首页
学习
活动
专区
圈层
工具
发布

一个Hancitor恶意邮件活动Word文档样本的分析

很明显,恶意文档打开后使用了一个干净的文档替换原来的文档内容,一是使恶意文档不重复进行感染,二是更好的隐蔽保护自身。 ?...经过对宏文档和PE负载的分析,发现本次样本包含的宏代码与Hancitor文档宏代码有较大的变化,但是通过对内含主要PE负载文件的分析,发现二者基本一致,比如IDA反汇编后形式、代码加密执行、网络通信协议...因此,可基本判定本次恶意邮件攻击属于Hancitor恶意邮件攻击行动。...三、结语 与以往宏病毒样本相比,本次恶意宏文档具备如下的几个特点: 1、没有网络下载动作。文档内直接包含恶意负载部分,没有利用类似powershell脚本下载恶意文件。 2、没有直接进程执行动作。...不像以往恶意宏会直接执行恶意负载,作者利用感染用户桌面快捷方式的途径来达成进程启动目的。 3、会利用干净文档替换恶意文档,从而更具迷惑性。

2.5K10

蓝队技术 | 使用Sysmon日志识别和分析Windows恶意活动

3、威胁行为者使用了哪个云盘来分发恶意软件? 4、初始恶意文件在磁盘上创建了很多文件,并更改了时间戳,那么它对PDF文件修改的时间戳为多少?...6、恶意文件会试图访问伪域名,很可能是为了检查网络连接状态,那么恶意软件会试图连接到哪个伪域名? 7、恶意进程会试图访问哪个IP地址?...WMI操作等活动,通过分析Sysmon日志,安全专家可以检测潜在风险、发现异常并响应安全事件,以增强整体系统监控和安全性。...2 Processed 1 file in 0.6669 seconds FLARE-VM 04/08/2024 09:24:35 在输出数据的底部,给出了识别到的日志类型...恶意软件活动 文件创建 现在,我们从恶意进程(PID 10672)入手,通过日志分析,我们可以看到恶意软件在目标设备上创建了六个文件: PS > cat .\20240408132435_EvtxECmd_Output.json

2.9K10
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    Wi-Chat:首个基于LLM的 Wi-Fi 人体活动识别系统,开启零样本识别新范式!

    通过使用实际Wi-Fi数据集的实验表明,LLM展现出了强大的推理能力,实现了零样本活动识别。...作者的评估表明,大语言模型可以直接从原始 Wi-Fi 信号中实现零样本的人类活动识别,在未见过的数据上达到最高的准确率 90%。...这使得以零样本方式准确识别人类活动成为可能。...尽管精确度很高,但总体而言,结果显示,大语言模型在基于Wi-Fi的人体活动识别任务中表现出色,尤其是在零样本和少样本设置下,这使它们成为标注数据有限场景中的宝贵工具。...作者在自行收集的Wi-Fi CSI数据集上的实验结果展示了大语言模型在实现零样本Wi-Fi感知方面的巨大潜力。 这些发现表明了一种新的人类活动识别范式,不依赖于大量标注数据。

    1.9K10

    BOT行为标签匹配引擎:智能识别恶意流量的核心技术原理

    智能分类与动态规则生成 基于聚类分析算法和大数据模型,引擎将请求智能分类为正常人类请求、正常Bot请求、疑似Bot请求以及恶意Bot请求。...精准的智能识别能力 该方案提供超过1000种公开BOT类型的识别能力,基于AI的行为分析引擎能够实现实时会话追溯,通过流量画像匹配行为模型及行为标签,高效检测恶意BOT行为。...其智能分析功能可有效拦截模拟器、群控、脚本等黑产抢刷活动资源行为。...游戏行业客户反馈,在腾讯云WAF和BOT流量管理的保护下,恶意访问流量大幅减少,带宽资源得到释放,游戏安全稳定运行,同时提高了推广活动中真实有价值用户的比例。...腾讯云BOT流量管理通过客户端风险识别、防护规则集与领先的BOT-AI智能识别引擎三重拦截能力,打造了新一代的客户端风险识别体系和多维度实时分析相结合的BOT流量管理体系,不仅能够准确应对恶意机器人程序爬取带来的资源消耗

