新惡意程序正利用WSL隱蔽攻擊Windows設(shè)備
近日,安全專家發(fā)現(xiàn)了針對WindowsSubsystem for Linux(WSL)創(chuàng)建的惡意Linux安裝文件,表明黑客正在嘗試用新的方法來破壞Windows設(shè)備。這一發(fā)現(xiàn)強調(diào)了威脅者正在探索新的攻擊方法,并將注意力集中在WSL上以逃避檢測。
首批針對WSL環(huán)境的攻擊樣本在今年5月初被發(fā)現(xiàn),到8月22日之前持續(xù)每2-3周出現(xiàn)一次。在今天的一份報告中,Lumen公司BlackLotus Labs 的安全研究人員說,這些惡意文件要么嵌入了有效載荷,要么從遠程服務器獲取。
下一步是利用 Windows API調(diào)用將惡意軟件注入一個正在運行的進程,這種技術(shù)既不新鮮也不復雜。從發(fā)現(xiàn)的少量樣本中,只有一個樣本帶有一個可公開路由的IP地址,暗示威脅者正在測試使用WSL在Windows上安裝惡意軟件。惡意文件主要依靠Python3 來執(zhí)行其任務,并使用PyInstaller將其打包成用于Debian的ELF可執(zhí)行文件。
BlackLotus Labs 表示:“正如VirusTotal上檢測率所表明的那樣,大多數(shù)為Windows系統(tǒng)設(shè)計的終端代理并沒有建立分析ELF文件的簽名,盡管它們經(jīng)常檢測到具有類似功能的非WSL代理”。不到一個月前,其中一個惡意的Linux文件僅被VirusTotal上的一個反病毒引擎檢測到。對另一個樣本進行刷新掃描顯示,它完全沒有被掃描服務中的引擎檢測到。
其中一個變種完全用Python3 編寫,不使用任何WindowsAPI,似乎是對WSL的加載器的首次嘗試。它使用標準的Python庫,這使得它與Windows和Linux都兼容。
研究人員在一個測試樣本中發(fā)現(xiàn)了用俄語打印“HelloSanya”的代碼。除了一個與該樣本相關(guān)的文件外,其他文件都包含本地IP地址,而公共IP則指向185.63.90[.]137,當研究人員試圖抓取有效載荷時,該IP已經(jīng)離線。
另一個“ELF到Windows”的加載器變體依靠PowerShell來注入和執(zhí)行shellcode。其中一個樣本使用Python調(diào)用函數(shù),殺死正在運行的防病毒解決方案,在系統(tǒng)上建立持久性,并每20秒運行一個PowerShell腳本。根據(jù)分析幾個樣本時觀察到的不一致之處,研究人員認為,該代碼仍在開發(fā)中,盡管處于最后階段。
2022-01-12 16:50:28
2022-01-12 14:16:53
2022-01-12 09:59:21
2022-01-12 08:30:09
2022-01-12 08:28:09
2022-01-12 08:26:11
2022-01-12 08:24:25
2022-01-12 08:22:56
2022-01-12 08:21:28
2022-01-12 08:19:22
2022-01-12 08:15:03
2022-01-12 08:13:37
2022-01-12 08:12:23 熱門文章
- 1消息稱Win11調(diào)整硬件安裝需求之后可運行5.25寸軟盤
- 2蘋果iPad mini 6屏幕刷新率只有60Hz屏幕或不能滿足游戲需求
- 3三星永久關(guān)閉Tizen應用商店:目前相關(guān)手機用戶已經(jīng)無法訪問
- 4三星Galaxy S22 Ultra手寫筆延遲突破2.8毫秒!成品預計今年2月推出
- 5Win11照片應用迎來更新:重新優(yōu)化調(diào)整圖片編輯功能
- 6Chrome 97正式版預計年內(nèi)2月1日轉(zhuǎn)正 修復數(shù)十個安全BUG
- 7消息稱iPhone 14 Pro前置攝像頭將采用藥丸屏設(shè)計 FaceID轉(zhuǎn)移到顯示屏下
- 8對不起,我恐怕不能這么做?用戶發(fā)現(xiàn)蘋果Siri無法為Apple Music歌曲評分
- 9微信視頻號直播推出扶持不少于10萬個優(yōu)質(zhì)商家激勵計劃 引導私域用戶直播
- 10微信支持數(shù)字人民幣支付:將新增“使用數(shù)字人民幣付款”選項
熱點專題
-
絕版旗艦堅果R2獲更新:TNT連...1月7日消息,堅果R2用戶在百度貼吧反映,堅果R2手機獲得了SmartisanOS更新,版本號為8 5 1,新版系統(tǒng)... -
iPhone 13 Pro需求產(chǎn)能供不...富士康鄭州工廠又在招工了,iPhone的產(chǎn)能缺口看來很大。據(jù)悉,iPhone 13 Pro需求旺盛,最大組裝廠富士... -
百度投資生物醫(yī)藥公司瑞順生...企查查APP顯示,1月4日,廣東瑞順生物技術(shù)有限公司發(fā)生工商變更,新增百度關(guān)聯(lián)公司三亞百川致新私募股權(quán)... -
盜版軟件Popcorn Time宣布關(guān)...1月5日 消息:盜版軟件Popcorn Time宣布關(guān)閉了。這個通過盜版BitTorrent資源向用戶傳遞電影內(nèi)容,并承... -
快手12月份打擊私單交易等詐...1月5日消息,日前,快手發(fā)布了最新一期關(guān)于嚴厲打擊詐騙類帳號的公告,該平臺 12 月份共處罰詐騙類帳... -
再也不怕磁盤占用高了!微軟W...微軟的Office辦公軟件是每個打工人幾乎都離不開的,它實際上是包括Word、Excel、PPT等多種軟件在內(nèi)的全... -
黑莓BlackBerry OS停止運行...1月4日,黑莓打造的BlackBerry OS停服。官方稱,黑莓不再提供適用于BlackBerry7 1OS及更早版本、Black... -
Intel預熱12代雞血版i9-12900...今天晚上,Intel將會發(fā)布12代酷睿桌面版非K系列、移動版,應該會有博銳商務版,以及一個特殊型號:i9-12... -
曝5G版iPhone SE將于上半年...除了挖孔屏iPhone 14、M2處理器MacBook Air、40核CPU+128核GPU的Mac Pro等產(chǎn)品,蘋果名記Mark Gurma... -
曝iPhone 14有望取消劉海設(shè)...對于iPhone 14來說,按照蘋果一貫的更新節(jié)奏看,這一代新機的外形要發(fā)生變化了,而去掉劉海,改用打孔...
Copy 2006-2020 財訊中國 版權(quán)所有<豫ICP備17019456號-9
聯(lián)系網(wǎng)站:52 78 229 @qq.com
營業(yè)執(zhí)照公示信息
聲明:本站所有文章、數(shù)據(jù)僅供參考,使用前務請仔細閱讀法律聲明,風險自負。

相關(guān)新聞