在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

簡歷中居然藏有木馬 細思恐極

數據分析與開發 ? 來源:數據分析與開發 ? 作者:小白學黑客 ? 2021-01-06 16:22 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

神秘郵件

前幾天,公司HR在群里發來了一條消息,說收到一封非常可疑的簡歷郵件。

8e58f59e-4a2a-11eb-8b86-12bb97331649.png

不枉公司三令五申的信息安全意識培養,咱們的HR小姐姐能有這樣的敏銳意識,得給她點個贊!

最近部門確實在進行人員招聘,也進行了大量的招聘宣傳,每天都要收到不少的簡歷郵件,但這封郵件卻透露著些許古怪。

郵件的正文沒有任何信息,只有一個附件:簡歷.pdf

首先,咱們正常人投個簡歷,怎么著也會在正文中簡單介紹一下自己吧?誰會像這樣直接留白呢?

其次,附件簡歷的文件名一般都會包含職位、名字等信息吧?就像小L-安全研發工程師-個人簡歷.pdf,誰會直接就叫“簡歷”啊?

沙箱分析

拿到這個pdf文件,別急著打開,弄到虛擬機沙箱中,看一下這貨能不能現出原形。

pdf文件打開一切看起來正常,確實像是一封真實的簡歷,就連應聘人的需求都是匹配的,但查證后發現,其中的聯系方式全都是虛構的,簡歷內容基本是網絡找來東拼西湊+虛構偽造出來的。

8e9e086e-4a2a-11eb-8b86-12bb97331649.png

再來看一下樣本的行為分析,看看有沒有什么可疑的行為。

8edf4cc0-4a2a-11eb-8b86-12bb97331649.png

我嘞個去!不看不知道,這家伙居然釋放了一個程序出來到臨時文件夾,然后把它給執行了起來!

去臨時文件夾中試圖找到這個文件,結果發現文件沒了:

看來這家伙有點能耐啊!

臨時寫了個腳本,在虛擬機后臺運行,不斷檢測備份臨時文件夾下的文件。

再一次跑了一下樣本文件,總算把這個釋放出來的exe給逮住了。

逆向分析

接下來送它進反匯編神器IDA,扒掉這家伙的底褲。

打開一看,好家伙,我直呼好家伙!也不加個殼啥的,直接裸奔,連基本的指令優化都沒開,這還不給我扒個底朝天。

很快,我發現了一個有意思的地方:

8f1e8d54-4a2a-11eb-8b86-12bb97331649.png

這貨在遍歷文件目錄,像是在搜索什么東西。

找到文件過濾的地方,這里是一個數組,在遍歷尋找數組中的內容。

8f642c56-4a2a-11eb-8b86-12bb97331649.png

接下來,看一下過濾的字符串,高能來了!!!

8f8fe45e-4a2a-11eb-8b86-12bb97331649.png

居然在找簡歷、offer、工程師關鍵字的文件!!!

這是什么騷操作?

后面還有一段邏輯,是檢測文件的MD5,防止把自己人“簡歷.pdf”當做了目標。

拿到文件后呢,接著追溯起來,代碼找起來太慢了,還是放沙箱里面抓行為吧。

把這個exe再一次送進沙箱分析,來看一下網絡請求。

遺憾的是,并沒有發現有網絡請求,猜測是沒有拿到目標文件所以沒有傳送?

于是我又構造了一個假的Java研發工程師.pdf文件,來釣釣魚。

再來一次,果不其然,魚兒上鉤了,這一次抓到了一個網絡請求:

8fb77d20-4a2a-11eb-8b86-12bb97331649.png

一個神秘的域名DNS解析!限于沙箱的隔離環境,這個請求實際上并沒有成功,所以也就沒有后續對這個域名的請求了。

遺憾的是,這個域名現在已經關閉了,沒法訪問,難道是別人先一步發現了嗎?

