新闻中心-凯发娱乐

银行恶意软件 qakbot 导致大量 active directory 域被锁定

2017-06-05 10:34:44

据外媒 6 月 4 日报道,ibm 安全专家于近期发现成百上千的客户active directory 域在受到银行恶意软件 qakbot 攻击后被锁定。

active directory( 活动目录 )是面向 windows standard server、windows enterprise server 以及 windows datacenter server 的目录服务。活动目录服务是 windows server 2000 操作系统平台的中心组件之一。

恶意软件 qakbot 是一种主要通过共享驱动器或移动设备实现自我复制的网络蠕虫。该恶意软件主要针对企业银行账号窃取用户资金与私人数据,例如:数字证书、缓存凭证、http(s)会话认证数据、cookie、身份验证令牌以及 ftp 、pop3 登录凭证等。近期,qakbot 被发现针对美国政府机构、银行开展攻击活动,其中包括美国国家财政部、企业银行与商业银行。

11

调查显示,恶意软件 qakbot 除了使用了特殊的检测机制规避沙箱外,还利用了 dropper 执行 explorer.exe 并在进程中自动注入 qakbot 动态链接库(dll),以破坏其原始文件传播恶意软件。

安全专家表示,银行恶意软件 qakbot 为了在目标网络中进行传播,还能使用 c&c 服务器的特定命令实现随需应变。此外,qakbot 还能利用“浏览器中间者”(man-in-the-browser,mitb)攻击,将恶意代码注入在线银行会话中,以便通过被控制的域名获取脚本。


网站地图