搜索
查看: 1500|回复: 6
收起左侧

[聊天互动] 吃瓜要当心!黑客利用娱乐热点大肆传播病毒

[复制链接]

签到天数: 75 天

[LV.6]常住居民II

发表于 2023-4-22 14:33:28 | 显示全部楼层 |阅读模式

近日,火绒威胁情报系统发现RdPack病毒正在快速传播,该病毒将文件名伪装成娱乐热点(景甜 张继科聊天记录 曝光.exe)的方式在微信群中大肆传播,经安全人员分析发现,运行病毒后会释放并静默安装RdViewer远控软件,黑客可通过RdViewer远控软件来操控受害者终端,并且执行恶意行为如:文件窃取、监控麦克风、摄像头等恶意功能。

据火绒威胁情报系统显示,一天内火绒已帮助数千台终端成功拦截该病毒。火绒用户无需担心,火绒安全产品可拦截、查杀该病毒。已中毒的用户,可使用火绒【全盘查杀】并重启电脑即可彻底查杀该病毒。   

866a0ad780924b7587e110d629efd032.png

一、详细分析病毒文件“景甜张继科聊天记录 曝光.exe”运行之后,会将RdViewer远控软件释放到C:\Program Files\FileName目录下,火绒剑监控到的行为,如下图所示:

230a7e0c712e4f4bbb479c7743d5a12f.png

火绒剑行为监控 通过RdClient.exe远控签名信息,可知该程序为RdViewer远控软件,
如下图所示:

3099d5cbdd6b4ad299d22a5939f273c0.png

通过执行不断网安装.vbs脚本来静默安装RdViewer,相关脚本,如下图所示:

de754ca92fd0475598a8827523600bfb.png

不断网安装.vbs
并添加系统服务来进行持久化操作,服务名为Rd_service,当计算机启动时RdViewer会静默启动,相关服务信息,如下图所示:

e710364de6ca4586b1eb6546934ec331.png

黑客可通过RdViewer远控软件来操控受害者终端,并且执行恶意行为如:文件窃取、监控麦克风、摄像头等恶意功能,RdViewer管理端界面,如下图所示:

55e6d4cee3e14df6a2f059af9b9a2b3a.png

RdViewer管理端界面二、附录HASH:

6ca7cb196831403a892707b85a96c7bd.png

点评

这种被俗称于“网推毒”  发表于 2023-4-22 15:46




上一篇:27G抖音热卖车载音乐U盘歌曲文件打包 MP3+MP4
下一篇:551款电脑游戏-4月22日更新

签到天数: 127 天

[LV.7]常住居民III

发表于 2023-4-22 14:57:21 | 显示全部楼层
确实是难得好帖啊,顶先
回复 支持 0 反对 2

使用道具 举报

签到天数: 795 天

[LV.10]以坛为家III

发表于 2023-4-22 15:28:14 | 显示全部楼层
也就那些不怎么懂电脑的会上当,文档图标怎么带个exe后缀
回复 支持 反对

使用道具 举报

签到天数: 55 天

[LV.5]常住居民I

发表于 2023-4-22 17:03:48 | 显示全部楼层
郝郝 发表于 2023-4-22 15:28
也就那些不怎么懂电脑的会上当,文档图标怎么带个exe后缀

嘿可技术你只发现了冰山一吊
回复 支持 反对

使用道具 举报

签到天数: 43 天

[LV.5]常住居民I

发表于 2023-4-23 15:06:01 | 显示全部楼层
啥也不说了,感谢楼主分享哇!
回复 支持 反对

使用道具 举报

签到天数: 19 天

[LV.4]偶尔看看III

发表于 2023-7-18 19:58:48 来自手机 | 显示全部楼层
郝郝 发表于 2023-4-22 15:28
也就那些不怎么懂电脑的会上当,文档图标怎么带个exe后缀

可惜的,jpg和文档格式也能附加病毒,可惜火绒还查不出来
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册用户

本版积分规则

快速回复 返回顶部 返回列表