新的赎金软件滥用Windows PowerShell,Word Document宏
研究表明,大多数企业易于网络攻击的网络攻击
英国航空公司提供欧洲杂交卫星,4G宽带
雀巢选择Telefónica为咖啡机构建IoT
技术战争刚刚开始:微软正在起诉联邦政府
Facebook希望您与新的聊天禁止(+视频)挖掘
惊喜!Next-Gen Intel Pentium和Celeron Chips即将推出
AWS专注于新的大数据服务的硬盘
Facebook安全检查开发了毛刺,检查远离拉合尔爆炸的人
现在是时候注意心理健康
HPE在印度IT服务提供商Mphasis中销售大多数股份
边缘冻结闪存含量;模仿Chrome和Safari
英特尔安全说,人类机器与网络防守的关键
2016年十大信息管理故事
Nexsan添加了移动应用程序访问Unity文件同步和共享
Twitter削减了葡萄酒和工作,因为收入增长放缓
英特尔重新焦于自身,其收入流在云上
政府为新的纤维网络提供了五年的税假假期
EUROPOL主持人模拟零售业网络攻击
instagram anianst-agram!时间线奶酪运动计划导致恐慌和FUD
'你的脸是大数据:'这个摄影师实验的标题说明了这一切
Microsoft在用户数据的秘密请求中起诉美国政府
数字技术帮助环境署提供早期的洪水警告
SAP Q3 2016结果结果:云收入达到总数的14%
微软收到了500多个请求来取消复仇色情
这个“脑兴高采烈的”超级计算机将探索美国核计划的深入学习
红十字数据泄露显示安全仍然不是优先事项
HP希望将Mac转为44核心的Windows PC
三星赢得了与苹果专利斗争的最高法院案例
IBM正在创建更大的脑模拟计算机
IOT技术从规划阶段执行
科技泰坦对小姐的反LGBT立法升起。,N.C.
数字现实局面落实宽松股份抓地力对全球派对市场的掌握
以下是如何显着加快Windows 7扫描进行更新
展会调查为英国5G网络奠定基础
UKTECH50 2016 - 英国最有影响力的人
厄运将是AI的下一个大型游戏挑战
它是关于沟通 - klm使用nexmo进入客户沟槽
2017 IT优先事项:Benelux IT领导对预算增加最不信任
瑞典苹果酒公司升级到云ERP以跟上增长
Volkswagen选择私有云的OpenStack
New College Durham选择了VMware的VSAN over HyperConverged设备
为什么Facebook Chatbots完全是强大的
三个敦促消费者对频谱的压力
宾夕法尼亚州的优步拍摄了1140万美元的罚款,没有许可证
得到了云技能?现在,您可以通过OpenStack基金会获得认证
Ukcloud削减了公共部门客户的云存储定价,并将启动进入美国竞争对手
GP测试了连接的听诊器,清除了NHS使用
北朝鲜的互联网刚刚发生了一些奇怪的东西
在2017年底,AWS击中了100%绿色数据中心承诺的中途
您的位置:首页 >行业动态 >

新的赎金软件滥用Windows PowerShell,Word Document宏

2021-06-28 08:44:05 [来源]:

研究人员警告说,在Windows PowerShell中编写的新赎金软件程序正在用于对企业的攻击,包括医疗组织,包括医疗保健组织。

PowerShell是一个任务自动化和配置管理框架,其包含在Windows中,并且通常由Systems Administrators常用。它拥有自己的强大脚本语言,已被用于创建过去的复杂恶意软件。

来自安全公司炭黑的研究人员发现了新的赎金软件程序被称为PowerWare,并且正在通过包含具有恶意宏的Word文档的网络钓鱼电子邮件分发给受害者,这是一种越来越常见的攻击技术。

当它针对其中一个客户时,碳黑团队找到了PowerWare:一个未命名的医疗保健组织。多家医院最近将受害者归咎于赎金软件攻击。

炭黑研究人员说,伪装成作为发票的恶意词文件。打开后,它指示用户启用Word编辑和内容,声称这些操作是要查看文件所必需的。

实际上,启用编辑禁用Microsoft Word“S的”预览“沙箱和启用内容允许执行嵌入式宏代码,默认情况下的Office块。

如果允许恶意宏代码运行,它将打开Windows命令行(CMD.EXE)并启动两个PowerShell(PowerShell.exe)的实例。一个实例以PowerShell脚本的形式下载来自远程服务器的PowerWare ransomware,另一个实例执行脚本。

在此之后,感染例程类似于其他勒索软件程序的程序:脚本生成加密密钥;使用它来加密具有特定扩展的文件,包括文档,图片,视频,档案和源代码;将密钥发送到攻击者“服务器,并以HTML文件的形式生成赎金笔记。

根据付款指示,攻击者使用TOR匿名网络隐藏其命令和控制服务器。最初的赎金是500美元,但几周后它达到了1000美元。

PowerWare不是PowerShell中的第一个勒索软件实现。Sophos的安全研究人员在2013年发现了类似的俄语赎金软件计划。然后在2015年,他们发现了另一个人从破坏糟糕的电视节目中使用“Los Pollos Hermanos”标志。

虽然基于PowerShell的恶意软件不是新的,但最近几个月的使用增加了,而且由于PowerShell的合法使用和流行,特别是在企业环境中,它可以比传统恶意软件更难地检测到传统恶意软件。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。