    39710

    钓鱼攻击低谷期的战术潜伏与防御前瞻

    表面看似威胁缓解,但安全研究机构警告此现象可能反映攻击者进入战术准备阶段,为年末购物季、年终结算及假期高峰蓄力。...研究不依赖单一数据源,而是融合公开样本、沙箱行为日志与基础设施追踪,确保论据闭环与技术严谨性。...2 钓鱼活动下降的表象与实质2.1 数据波动的周期性特征ESET遥测数据显示,2025年巴西钓鱼检测量在1月稳定于20次/月,3月升至29次,7月达峰值40+次,随后回落至33次左右。...托管钓鱼页的样本占比从31%升至67%;AitM工具部署率:含Tycoon 2FA等会话代理模块的样本占比达42%,较上半年增长2.3倍。...更甚者,部分攻击使用GitHub Pages或Notion嵌入式iframe动态加载恶意脚本,进一步混淆来源。

    39710

    玩转OCR | 腾讯云智能结构化识别最佳实践有奖征文活动

    征文对象:腾讯云智能结构化识别 腾讯云智能结构化OCR产品提供基础与高级版本选项,具备全面的行业覆盖能力,能精确识别包括卡证、物流单据、工业标签、服务合同及医疗报告在内的多种文件;即便在版式多变或中英文混排的情形下...产品官网/文档:智能结构化OCR_定制模板OCR_自定义文字识别 产品demo体验:OCR Demo OCR专项特惠:文字识别特惠活动_文字识别购买_文字识别选购 ✍️征文主题 即日起,腾讯云智能联合腾讯云开发者社区...、腾讯云文档中心,共同发起以「腾讯云智能结构化识别OCR」为主题有奖征文大赛,企业、个人用户皆可参与。...参赛用户专属AI资源包 活动参与用户可获得腾讯云智能结构化识别API免费资源包 1000次(新用户开通控制台后自动下发)。...参与方式 1、 扫码加入官方征文活动交流群 2、 扫描下方二维码或者戳→ 「腾讯云智能结构化识别最佳实践有奖征文」 投稿登记表进行投稿 (移动端如果无法长按扫码,建议先保存本地再扫描) 注意:

    71.8K110

    跨部门协同下语音钓鱼治理效能与技术防御体系研究

    本文以该实践为样本,系统剖析语音钓鱼的作案链路、技术特征与治理痛点,构建 “协同机制 — 实时阻断 — 智能检测 — 资金冻结 — 公众防护” 的全链条防控模型,嵌入实时语音风险识别、号码黑名单动态更新...4.13 万个,识别处置恶意 APP 感染用户 2.47 万人,联动境外关停呼叫中心 IP 近 10 万个,社会治理与技术防控形成共振。...本文以韩国半年治理数据为核心样本,围绕语音钓鱼的犯罪模式、协同治理架构、实时阻断技术、智能检测模型、公众防护体系展开研究,提供可部署代码与量化评估结果,形成逻辑自洽、论据充分、符合学术规范的完整论述,为全球同类治理提供理论与实践参考...7 结论与展望本文以韩国电信金融诈骗综合应对小组半年实践为样本,证实跨部门协同、快速阻断、智能检测、政企联动、跨境打击的体系化治理可显著遏制语音钓鱼蔓延。...数据显示,案件量下降 31.6%、损失下降 26.4%,年末高发态势被扭转,1394 热线接通率提升至 98.2%,紧急封堵、恶意 APP 处置、资金冻结全链条效能显著释放。

    48510

    关于机器学习在网络安全中的五大误解

    机器学习已经渗透到了人类活动的所有领域,它不仅在语音识别、手势识别、手写识别和图像识别上起着关键的作用,这些领域如果没有机器学习在现代医学、银行、生物信息和存在任何质量控制的行业中都是一个灾难。...可随后就是“弱”人工智能的时代,它可以解决一些创造性的任务,比如识别图片、预测天气、玩象棋等。...误解三:机器学习——做一次就够了 恶意软件检测和人脸识别在概念上的区别,脸永远是脸,在这方面永远也不会有什么改变。...在机器学习被应用的大多数领域中,目的不随时间变化,但是在恶意软件检出这个范畴内,事情在不断且快速地变化着。因为网络罪犯往往是高动机的人,为了钱、间谍活动、恐怖主义等。...因为通过客户端的恶意样本的平均数量要比反病毒实验室收集到的恶意样本数量小得多。客户端会因为没有收集到样本进行学习而丧失应对能力。

