0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

简历中居然藏有木马 细思恐极

数据分析与开发 来源:数据分析与开发 作者:小白学黑客 2021-01-06 16:22 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

神秘邮件

前几天,公司HR在群里发来了一条消息,说收到一封非常可疑的简历邮件。

8e58f59e-4a2a-11eb-8b86-12bb97331649.png

不枉公司三令五申的信息安全意识培养,咱们的HR小姐姐能有这样的敏锐意识,得给她点个赞!

最近部门确实在进行人员招聘,也进行了大量的招聘宣传,每天都要收到不少的简历邮件,但这封邮件却透露着些许古怪。

邮件的正文没有任何信息,只有一个附件:简历.pdf

首先,咱们正常人投个简历,怎么着也会在正文中简单介绍一下自己吧?谁会像这样直接留白呢?

其次,附件简历的文件名一般都会包含职位、名字等信息吧?就像小L-安全研发工程师-个人简历.pdf,谁会直接就叫“简历”啊?

沙箱分析

拿到这个pdf文件,别急着打开,弄到虚拟机沙箱中,看一下这货能不能现出原形。

pdf文件打开一切看起来正常,确实像是一封真实的简历,就连应聘人的需求都是匹配的,但查证后发现,其中的联系方式全都是虚构的,简历内容基本是网络找来东拼西凑+虚构伪造出来的。

8e9e086e-4a2a-11eb-8b86-12bb97331649.png

再来看一下样本的行为分析,看看有没有什么可疑的行为。

8edf4cc0-4a2a-11eb-8b86-12bb97331649.png

我嘞个去!不看不知道,这家伙居然释放了一个程序出来到临时文件夹,然后把它给执行了起来!

去临时文件夹中试图找到这个文件,结果发现文件没了:

看来这家伙有点能耐啊!

临时写了个脚本,在虚拟机后台运行,不断检测备份临时文件夹下的文件。

再一次跑了一下样本文件,总算把这个释放出来的exe给逮住了。

逆向分析

接下来送它进反汇编神器IDA,扒掉这家伙的底裤。

打开一看,好家伙,我直呼好家伙!也不加个壳啥的,直接裸奔,连基本的指令优化都没开,这还不给我扒个底朝天。

很快,我发现了一个有意思的地方:

8f1e8d54-4a2a-11eb-8b86-12bb97331649.png

这货在遍历文件目录,像是在搜索什么东西。

找到文件过滤的地方,这里是一个数组,在遍历寻找数组中的内容。

8f642c56-4a2a-11eb-8b86-12bb97331649.png

接下来,看一下过滤的字符串,高能来了!!!

8f8fe45e-4a2a-11eb-8b86-12bb97331649.png

居然在找简历、offer、工程师关键字的文件!!!

这是什么骚操作?

后面还有一段逻辑,是检测文件的MD5,防止把自己人“简历.pdf”当做了目标。

拿到文件后呢,接着追溯起来,代码找起来太慢了,还是放沙箱里面抓行为吧。

把这个exe再一次送进沙箱分析,来看一下网络请求。

遗憾的是,并没有发现有网络请求,猜测是没有拿到目标文件所以没有传送?

于是我又构造了一个假的Java研发工程师.pdf文件,来钓钓鱼。

再来一次,果不其然,鱼儿上钩了,这一次抓到了一个网络请求:

8fb77d20-4a2a-11eb-8b86-12bb97331649.png

一个神秘的域名DNS解析!限于沙箱的隔离环境,这个请求实际上并没有成功,所以也就没有后续对这个域名的请求了。

遗憾的是,这个域名现在已经关闭了,没法访问,难道是别人先一步发现了吗?

复盘

案情的全貌浮出了水面:

HR的邮箱收到了一个藏有木马的《简历.pdf》文件,文件打开后会释放并执行一个木马程序xxx.exe(随机名)。

接着木马会遍历磁盘目录,寻找文件名中包含简历、offer、工程师三个关键字的文件。

拿到文件后,会通过网络请求将拿到的文件发送出去!

究竟是谁会做这样的事?细思恐极!

责任编辑:xj

原文标题:年轻人不讲武德,居然在简历中藏木马

文章出处:【微信公众号:数据分析与开发】欢迎添加关注!文章转载请注明出处。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 编程
    +关注

    关注

    90

    文章

    3707

    浏览量

    96765
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13661
  • 源代码
    +关注

    关注

    96

    文章

    2953

    浏览量

    69657

原文标题:年轻人不讲武德,居然在简历中藏木马

文章出处:【微信号:DBDevs,微信公众号:数据分析与开发】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    同轴线束在Jetson摄像头高速传输的结构与设计要点

    需要高可靠性的应用场景;在高速视觉系统,合理采用同轴线束方案,可以让系统运行更稳定、布线更灵活,是工程师实现高性能影像传输的理想选择。
    的头像 发表于 10-29 19:22 224次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在Jetson摄像头高速传输<b class='flag-5'>中</b>的结构与设计要点

    同轴线束在DSI高速传输的可靠性设计解析

    在 DSI 高速信号传输场景同轴线束凭借其优异的高频特性、良好的屏蔽性能、柔性安装性和阻抗可控性,成为保障系统稳定运行的关键部件。随着显示接口带宽不断提升,micro coax 线束将持续在高分辨率显示、AR/VR终端、
    的头像 发表于 10-28 17:34 717次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在DSI高速传输<b class='flag-5'>中</b>的可靠性设计解析

