<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>VNote | Yummy 😋</title><description>📰 本频道不定期推送科技数码类新资讯，欢迎关注！  ©️ 发布的内容不代表本频道立场，和你意见不一样的话欢迎在评论区留言表达，但请注意言辞，面斥不雅。  ‼️ 关联群组定期清理不活跃成员和僵尸号，误封请联系管理员。🔗 博客: https://yummy.best  💬 群组: @GodlyGroup  📬 投稿: @GodlyNewsBot  🪧 广告合作： @yummybest_bot.</description><link>https://rgzn.zz.ac</link><item><title>百度等搜索引擎上的虚假广告引导用户下载虚假的notepad++和VNote，从而部署Geacon木马在百度等搜索引擎上寻找正版软件(如notepad++和VNote)的中国用户正成为恶意广告和虚假链接的目标，这些恶意广告和虚假链接分发了这些软件的木马版本，并最终部署了Geacon，这是一款基于golang的Cobalt Strike软件</title><link>https://rgzn.zz.ac/posts/7678</link><guid isPermaLink="true">https://rgzn.zz.ac/posts/7678</guid><pubDate>Fri, 15 Mar 2024 06:33:44 GMT</pubDate><content:encoded>&lt;div&gt;
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/Bxaoc28PgEz6HgdTcVkG5NkV3KP066-13862IMyndMSv3efqklR7AzoZMXbQe2A0jzLKUowkSWd650bHKXHHswo7-3X_a8u1y-uqoO3Q5Q830o0TSfTSzjVJXKA8hUMQ0365SSl0S6dIHeKmCNajbvkTNChYcB6fOzmoEtC6aTzT_Qbn0wV5AXbzWSIEUofADcX9bEzLvkLw1-2nL4msDk19CLmVjWGiAQVU8QkXNc17l2DY4ZDJEMW__oIWOGWu4HjyshzmhxTxvfLJqZ1K_9bfT7kijVbzrmShqw-RHLv3aDUkbjNA932Sumu1U-7dBRZQhBbl7EHTMj5LeciVPw.jpg&quot; alt=&quot;百度等搜索引擎上的虚假广告引导用户下载虚假的notepad++和VNote，从而部署Geacon木马在百度等搜索引擎上寻找正版软件(如notepad++和VNote)的中国用户正成为恶意广告和虚假链接的目标，这些恶意广告和虚假链接分发了这些软件的木马版本，并最终部署了Geacon，这是一款基于golang的Cobalt Strike软件&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/tpA__9ZRZNjhiRKmeN2G12di-fIA47g6OpfixXO_ElqaijkHSk79p70MD4GC3KZOmadSYOog2rljURwI8r5KeLn0TJOOF2B-8do93E-adSif0NatnNG_t6qxrv4BJq9hvKJViY9gi0yWjfV085o-UCi-CmOZSktWvrYTeaS2BUcGkGYQP_l2qQuq98bVlXzH-zgpcxPaCZd6-CJKnAuiiEPSERzu__5F4yGHTtLHgSK04X0RnlZA7XT48xd68JL6ha1bd1mk_FPzesgVQglpvXi7ifFO0Snj8FSIDZyEtx9r7BewtI1m0fJNDNQCHtsaUgPmYMvSX__jnvfbPGis5Q.jpg&quot; alt=&quot;百度等搜索引擎上的虚假广告引导用户下载虚假的notepad++和VNote，从而部署Geacon木马在百度等搜索引擎上寻找正版软件(如notepad++和VNote)的中国用户正成为恶意广告和虚假链接的目标，这些恶意广告和虚假链接分发了这些软件的木马版本，并最终部署了Geacon，这是一款基于golang的Cobalt Strike软件&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    &lt;/div&gt;&lt;a href=&quot;https://thehackernews.com/2024/03/malicious-ads-targeting-chinese-users.html?m=1&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;百度等搜索引擎上的虚假广告引导用户下载虚假的notepad++和VNote，从而部署Geacon木马&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;在百度等搜索引擎上寻找正版软件(如notepad++和VNote)的中国用户正成为恶意广告和虚假链接的目标，这些恶意广告和虚假链接分发了这些软件的木马版本，并最终部署了Geacon，这是一款基于golang的Cobalt Strike软件。&lt;br /&gt;&lt;br /&gt;“在notepad++搜索中发现的恶意网站是通过广告块传播的，”卡巴斯基研究员谢尔盖·普赞说。&lt;br /&gt;&lt;br /&gt;打开它，细心的用户会立即注意到一个有趣的不一致:网站地址包含一行vnote，标题提供了Notepad‐‐的下载(类似于notepad++，也作为开源软件分发)，而图像自豪地显示notepad++。事实上，从这里下载的软件包包含Notepad‐‐。”&lt;br /&gt;&lt;br /&gt;该网站名为vnote.fuwenkeji[.]cn，包含Windows, Linux和macOS版本软件的下载链接，Windows版本的链接指向包含Notepad—installer(“Notepad—v2.10.0-plugin-Installer.exe”)的官方Gitee存储库。&lt;br /&gt;&lt;br /&gt;另一方面，Linux和macOS版本会导致恶意安装包驻留在vnote- 1321786806.coss.ap-hongkong.myqcloud [.]com上。&lt;br /&gt;&lt;br /&gt;以类似的方式，仿冒的VNote网站。(&quot;&lt;mark&gt;VNote&lt;/mark&gt;[.] info&quot;和&quot;vnotepad[.]com&quot;)会导致相同的myqcloud[.]com链接，在这种情况下，也指向托管在域上的Windows安装程序。也就是说，指向VNote潜在恶意版本的链接已不再活跃。&lt;br /&gt;&lt;br /&gt;对修改后的Notepad安装程序的分析表明，它们旨在从远程服务器检索下一阶段的有效载荷，这是一个与Geacon相似的后门程序。&lt;br /&gt;&lt;br /&gt;它能够创建SSH连接、执行文件操作、枚举进程、访问剪贴板内容、执行文件、上传和下载文件、截取屏幕截图，甚至进入睡眠模式。命令与控制(C2)是通过HTTPS协议实现的。&lt;br /&gt;&lt;br /&gt;随着恶意广告活动也成为其他恶意软件的渠道，如FakeBat(又名EugenLoader)恶意软件借助MSIX安装文件伪装成微软OneNote, Notion和Trello。&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🗒&lt;/b&gt;&lt;/i&gt; 标签: &lt;a href=&quot;/search/%23Geacon%E6%9C%A8%E9%A9%AC&quot;&gt;#Geacon木马&lt;/a&gt; &lt;a href=&quot;/search/%23%E6%81%B6%E6%84%8F%E7%BD%91%E7%AB%99&quot;&gt;#恶意网站&lt;/a&gt; &lt;a href=&quot;/search/%23VNote&quot;&gt;#VNote&lt;/a&gt; &lt;a href=&quot;/search/%23Notepad&quot;&gt;#Notepad&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;📢&lt;/b&gt;&lt;/i&gt; 频道: &lt;a href=&quot;https://t.me/GodlyNews1&quot; target=&quot;_blank&quot;&gt;@GodlyNews1&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🤖&lt;/b&gt;&lt;/i&gt; 投稿: &lt;a href=&quot;https://t.me/GodlyNewsBot&quot; target=&quot;_blank&quot;&gt;@GodlyNewsBot&lt;/a&gt;</content:encoded></item></channel></rss>