女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

簡歷中居然藏有木馬 細(xì)思恐極

數(shù)據(jù)分析與開發(fā) ? 來源:數(shù)據(jù)分析與開發(fā) ? 作者:小白學(xué)黑客 ? 2021-01-06 16:22 ? 次閱讀

神秘郵件

前幾天,公司HR在群里發(fā)來了一條消息,說收到一封非常可疑的簡歷郵件。

8e58f59e-4a2a-11eb-8b86-12bb97331649.png

不枉公司三令五申的信息安全意識培養(yǎng),咱們的HR小姐姐能有這樣的敏銳意識,得給她點(diǎn)個贊!

最近部門確實(shí)在進(jìn)行人員招聘,也進(jìn)行了大量的招聘宣傳,每天都要收到不少的簡歷郵件,但這封郵件卻透露著些許古怪。

郵件的正文沒有任何信息,只有一個附件:簡歷.pdf

首先,咱們正常人投個簡歷,怎么著也會在正文中簡單介紹一下自己吧?誰會像這樣直接留白呢?

其次,附件簡歷的文件名一般都會包含職位、名字等信息吧?就像小L-安全研發(fā)工程師-個人簡歷.pdf,誰會直接就叫“簡歷”啊?

沙箱分析

拿到這個pdf文件,別急著打開,弄到虛擬機(jī)沙箱中,看一下這貨能不能現(xiàn)出原形。

pdf文件打開一切看起來正常,確實(shí)像是一封真實(shí)的簡歷,就連應(yīng)聘人的需求都是匹配的,但查證后發(fā)現(xiàn),其中的聯(lián)系方式全都是虛構(gòu)的,簡歷內(nèi)容基本是網(wǎng)絡(luò)找來東拼西湊+虛構(gòu)偽造出來的。

8e9e086e-4a2a-11eb-8b86-12bb97331649.png

再來看一下樣本的行為分析,看看有沒有什么可疑的行為。

8edf4cc0-4a2a-11eb-8b86-12bb97331649.png

我嘞個去!不看不知道,這家伙居然釋放了一個程序出來到臨時文件夾,然后把它給執(zhí)行了起來!

去臨時文件夾中試圖找到這個文件,結(jié)果發(fā)現(xiàn)文件沒了:

看來這家伙有點(diǎn)能耐啊!

臨時寫了個腳本,在虛擬機(jī)后臺運(yùn)行,不斷檢測備份臨時文件夾下的文件。

再一次跑了一下樣本文件,總算把這個釋放出來的exe給逮住了。

逆向分析

接下來送它進(jìn)反匯編神器IDA,扒掉這家伙的底褲。

打開一看,好家伙,我直呼好家伙!也不加個殼啥的,直接裸奔,連基本的指令優(yōu)化都沒開,這還不給我扒個底朝天。

很快,我發(fā)現(xiàn)了一個有意思的地方:

8f1e8d54-4a2a-11eb-8b86-12bb97331649.png

這貨在遍歷文件目錄,像是在搜索什么東西。

找到文件過濾的地方,這里是一個數(shù)組,在遍歷尋找數(shù)組中的內(nèi)容。

8f642c56-4a2a-11eb-8b86-12bb97331649.png

接下來,看一下過濾的字符串,高能來了!!!

8f8fe45e-4a2a-11eb-8b86-12bb97331649.png

居然在找簡歷、offer、工程師關(guān)鍵字的文件!!!

這是什么騷操作?

后面還有一段邏輯,是檢測文件的MD5,防止把自己人“簡歷.pdf”當(dāng)做了目標(biāo)。

拿到文件后呢,接著追溯起來,代碼找起來太慢了,還是放沙箱里面抓行為吧。

把這個exe再一次送進(jìn)沙箱分析,來看一下網(wǎng)絡(luò)請求。

遺憾的是,并沒有發(fā)現(xiàn)有網(wǎng)絡(luò)請求,猜測是沒有拿到目標(biāo)文件所以沒有傳送?