    同轴线束在 CoaXPress 高速图像传输系统的应用与设计要点

    同轴线束凭借其精密结构、优异信号完整性与柔性特性,已成为 CoaXPress 高速传输系统的关键互连方案,它在满足高速数据链路要求的同时,兼顾轻量化、灵活性与抗干扰能力,为下一代机器视觉与图像采集系统提供了理想的连接基础。
    的头像 发表于 10-23 17:08 2171次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在 CoaXPress 高速图像传输系统<b class='flag-5'>中</b>的应用与设计要点

    同轴线在AI+FPGA视觉加速方案的应用

    同轴线束凭借其高带宽、柔性结构与优异的电气性能,正在成为 AI+FPGA 视觉系统不可或缺的信号通道。它不仅优化了高速数据传输的稳定性,也为设备的小型化、轻量化提供了重要支持。随着 AI 视觉加速需求的不断增长,合理选用并
    的头像 发表于 10-20 15:35 1616次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线在AI+FPGA视觉加速方案<b class='flag-5'>中</b>的应用

    USB3.1传输能用同轴线吗?要注意哪些选型误区?

    同轴线束确实能够用于 USB3.1 的高速传输,但前提是做好完整的设计与验证工作。若能避开“线越越好”这样的误区,合理平衡电气性能、机械性能与工艺可行性,才能真正发挥
    的头像 发表于 09-26 14:28 1335次阅读
    USB3.1传输能用<b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线吗?要注意哪些选型误区?

    同轴线束在小体积设备应用的布线与可靠性设计解析

    在小体积设备应用同轴线束时,布线和应力释放设计同样重要。只有在合理规划走向、控制弯曲半径的同时,做好接头的缓冲与整体固定,才能在紧凑空间内实现既稳定又高效的高速传输。通过在工艺与验证环节的进一步把关,可以显著提升设备的长期
    的头像 发表于 09-24 14:33 1201次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在小体积设备应用<b class='flag-5'>中</b>的布线与可靠性设计解析

    同轴线束在高速传输的阻抗与差分特性解析

    同轴线束的阻抗与差分特性是高速信号传输能否稳定的基石。只有在结构设计、材料选型和工艺控制综合考虑,才能在有限空间内实现高速、低损耗、低干扰的信号传输。
    的头像 发表于 09-19 15:05 1263次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在高速传输<b class='flag-5'>中</b>的阻抗与差分特性解析

    同轴线的中心导体镀锡与镀银差别

    镀锡与镀银在同轴线束的应用各有优劣:前者突出的是可靠性与工艺性,后者则更强调电性能与高速信号保障。对于高速电子设备而言,选择合适的导体表面处理工艺,才能在性能与成本之间取得平衡。
    的头像 发表于 09-14 15:02 1712次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线的中心导体镀锡与镀银差别

    同轴线束如何解决AI设备的高速信号传输难题?

    同轴线束凭借精准阻抗、高屏蔽性、柔性和稳定性,成为AI设备高速信号传输的理想方案。它能有效解决信号失真、干扰与空间受限等难题,助力AI设备实现高性能和高可靠性。在未来更高速、更紧凑的AI硬件设计
    的头像 发表于 09-11 14:30 1181次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束如何解决AI设备的高速信号传输难题?

    同轴线束能做到多?揭秘高速互连中的极限工艺

    同轴线束不仅可以做到“”,而且在这种微型化设计,还能保持高速信号的完整性与传输稳定性。它已经成为现代电子产品小型化和高性能化的幕后
    的头像 发表于 09-08 15:02 1176次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束能做到多<b class='flag-5'>细</b>?揭秘高速互连中的极限工艺

    同轴线束在高速传输应用如何控制和降低信号衰减?

    同轴线束在高速传输确实存在信号衰减问题,但这并不是决定性限制因素。只要在材料选择、阻抗控制和结构设计上合理规划,完全可以满足高带宽应用对稳定性的要求。
    的头像 发表于 09-07 14:51 909次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束在高速传输应用<b class='flag-5'>中</b>如何控制和降低信号衰减?

    医疗器械为什么特别依赖同轴线?

    同轴线束在医疗器械解决了高速信号传输、小型化设计与高可靠性三方面的核心问题。它不仅是现有医疗设备的基础部件,也是未来医疗技术升级的关键支撑。
    的头像 发表于 09-03 14:45 1461次阅读
    医疗器械为什么特别依赖<b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线?

    同轴线束到底是什么?一文带你入门

    同轴线束,凭借其微小尺寸与强大性能,已经成为高速电子设备不可或缺的基础元件。它不仅解决了有限空间中的布线难题,还为高频高速信号传输提供了稳定可靠的保障。在未来更高速、更小型化的电子产品发展
    的头像 发表于 08-31 13:47 1149次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束到底是什么?一文带你入门

    同轴线束能否传输电源?设计的应用边界解析

    同轴线束用于高速信号通道,电源与地则通过其他更合适的线材来实现,从而保证系统的整体性能和可靠性;同轴线束并非不能传输电源,而是受限于线芯尺寸和散热条件,不适合承载大电流。
    的头像 发表于 08-24 15:26 1100次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束能否传输电源?设计<b class='flag-5'>中</b>的应用边界解析

    同轴线束(micro coaxial cable)常见的使用场景有哪些?

    无论是消费电子、医疗检测,还是工业机器人、航空航天或测试测量,同轴线束都以其出色的电气性能和柔性布线能力成为核心互连方案。在未来更高速、更小型化的产品趋势
    的头像 发表于 08-23 13:40 1303次阅读
    <b class='flag-5'>极</b><b class='flag-5'>细</b>同轴线束(micro coaxial cable)常见的使用场景有哪些?