基于恶意PDF文件的网络钓鱼攻击实例解析

admin 2022年2月14日12:27:32评论209 views字数 1208阅读4分1秒阅读模式
基于恶意PDF文件的网络钓鱼攻击实例解析

我们会经常收到恶意文档或PDF,许多不法分子往往利用这类文件发动网络钓鱼攻击。为了让更多人了解这种攻击方式,并加以防范,网络安全研究人员Zoziel Pinto Freire剖析了利用PDF发动网络钓鱼攻击的活动。

基于恶意PDF文件的网络钓鱼攻击实例解析

图1


图1是Zoziel Pinto Freire收到的来自Caixa Economica Federal银行的电子邮件,可以看到发件人使用Gmail服务和一个奇怪的名称。

基于恶意PDF文件的网络钓鱼攻击实例解析

图2


使用MXtoolbox验证该电子邮件的标头,可以看到发件人(即攻击者)使用的IP。

基于恶意PDF文件的网络钓鱼攻击实例解析

图3


图3是攻击者使用的IP信誉。

基于恶意PDF文件的网络钓鱼攻击实例解析

图4


通过图4,我们可以看到这个IP经常被提及从事恶意活动。

基于恶意PDF文件的网络钓鱼攻击实例解析

图5


在VPS(Kali Linux)中下载这个文件后,使用peepdf对文件结构进行分析,在对象3和对象5中找到了2个URI,见图5。

基于恶意PDF文件的网络钓鱼攻击实例解析

图6


使用pdf-parser检查了对象3和对象5后,在对象3中发现了一个恶意的URL,见图6。

基于恶意PDF文件的网络钓鱼攻击实例解析

图7


在VirusTotal中检查这个URL,发现其信誉仍然很差,见图7。

基于恶意PDF文件的网络钓鱼攻击实例解析

图8


在Kali中打开文件后,可以看到它有那家银行的独特徽标和点击按钮,点击该按钮后被定向到一个URL,见图8。

基于恶意PDF文件的网络钓鱼攻击实例解析

图9


点击该按钮后,URL:hxxp://cefonlineencaminha[.]z13[.[]web[.]core[.]windows[.]net重定向到另一个URL:ms[.]meuappavisos[.]com,见图9。

基于恶意PDF文件的网络钓鱼攻击实例解析

图10


在检查了URL信誉之后,发现它经常被提及从事恶意活动,见图10。


总之,打开这类电子邮件时,务必要注意每个细节,因为不这样的话可能会将自己的系统置于险境,导致数据被泄露和遭到黑客入侵等。


Zoziel Pinto Freire在分析过程中使用的工具如下:

•Kali Linux——https://www.kali.org/get-kali/

•MX ToolBox—— https://mxtoolbox.com

•pdf-parser—— https://blog.didierstevens.com/programs/pdf-tools/

•peepdf——https://github.com/jesparza/peepdf

•Aubse IPd—— https://www.abuseipdb.com

•Virus Total——https://www.virustotal.com/



参考链接:

https://securityaffairs.co/wordpress/127946/hacking/analyzing-phishing-attacks-pdfs.html



相关阅读

电子发票有漏洞:“影子攻击”可篡改数字签名的PDF文档

7700万!Nitro PDF用户数据库大规模泄露



基于恶意PDF文件的网络钓鱼攻击实例解析

合作电话:18311333376
合作微信:aqniu001
投稿邮箱:[email protected]





基于恶意PDF文件的网络钓鱼攻击实例解析

原文始发于微信公众号(安全牛):基于恶意PDF文件的网络钓鱼攻击实例解析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年2月14日12:27:32
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   基于恶意PDF文件的网络钓鱼攻击实例解析http://cn-sec.com/archives/777209.html

发表评论

匿名网友 填写信息