于是我又構(gòu)造了一個假的Java研發(fā)工程師.pdf文件,來釣釣魚。

再來一次,果不其然,魚兒上鉤了,這一次抓到了一個網(wǎng)絡(luò)請求:

8fb77d20-4a2a-11eb-8b86-12bb97331649.png

一個神秘的域名DNS解析!限于沙箱的隔離環(huán)境,這個請求實(shí)際上并沒有成功,所以也就沒有后續(xù)對這個域名的請求了。

遺憾的是,這個域名現(xiàn)在已經(jīng)關(guān)閉了,沒法訪問,難道是別人先一步發(fā)現(xiàn)了嗎?

復(fù)盤

案情的全貌浮出了水面:

HR的郵箱收到了一個藏有木馬的《簡歷.pdf》文件,文件打開后會釋放并執(zhí)行一個木馬程序xxx.exe(隨機(jī)名)。

接著木馬會遍歷磁盤目錄,尋找文件名中包含簡歷、offer、工程師三個關(guān)鍵字的文件。

拿到文件后,會通過網(wǎng)絡(luò)請求將拿到的文件發(fā)送出去!

究竟是誰會做這樣的事?細(xì)思恐極!

責(zé)任編輯:xj

原文標(biāo)題:年輕人不講武德,居然在簡歷中藏木馬

文章出處:【微信公眾號:數(shù)據(jù)分析與開發(fā)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 編程
    +關(guān)注

    關(guān)注

    88

    文章

    3682

    瀏覽量

    94878
  • 木馬
    +關(guān)注

    關(guān)注

    0

    文章

    47

    瀏覽量

    13496
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2950

    瀏覽量

    67885

原文標(biāo)題:年輕人不講武德,居然在簡歷中藏木馬

文章出處:【微信號:DBDevs,微信公眾號:數(shù)據(jù)分析與開發(fā)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    膠水在半導(dǎo)體封裝的應(yīng)用概覽

    膠水在半導(dǎo)體封裝的應(yīng)用概覽漢膠水在半導(dǎo)體封裝領(lǐng)域的應(yīng)用具有顯著的技術(shù)優(yōu)勢和市場價值,其產(chǎn)品體系覆蓋底部填充、固晶粘接、圍壩填充、芯片包封等關(guān)鍵工藝環(huán)節(jié),并通過材料創(chuàng)新與工藝適配性設(shè)計,為
    的頭像 發(fā)表于 05-23 10:46 ?251次閱讀
    漢<b class='flag-5'>思</b>膠水在半導(dǎo)體封裝<b class='flag-5'>中</b>的應(yīng)用概覽

    米Z6X Pro新品搭載海V660/670系列方案 海真8核強(qiáng)芯音畫越級體驗(yàn)激光投影

    5月7日,米科技正式推出 基于海V660/670系列方案的三色激光投影新品——Z6X Pro 。這款產(chǎn)品憑借越級的音畫質(zhì)表現(xiàn)、強(qiáng)大的多任務(wù)處理能力和輕薄便攜式外觀,一躍成為同級別家用投影產(chǎn)品
    的頭像 發(fā)表于 05-12 11:29 ?575次閱讀
    <b class='flag-5'>極</b>米Z6X Pro新品搭載海<b class='flag-5'>思</b>V660/670系列方案 海<b class='flag-5'>思</b>真8核強(qiáng)芯音畫越級體驗(yàn)激光投影

    AFE5801 TGC配置采用Static PGA模式時細(xì)調(diào)增益配置的疑問求解

    對AFE5801 TGC配置時,采用Static PGA模式,對coarse_gain和fine_gain分別配置時,發(fā)現(xiàn)粗調(diào)寫進(jìn)去了,但是細(xì)調(diào)增益麥斯沒寫進(jìn)去。 比如:細(xì)調(diào)增益寫的是16
    發(fā)表于 02-06 08:36

    AFE5801細(xì)調(diào)增益不起作用的原因?怎么解決?

    采用STATIC PGA模式配置AFE5801芯片時,99【2:0】為細(xì)調(diào)增益配置單元,寫如0代表0dB,寫入7代表0.875dB。但是寫入0和7時采集到的數(shù)據(jù)大小沒有發(fā)生變化,不知道為什么?
    發(fā)表于 01-24 08:00

    AFE5801的TGC控制采用static PGA mode時,連續(xù)配置粗調(diào)增益和細(xì)調(diào)增益導(dǎo)致采集的數(shù)據(jù)出現(xiàn)躍變的幾個疑問求解