    2.1K50

    关于机器学习在网络安全中的五大误解

    ‍‍‍‍‍‍‍‍ 来自 | FreeBuf.COM · 参考来源 | Securelist · 编译 | Avenger ‍‍‍‍‍‍ 机器学习已经渗透到了人类活动的所有领域,它不仅在语音识别、手势识别...可随后就是“弱”人工智能的时代,它可以解决一些创造性的任务,比如识别图片、预测天气、玩象棋等。...误解三 机器学习——做一次就够了 恶意软件检测和人脸识别在概念上的区别,脸永远是脸,在这方面永远也不会有什么改变。...在机器学习被应用的大多数领域中,目的不随时间变化,但是在恶意软件检出这个范畴内,事情在不断且快速地变化着。因为网络罪犯往往是高动机的人,为了钱、间谍活动、恐怖主义等。...因为通过客户端的恶意样本的平均数量要比反病毒实验室收集到的恶意样本数量小得多。客户端会因为没有收集到样本进行学习而丧失应对能力。

    2.2K20

    如何科学合理薅FreeBuf活动“羊毛”

    过年前网站推出一个叫“网藤杯智能安全机器人养成计划”的活动,刚开始以为是一个养蛙类型的活动,研究过后发现,这是一个上传数据拿奖品的活动,看着礼品还挺诱人的,作为薅羊毛专业户,我必须吐槽一把了…… 看看奖品还有点小心动...: 这个活动主要就是上传三种类型的样本:暗链、恶意URL、WebsShell通信样本,系统对样本进行判定并给予一定的分值积分,积分还可以用来抽奖。...样本对抗研究 在提交数据的时候,我也很好奇这个智能机器人的识别模型原理,耐不住手痒,自然是要研究一番的。 我尝试对这个智能识别模型做攻击,类似于样本对抗的方式对模型做欺骗。...但这样做了两天后我就发现,经过这样处理的样本智力分非常低,或者被提示样本重复。应该是识别模型被优化了或是真的学习到了攻击模式。...第二点,要多提交复杂不易被识别的样本才行。

    1.7K50

    AI被攻击者滥用后,是人工智能还是“人工智障”?

    在这种干扰下,原本精确的人工智能,瞬间就沦为“人工智障”。 试想如果有人恶意制造这样的对抗样本去挑战我们身边的AI系统,结果会有多可怕呢?...未来,AI技术或将从恶意软件的自动化攻击,进化为自动化决策,即能够根据被感染系统的参数进行智能调整、自我繁殖,攻击会变得更加静默和危险。...,并融入到攻击活动或攻击模型中。...一旦进入到受感染的系统中,恶意软件还能够安全地学习系统的环境知识,比如受感染设备通信的内部设备,使用的端口和协议,以及账户信息等。因此,由智能化带来的威胁程度也将成倍增加。...如果视频会议是目标企业常用的外部通信方法,那么恶意软件就可以使用视频会议系统进行数据窃取,这样就将攻击融入到正常的企业活动中了。

    1.5K10

    全球超级计算机的“通用后门”曝光,来自一个小型恶意软件

    显然,这是一个此前未被记录的恶意软件,被发现后,该恶意软件被命名为Kobalos——来自希腊神话中的一个小精灵,喜欢恶作剧和欺骗人类。 ?...受感染组织的行业和区域分布 Kobalos的活动可以追溯到2019年末,并且在2020年持续活跃。从某种意义上说,Kobalos是一个通用的后门,因为它包含了广泛命令,也因此无法得知攻击者的真正意图。...Kobalos本质上是一个后门,一旦该恶意软件安装到超级计算机上,恶意代码就会将自己隐藏在OpenSSH服务器可执行文件中,如果通过特定的TCP源端口进行调用,就会触发后门。...Kobalos功能概述和访问方式 不得不说,这种复杂程度在Linux恶意软件中很少见,而从该恶意软件的众多完备功能以及网络规避技术来看,Kobalos并不像大多数Linux恶意软件那样琐碎,它的所有代码都保存在一个函数中...,该函数递归调用自身来执行子任务,此外,所有字符串均已加密,因此与静态查看样本相比,查找恶意代码更加困难。