復盤

案情的全貌浮出了水面:

HR的郵箱收到了一個藏有木馬的《簡歷.pdf》文件,文件打開后會釋放并執行一個木馬程序xxx.exe(隨機名)。

接著木馬會遍歷磁盤目錄,尋找文件名中包含簡歷、offer、工程師三個關鍵字的文件。

拿到文件后,會通過網絡請求將拿到的文件發送出去!

究竟是誰會做這樣的事?細思恐極!

責任編輯:xj

原文標題:年輕人不講武德,居然在簡歷中藏木馬

文章出處:【微信公眾號:數據分析與開發】歡迎添加關注!文章轉載請注明出處。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 編程
    +關注

    關注

    88

    文章

    3686

    瀏覽量

    95037
  • 木馬
    +關注

    關注

    0

    文章

    47

    瀏覽量

    13514
  • 源代碼
    +關注

    關注

    96

    文章

    2953

    瀏覽量

    68127

原文標題:年輕人不講武德,居然在簡歷中藏木馬

文章出處:【微信號:DBDevs,微信公眾號:數據分析與開發】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    膠水在半導體封裝的應用概覽

    膠水在半導體封裝的應用概覽漢膠水在半導體封裝領域的應用具有顯著的技術優勢和市場價值,其產品體系覆蓋底部填充、固晶粘接、圍壩填充、芯片包封等關鍵工藝環節,并通過材料創新與工藝適配性設計,為
    的頭像 發表于 05-23 10:46 ?291次閱讀
    漢<b class='flag-5'>思</b>膠水在半導體封裝<b class='flag-5'>中</b>的應用概覽

    米Z6X Pro新品搭載海V660/670系列方案 海真8核強芯音畫越級體驗激光投影

    5月7日,米科技正式推出 基于海V660/670系列方案的三色激光投影新品——Z6X Pro 。這款產品憑借越級的音畫質表現、強大的多任務處理能力和輕薄便攜式外觀,一躍成為同級別家用投影產品
    的頭像 發表于 05-12 11:29 ?818次閱讀
    <b class='flag-5'>極</b>米Z6X Pro新品搭載海<b class='flag-5'>思</b>V660/670系列方案 海<b class='flag-5'>思</b>真8核強芯音畫越級體驗激光投影

    AFE5801 TGC配置采用Static PGA模式時調增益配置的疑問求解

    對AFE5801 TGC配置時,采用Static PGA模式,對coarse_gain和fine_gain分別配置時,發現粗調寫進去了,但是調增益麥斯沒寫進去。 比如:調增益寫的是16
    發表于 02-06 08:36

    AFE5801調增益不起作用的原因?怎么解決?

    采用STATIC PGA模式配置AFE5801芯片時,99【2:0】為調增益配置單元,寫如0代表0dB,寫入7代表0.875dB。但是寫入0和7時采集到的數據大小沒有發生變化,不知道為什么?
    發表于 01-24 08:00

    AFE5801的TGC控制采用static PGA mode時,連續配置粗調增益和調增益導致采集的數據出現躍變的幾個疑問求解

    AFE5801的TGC控制,采用static PGA mode時,連續配置粗調增益和調增益導致采集的數據出現躍變的若干問題:寫入的增益控制碼如上圖所示,其中黑線為實際所需增益控制碼,紅線為
    發表于 01-24 07:01

    AFE5801調增益不起作用是什么原因導致的?

    采用STATIC PGA模式配置AFE5801芯片時,99【2:0】為調增益配置單元,99地址單元分別寫的是24\'h990009和24\'h99000f,分別對應著0.125dB
    發表于 01-24 07:01

    cmdgc5016生成的配置寄存器值居然沒有變化,有人能解釋下嗎?

    最近在上手GC5016片子。配置文件用的是官網上下載的“tsin_r0_v1p1”,用以在4個通道上生成不同的輸出頻率。在配置時發現,我修改“tsin_r0_v1p1”文件的fck值,cmdgc5016生成的配置寄存器值居然沒有變化。有人能解釋下嗎??
    發表于 01-22 06:51

    華為海正式進入Wi-Fi FEM賽道?