    AFE5801的TGC控制,采用static PGA mode時,連續(xù)配置粗調(diào)增益和細(xì)調(diào)增益導(dǎo)致采集的數(shù)據(jù)出現(xiàn)躍變的若干問題:寫入的增益控制碼如上圖所示,其中黑線為實(shí)際所需增益控制碼,紅線為
    發(fā)表于 01-24 07:01

    AFE5801細(xì)調(diào)增益不起作用是什么原因?qū)е碌模?/a>

    采用STATIC PGA模式配置AFE5801芯片時,99【2:0】為細(xì)調(diào)增益配置單元,99地址單元分別寫的是24\'h990009和24\'h99000f,分別對應(yīng)著0.125dB
    發(fā)表于 01-24 07:01

    cmdgc5016生成的配置寄存器值居然沒有變化,有人能解釋下嗎?

    最近在上手GC5016片子。配置文件用的是官網(wǎng)上下載的“tsin_r0_v1p1”,用以在4個通道上生成不同的輸出頻率。在配置時發(fā)現(xiàn),我修改“tsin_r0_v1p1”文件的fck值,cmdgc5016生成的配置寄存器值居然沒有變化。有人能解釋下嗎??
    發(fā)表于 01-22 06:51

    華為海正式進(jìn)入Wi-Fi FEM賽道?

    轉(zhuǎn)載自——鐘林談芯 昨天在網(wǎng)上看到一份九聯(lián)UNR050 BE3600無線路由器拆機(jī)報告,Wi-Fi主芯片是海新款Wi-Fi7芯片Hi1155,速率2.5G。 在海AP Wi-Fi芯片系列,還有
    發(fā)表于 12-11 17:42

    管在無線電的應(yīng)用

    管,作為一種基本的電子元件,自從1947年被發(fā)明以來,就在電子技術(shù)領(lǐng)域扮演著至關(guān)重要的角色。在無線電技術(shù),三管的應(yīng)用尤為廣泛,它不僅能夠放大信號,還能作為振蕩器、開關(guān)等使用。 三
    的頭像 發(fā)表于 11-01 15:13 ?968次閱讀

    TPA3251能足功率輸出嗎?

    請問TI的工程師,TPA3251芯片的管腳和3116一樣細(xì),而且輸出B,C都只有一個管腳,這么細(xì)的管腳居然能輸出175w的功率,請問TI是如何做到的,能足功率輸出嗎?
    發(fā)表于 10-30 07:43

    用TPA4411過程,發(fā)現(xiàn)靜態(tài)電流居然達(dá)100MA左右,為什么?

    用TPA4411過程,發(fā)現(xiàn)靜態(tài)電流居然達(dá)100MA左右,這對電池供電的產(chǎn)品來說,要命啊,是芯片特性還是芯片問題?求解
    發(fā)表于 10-25 06:12

    BMS板開MOS如何選型?

    選型推薦|BMS板開MOS如何選型?
    的頭像 發(fā)表于 10-24 10:35 ?1701次閱讀
    BMS板<b class='flag-5'>中</b><b class='flag-5'>思</b>開MOS如何選型?

    必馳助力氪7X上市,樹立純電SUV新標(biāo)桿

    日前,氪汽車旗下全新大五座純電SUV——氪7X正式上市。作為氪汽車又一力作,氪7X在設(shè)計、配置和技術(shù)上都展示了氪品牌的積淀與創(chuàng)新。
    的頭像 發(fā)表于 10-14 14:12 ?789次閱讀

    OPA2277雙運(yùn)放只接穩(wěn)壓電源,兩個輸出居然有類似方波輸出是怎么回事?

    約等于0V,4腳-5V,8腳+5V!問題來了:1腳OUTA和7腳OUTB居然都有類似方波的周期性峰峰值為7~8V的信號!這個信號從何而來?1、7腳在沒有信號輸入的情況下不也應(yīng)該為0V么!? 求各位大神了。百不得其解。 特別急
    發(fā)表于 09-09 08:07

    繼電器用在什么電路

    繼電器是一種特殊的繼電器,它利用偏原理來實(shí)現(xiàn)電路的自動控制。在許多電子設(shè)備和系統(tǒng),偏繼電器都有廣泛的應(yīng)用。本文將詳細(xì)介紹偏繼電器
    的頭像 發(fā)表于 06-29 09:36 ?2458次閱讀