    1.1K20

    虚假派对邀请钓鱼攻击中远程访问工具的传播机制与防御策略研究

    2025年末,安全研究人员披露了一起大规模钓鱼活动,攻击者利用伪造的节日派对邀请邮件作为初始入口,诱导用户执行恶意附件,进而部署多种远程管理与监控(RMM)工具,如 ScreenConnect、LogMeIn...2025年第四季度,Symantec 与 KnowBe4 联合披露的一起钓鱼活动引起了广泛关注。...为增强隐蔽性,部分样本使用Base64编码或字符串拼接混淆命令。第二阶段脚本(payload.ps1)负责环境侦察与载荷投递。...使用公开RMM样本(ScreenConnect 22.1.7798.8281)模拟攻击。...本研究强调,面对日益“白帽化”的攻击载荷,防御体系必须从“识别恶意”转向“验证合法”,方能在攻防对抗中占据主动。编辑:芦笛(公共互联网反网络钓鱼工作组)

    38010

    网络安全应急管理与技术实践:应对不断演化的网络威胁

    通过获取来自不同来源的威胁情报,如黑客论坛、恶意软件样本和漏洞报告,安全团队可以了解最新的攻击趋势和攻击者的行为模式。利用这些情报,可以及早发现和应对新型威胁。...结合机器学习和人工智能技术,进行情报分析,识别出潜在的威胁,以便迅速采取防御措施。 2. 恶意软件检测与分析 恶意软件是常见的网络威胁,它可以通过各种方式传播并危害系统。...通过对样本进行逆向工程分析,可以深入了解恶意软件的功能和攻击手法,从而更好地进行防御。 3....技术实践: 部署网络中的IDS/IPS传感器,监控流量和活动。结合规则和行为分析,及时识别可疑活动并采取自动化的响应措施,如阻止流量或报警。 4....利用机器学习算法来识别异常活动,并进行行为预测,帮助提前防范潜在攻击。 结论 网络安全应急管理和技术实践需要综合应用多种技术手段,以确保组织能够及时识别、应对和恢复网络威胁。

    68520

    134_ 移动恶意软件分析技术指南:从样本捕获到行为分析的完整流程

    通过学习本专题,您将掌握识别、分析和应对Android恶意APK和iOS恶意软件的专业技能,能够理解移动恶意软件的攻击机制,并提出有效的防御策略。...学习路径 样本获取 → 静态分析 → 动态分析 → 行为分析 → 报告生成 → 防御策略 第一章 移动恶意软件概述 1.1 移动恶意软件的类型与特征 移动恶意软件具有多种类型和特征,了解这些有助于快速识别潜在威胁...识别恶意软件所属的家族和变种: # 使用YARA规则识别恶意软件家族 yara -r malware_rules.yar malware_sample.apk # 使用VirusTotal API获取家族信息...动态分析 # 在沙箱中安装并运行,监控网络流量和文件系统活动 8.2 案例二:iOS恶意企业证书应用分析 分析一个使用企业证书分发的iOS恶意应用: # 1....严格遵守法律和道德规范,仅分析授权的样本 下一步学习建议 深入研究高级恶意软件的反分析技术 学习移动恶意软件的自动检测和分类方法 探索人工智能在恶意软件分析中的应用 研究移动威胁情报和共享机制 本专题内容基于最新的移动安全研究成果

    1K10

    AI 赋能网络钓鱼致静态黑名单防御失效及技术层检测重构研究

    在生成式人工智能规模化应用前,钓鱼基础设施迭代速度可控,黑名单可通过威胁情报共享、人工样本研判实现阶段性覆盖,具备基础防护价值。...2.1 攻击基础设施一次性可丢弃设计,大幅压缩恶意资产存续周期在 AI 自动化调度工具普及前,攻击者注册域名、租赁云主机存在人工操作成本,恶意基础设施会持续投放多批次钓鱼活动,具备充足时间被情报爬虫捕获...部分攻击者设计分阶段页面激活机制,钓鱼页面默认仅展示静态通知内容,仅在管理员后台手动激活后才加载凭证窃取、载荷下载功能;定向钓鱼活动仅向少数高价值目标投放诱饵,页面激活访问次数极低,情报爬虫几乎无概率捕获有效恶意样本...第一,多智能体分布式狩猎机制:部署分布式 AI 狩猎代理,7×24 小时遍历全网终端浏览器行为日志,自动聚类具备相同底层行为逻辑的攻击活动,剥离域名、页面、工具等可变表层特征,仅提取稳定技术行为时序模式...事后溯源与情报沉淀:将拦截攻击的完整行为日志、页面交互时序存入行为样本库,AI 狩猎代理定期复盘样本库,优化行为识别基线;若攻击同时携带可落地恶意载荷,同步留存行为证据用于安全事件溯源,不依赖静态 IOC

