新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
光擋 .js副檔名己無法防禦,勒索病毒再進化!
2016 / 09 / 10
本篇文章內容由廠商提供,不代表資安人科技網觀點
中華數位與ASRC研究中心發現勒索病毒的新變形,攻擊者同樣使用 Javascript 做為勒索病毒的前導程式,只是將惡意的 Javascript 放在 .hta 檔中,藉以躲避 .js 檔過濾條件的偵測!
上一波 Locky 勒索病毒大量使用了 .js 檔做為感染的前導,而 .js 能被 Windows 執行,是因為 Windows 作業系統預設啟用了 Windows Script Host 服務。面對這樣的攻擊,各方專家都提出了攔截 .js 副檔名或關閉 Windows Script Host 服務等防範辦法。不過中華數位與 ASRC 研究中心近期發現勒索病毒新變形,攻擊者同樣使用 Javascript 做為勒索病毒的前導程式,只是將惡意的 Javascript 放在 .hta 檔中。由於 Windows 作業系統中,點擊.hta檔預設會呼叫 Microsoft Internet Explorer 起來執行,這一舉直接突破了攔截 .js 副檔名的過濾條件或關閉 Windows Script Host 服務等防範辦法。
根據 ASRC 研究中心的分析, .hta 檔中所放置的惡意 Javascript 檔經過混淆 (Obfuscation) 處理,不易直接判讀惡意腳本打算進行的動作。
進一步的剖析發現,這個惡意腳本若被執行,則會試圖連線到這三個地方下載惡意檔案:
-
hxxp://www.itogazaidan.jp/HJghjt872
-
hxxp://www.ionut.coman.home.ro/HJghjt872
-
hxxp://twojamuza.y0.pl/HJghjt872
並存在本機的這三個位置:
- C:\Users\<user_name>\AppData\Local\Temp/pTOLwCQTqS1
- C:\Users\<user_name>\AppData\Local\Temp/pTOLwCQTqS2
- C:\Users\<user_name>\AppData\Local\Temp/pTOLwCQTqS3
接著,讀取檔案,並將檔案內容解碼存成 dll 檔,最後再透過 rundll32.exe 執行加密勒索程序。攻擊者從來不是省油的燈,只要資安業者公布了新的防範手法,攻擊者就會設法繞過,正所謂「道高一尺,魔高一丈」,資安防範不可一刻輕忽。
中華數位 SPAM SQR 面對這類型的攻擊,並非單純以攔截 .js副檔名的方式防禦。 SPAM SQR 掛載多重威脅防禦引擎,除可外掛防毒引擎抵抗已知病毒郵件外,內建的惡意檔案分析引擎,可層層分析附件檔案,讓此樣本出現的第一時間原形畢露。
已使用 SPAM SQR 的客戶請注意定期更新系統以及特徵,以達到最佳防禦效果。
了解更多資訊
http://www.softnext-inc.com/
。
最新活動
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.10
連線不冒險!運用 Google Apigee 築起 API 零信任安全防禦網
2026.09.11
企業面對歐盟CRA合規標準的商機-掌握晶片安全到全球商機的全面對策
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
資安人科技網
文章推薦
從Meta天價和解案看兒少網路安全治理:M-O-P模型建構動態防禦機制
Calix 路由器爆無修補漏洞,駭客免密碼即可繞過 NAT、暴露內網設備
研究揭露工業級TSN網路弱點 駭客可操控機械手臂等實體設備