Agen tesla spyware menyebar melalui dokumen kata microsoft

Daftar Isi:

Video: What is Spyware? 2024

Video: What is Spyware? 2024
Anonim

Malware Agen Tesla menyebar melalui dokumen Microsoft Word tahun lalu, dan sekarang kembali menghantui kita. Varian terbaru dari spyware meminta korban untuk mengklik dua kali pada ikon biru untuk memungkinkan tampilan yang lebih jelas dalam dokumen Word.

Jika pengguna cukup ceroboh untuk mengkliknya, ini akan menghasilkan ekstraksi file.exe dari objek yang disematkan ke folder sementara sistem dan kemudian menjalankannya. Ini hanya contoh cara kerja malware ini.

Malware ditulis dalam MS Visual Basic

Malware ini ditulis dalam bahasa MS Visual Basic, dan dianalisis oleh Xiaopeng Zhang yang memposting analisis terperinci di blog-nya pada 5 April.

File yang dapat dieksekusi yang ditemukan olehnya disebut POM.exe, dan ini adalah semacam program penginstal. Saat ini berjalan, ia menjatuhkan dua file bernama filename.exe dan filename.vbs ke dalam subfolder% temp%. Untuk membuatnya berjalan secara otomatis saat startup, file menambahkan dirinya ke registri sistem sebagai program startup, dan ia menjalankan% temp% filename.exe.

Malware menciptakan proses anak yang ditangguhkan

Ketika filename.exe dimulai, ini akan mengarah pada pembuatan proses anak yang ditangguhkan dengan yang sama untuk melindungi dirinya sendiri.

Setelah ini, ia akan mengekstrak file PE baru dari sumber dayanya sendiri untuk menimpa memori proses anak. Kemudian, dimulainya kembali eksekusi proses anak 'datang.

Agen tesla spyware menyebar melalui dokumen kata microsoft