    11010

    APT15组织研究白皮书

    调查时间表 2015年:Ketrican 2015年,我们在欧洲国家发现了新的可疑活动。攻击背后的团体对斯洛伐克特别感兴趣,发现了很多恶意软件样本,克罗地亚、捷克共和国和其他国家也受到影响。...2016-2017:Okrum 在2016年末发现了一个新的的后门,并将其命名为Okrum。Okrum恶意软件与Ketrican 2015后门专注于斯洛伐克的相同目标。...攻击者还继续使用不同的域名来控制和识别受害者。下表列出了从2017年检测到的Ketrican样品中提取的IoC。 ?...Ke3chang在2018年的活动情况——Kertican 在2018年,我们发现了新的Ketrican样本,在所有已经发现的样本该样本变化最大。 加载DLL的选项已添加到命令集中。...在本文中,主要记录了ESET检测到的新发现的恶意软件Okrum,以及在斯洛伐克,比利时,智利,危地马拉和巴西记录的其他Ke3chang活动,并确定了这一切攻击活动归属于Ke3chang组织。

    1.6K20

    深度学习:能击败欧洲围棋冠军,还能防恶意软件

    Deep Instinct能够同时检测并阻止所有资产中“首次出现”的恶意活动。公司的大部分员工都拥有高等数学学位,以色列特拉维夫和美国硅谷都有他们的办公地点。...这些被“分解”的样本仍是二进制位字符串,用于训练神经网络进行系统地识别。在进行了数百万次计算之后,神经网络运行于一个GPU集群中,最终得出一个能够指向终点的静态神经网络结果。...Deep Instinct恶意软件识别率远超传统安全公司 Göttingen大学举行的对16000个恶意软件样本进行识别测试中,来自西门子CERT、Bit-Defender、McAfee、Trend(趋势科技...)、AVG、卡巴斯基、Sophos以及其他安全公司平均识别率为61%,而Deep Instinct对于恶意软件的识别率则高达98.86%。...一些恶意软件样本自主突变,而其功能并没有受到影响。PDF恶意软件的识别率是99.7%,可执行文件的检测率为99.2%。

    1.7K70

    “Cookie窃取软件”恶意劫持YouTube创作者的帐户

    谷歌威胁分析小组网络安全人员发现,一种Cookie盗窃恶意软件被用于对YouTube创作者的网络钓鱼攻击。...“钓鱼事件”起始于2019 年末,网络攻击者为了获取经济利益,使用Cookie Theft恶意软件对YouTube创作者进行网络钓鱼攻击。...钓鱼模式 攻击者将恶意软件登陆页面伪装成软件下载的URL,通过电子邮件或Google Drive上的PDF或包含网络钓鱼链接的Google文档发送,恶意软件一旦在目标系统上运行就会窃取创作者的凭据和浏览器...随后,Google TAG发布的声明中表示,大多数观察到的恶意软件都能够窃取用户密码和 cookie。一些样本采用了多种反沙盒技术,包括扩大文件、加密存档和下载 IP 伪装。...黑客在进行此活动中使用的一些恶意代码包括: RedLine、Vidar、Predator The Thief、Nexus窃取程序、Azorult、Raccoon、Grand Stealer、Vikro

    1.2K20

    派对邀请藏杀机:一场横跨全球的“节日钓鱼”风暴如何撕开企业安全防线?

    这正是此次钓鱼活动的典型手法。...数据显示,在2025年12月,全球企业用户收到的含“.docx”或“.zip”附件的“活动邀请”类邮件数量环比激增320%。其中,超过68%的样本被证实携带恶意载荷。...而年末企业忙于结算、人员流动大、安全注意力分散,正是最佳窗口期。”四、中国警报:本土化钓鱼正在逼近尽管上述案例集中于欧美,但中国并非安全孤岛。...五、技术深潜:如何识别与阻断RMM钓鱼链?要有效对抗此类攻击,需从邮件网关、端点防护、用户行为三个层面构建纵深防御。1....邮件层:超越传统沙箱的智能过滤传统安全邮件网关(SEG)依赖URL信誉、附件哈希匹配,难以应对动态生成的钓鱼邮件。

    24010
    领券