您现在的位置是:网络安全 >>正文
新型 Windows 远控木马利用损坏头文件逃避检测达数周
网络安全1人已围观
简介异常攻击手法曝光根据Fortinet最新研究,网络安全专家发现一起利用DOS磁盘操作系统)和PE可移植可执行)头文件损坏的恶意软件发动的异常网络攻击。这两种头文件是Windows PE文件的核心组成部 ...
根据Fortinet最新研究 ,新型网络安全专家发现一起利用DOS(磁盘操作系统)和PE(可移植可执行)头文件损坏的远用损恶意软件发动的异常网络攻击 。这两种头文件是控木Windows PE文件的核心组成部分,前者确保可执行文件与MS-DOS向后兼容,马利后者则包含Windows加载执行程序所需的免费模板文件元数据。
FortiGuard事件响应团队研究员张晓鹏和John Simmons向《黑客新闻》透露 :"我们在受感染机器上发现了已运行数周的逃避恶意软件,攻击者通过批量脚本和PowerShell在Windows进程中执行该恶意程序。检测"虽然未能提取恶意样本,达数但研究人员获取了运行中恶意进程的新型内存转储和整机内存镜像,目前尚不清楚其传播途径和影响范围。高防服务器远用损

该恶意软件以dllhost.exe进程运行,控木是马利一个64位PE文件,其DOS和PE头文件遭到故意破坏以增加分析难度,文件阻碍从内存重建有效载荷。逃避Fortinet表示,检测经过"多次试验、纠错和反复修复"后,香港云服务器最终在模拟受感染环境的受控本地设置中成功解析了转储样本。

研究显示,该恶意程序执行后会解密内存中存储的命令控制(C2)域名信息 ,随后与新发现的威胁域名"rushpapers[.]com"建立连接。研究人员指出:"主线程启动通信线程后即进入休眠状态 ,模板下载直至通信线程完成执行,所有C2通信均通过TLS协议加密传输。"
完整RAT功能揭秘深入分析确认这是一款功能完备的远程访问木马(RAT),具备屏幕截图捕获 、受感染主机系统服务枚举与操控等能力,甚至可作为服务器等待"客户端"连接 。服务器租用Fortinet强调 :"其采用多线程套接字架构——每当新客户端(攻击者)连接时 ,就会创建专属线程处理通信 ,这种设计既支持并发会话 ,又能实现复杂交互。"通过这种运作模式,受感染系统实质上被转化为远程控制平台,攻击者可借此实施后续攻击或代受害者执行任意操作 。
云计算Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/042d399954.html
下一篇:开始使用安全服务边缘的三个步骤
相关文章
2023 全年 macOS 恶意软件回顾
网络安全攻击者在 2023 年盯上了 macOS 平台,传统上公众认为 macOS 比其他平台更加安全,但其实苹果的操作系统也面临着各种网络攻击。分析人员整理了 2023 年最重要的 macOS 恶意软件,详 ...
【网络安全】
阅读更多正向代理和反向代理
网络安全大家好,我是猿java。在日常工作中,我们经常会听到代理和反向代理这两个词,那么,什么是代理?什么又是反向代理?为什么有了代理还需要反向代理?他们之间有什么差异?今天我们就来一起聊一聊。一、定义 ...
【网络安全】
阅读更多摩尔定律的终结对数据中心行业意味着什么?
网络安全摩尔定律可能还没有消亡,但它正在消亡。以下是计算能力增长放缓可能对数据中心行业产生的影响。摩尔定律(计算能力将随着时间的推移而稳步增长)已经消亡,或者正在慢慢消亡。计算机芯片的处理能力不再像过去几十年 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 如何提高数据中心的安全性?
- 使用U盘安装正版镜像系统的完整教程(简单易懂的安装教程及步骤,让您轻松拥有正版系统)
- 戴尔Precision 5770移动工作站 让设计师专注创作
- 一键Ghost使用教程(快速学习如何使用一键Ghost软件进行系统备份和还原)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 用u大侠装系统教程(从购买到安装,一步步教你如何用u大侠装系统)
- 戴尔科技助力医院为病人带来高质量就医体验,收获较高满意度
- 数据中心网络:什么是Spine-Leaf架构?
- 戴尔科技云平台扮演十分关键的角色 亿华云b2b信息平台源码库企业服务器香港物理机网站建设云服务器