如配置MC的时候),本文给出WTEC的最权威步骤。[more] 其中procedure I比较简单,但并不总是好用,最彻底的还是procedureII。 另外,建议大家先做一个系统…

LoadRunner测试经典案例

LoadRunner测试经典案例使用虚拟用户(Virtualusers)来模拟实际用户对业务系统施加压力。虚拟用户在一个中央控制器(controllerstation)的监视下工作。 在做一个测试方案时,要做的第一件事就是创建虚拟用户执行脚本。LoadRunner提供了Virtual User Generator来录制或…

高可用性oracle配置步骤(HP-Unix环境)

硬件环境: 两台HP Server rp5470小型机,7110磁盘阵列 软件环境: HP-UX B.11.11、MirrorDisk/UX B.11.11、MC / Service Guard A.11.14、Oracle 9i for HP-UX。 3.1准备系统3.1.1编辑安全文件:[/machine01]vi .rhosts文件machin…

如设置oracle在Hp-unix上的自动启动

经常有人会需要Oracle数据库随着操作系统一起启动和关闭,而修改/etc/oratab,设置了oracle SID行启动为Y时实际上是不好用的。本文以一个例子来示范如何去做。[more] 如下给的是一个example,注意部分内容可能要改,比如oracle的用户名。 1、在/…