    轉載自——鐘林談芯 昨天在網上看到一份九聯UNR050 BE3600無線路由器拆機報告,Wi-Fi主芯片是海新款Wi-Fi7芯片Hi1155,速率2.5G。 在海AP Wi-Fi芯片系列,還有
    發表于 12-11 17:42

    管在無線電的應用

    管,作為一種基本的電子元件,自從1947年被發明以來,就在電子技術領域扮演著至關重要的角色。在無線電技術,三管的應用尤為廣泛,它不僅能夠放大信號,還能作為振蕩器、開關等使用。 三
    的頭像 發表于 11-01 15:13 ?1022次閱讀

    TPA3251能足功率輸出嗎?

    請問TI的工程師,TPA3251芯片的管腳和3116一樣,而且輸出B,C都只有一個管腳,這么的管腳居然能輸出175w的功率,請問TI是如何做到的,能足功率輸出嗎?
    發表于 10-30 07:43

    用TPA4411過程,發現靜態電流居然達100MA左右,為什么?

    用TPA4411過程,發現靜態電流居然達100MA左右,這對電池供電的產品來說,要命啊,是芯片特性還是芯片問題?求解
    發表于 10-25 06:12

    BMS板開MOS如何選型?

    選型推薦|BMS板開MOS如何選型?
    的頭像 發表于 10-24 10:35 ?1892次閱讀
    BMS板<b class='flag-5'>中</b><b class='flag-5'>思</b>開MOS如何選型?

    必馳助力氪7X上市,樹立純電SUV新標桿

    日前,氪汽車旗下全新大五座純電SUV——氪7X正式上市。作為氪汽車又一力作,氪7X在設計、配置和技術上都展示了氪品牌的積淀與創新。
    的頭像 發表于 10-14 14:12 ?871次閱讀

    OPA2277雙運放只接穩壓電源,兩個輸出居然有類似方波輸出是怎么回事?

    約等于0V,4腳-5V,8腳+5V!問題來了:1腳OUTA和7腳OUTB居然都有類似方波的周期性峰峰值為7~8V的信號!這個信號從何而來?1、7腳在沒有信號輸入的情況下不也應該為0V么!? 求各位大神了。百不得其解。 特別急
    發表于 09-09 08:07

    繼電器用在什么電路

    繼電器是一種特殊的繼電器,它利用偏原理來實現電路的自動控制。在許多電子設備和系統,偏繼電器都有廣泛的應用。本文將詳細介紹偏繼電器
    的頭像 發表于 06-29 09:36 ?2568次閱讀
    主站蜘蛛池模板: 国产色秀视频在线观看 | 日本69式xxx视频 | 日本吻胸抓胸激烈视频网站 | 欧美午夜精品一区二区三区 | 国内黄色录像 | 久久综合久久精品 | 日韩精品一区二区三区免费视频 | 天天干天天操天天插 | 五月婷婷丁香在线观看 | 国产激情视频一区二区三区 | 在线资源你懂的 | 最近2018年在线中文字幕高清 | 乱色伦图片区 | 狠狠尻 | 免费看一级黄色录像 | 九九久久国产精品大片 | 男人操女人的网站 | 色偷偷女男人的天堂亚洲网 | 日本一区二区三区免费看 | 国产片一级特黄aa的大片 | aa亚洲| 色香色香欲天天天影视综合网 | 加勒比黑人喝羽月希奶水 | 最近最新中文字幕6页 | 97久久人人 | 1024成人 | 日日躁夜夜躁狠狠天天 | 你懂的在线视频播放 | 男人的天堂色偷偷 | 日本黄色网页 | 中文字幕在线观看日剧网 | 色六月婷婷 | 亚洲啊v| 永久免费在线观看视频 | 国产在线视频网站 | 欧美三级一级片 | 激情综合在线 | 国产成人毛片毛片久久网 | 天天操夜夜做 | 国产18到20岁美女毛片 | 色噜噜噜噜噜 |