成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

會使用隱身大法的惡意軟件——變身僵尸

安全
安全掃描工具始終都是惡意軟件的死敵,絕大多數流行的惡意軟件和病毒都可以被掃描出來,然后將其從系統中剔除。但趨勢科技的研究人員最近發現了一種不使用文件執行的惡意軟件,從而導致掃描工具很難檢測到它的存在。

安全掃描工具始終都是惡意軟件的死敵,絕大多數流行的惡意軟件和病毒都可以被掃描出來,然后將其從系統中剔除。但趨勢科技的研究人員最近發現了一種不使用文件執行的惡意軟件,從而導致掃描工具很難檢測到它的存在。

[[132775]]

這種無文件式的惡意軟件只存在于內存中,并被直接寫入目標計算機硬盤的RAM(隨機存儲器)中。如去年8月份發現的POWELIKS就是這樣一種惡意軟件,它能夠把惡意代碼隱藏在Windows注冊表中。

POWELIKS的高超感染手法被其他惡意軟件作者紛紛效仿,趨勢科技于近日在博客上介紹了一種典型的無文件式惡意軟件“變身僵尸”(Phasebot)。

脫胎于太陽僵尸

“變身僵尸”不僅具備惡意軟件包(rootkit)的特性,更重要的是它還擁有無文件執行的能力,它與一個2013年的惡意軟件“太陽僵尸”(Solarbot)擁有相同的功能。此外,“變身僵尸”還具備虛擬機檢測和外部模塊裝載功能。后者可以在受感染機器上添加移除功能。

與“太陽”相比,“變身”十分強調隱密和逃避機制。比如,在每次與命令控制器(C2)通信時,它都會使用隨機口令加密與C2的通信。而且,它還會檢測受感染設備上是否安裝了下列程序:

.NET Framework Version 3.5

Windows PowerShell

會使用隱身大法的惡意軟件——變身僵尸

變身僵尸會查詢注冊表條目以找到特定程序

這兩種程序均為當前版本Windows的默認安裝程序。當檢測到這兩種程序時,變身僵尸就會在注冊表中惡意軟件的位置建立經過加密的惡意代碼鍵值:

· HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{Bot GUID}鍵值Rc4Encoded32和Rc4Encoded64將存儲加密的32位和64位shell code。之后,它會建立另一個名為JavaScript的鍵值,用來解密和執行Rc4Encoded32和Rc4Encoded64。

會使用隱身大法的惡意軟件——變身僵尸

如果在系統中沒有檢測到這兩種程序,變身僵尸會在用戶啟動項(%User Startup%)的文件夾中留下一份自身的拷貝。然后利用應用程序接口(API)完成一個用戶級別的rootkit,以使躲避典型終端用戶的發現。它利用NtQueryDirectoryFile來隱藏文件,利用NtQueryDirectoryFile來隱藏惡意軟件進程。

在僵尸主的指揮下,變身僵尸能夠執行諸如通過表單抓取器盜取信息,DDoS攻擊,自我更新,下載并執行文件,以及訪問網址鏈接等常規動作。

變身僵尸與Windows管理工具

變身僵尸之所以有趣就在于,它使用Windows的內置系統管理工具PowerShell來逃避安全軟件的檢測,通過PowerShell來運行它隱藏在注冊表中的組件。Windows 7或更高版本的操作系統默認安裝中都包括PowerShell,另一個程序.NET framework 3.5也是如此。

隨著Windows 7用戶的增加,變身僵尸的感染者越來越多,利用系統的默認管理工具擴大自身,無疑是一種很好的發展策略。

無文件式惡意軟件的未來

將來會有越來越多的惡意軟件作者采取并適應這種無文件的手法,他們將不滿足于僅僅使用Windows注冊表來隱藏惡意軟件,他們還將使用其他復雜高端的技術實施惡意行為,并無需在受感染的系統中留下文件。

對于一般用戶來說,這種無文件式惡意軟件是一個很大的安全威脅。通常用戶都被建議檢查可疑文件或文件夾,但不會去檢查注冊表,因此給這種惡意程序留下了可趁之機。

由于難于檢測,因此也就難于移除。對于安全廠商來說,它更是個挑戰,尤其是那些主要依靠基于文件檢測方式的廠商,因此他們需要開發新的檢測方法,比如行為監控。

原文地址:http://www.aqniu.com/tools/7425.html

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2023-04-21 19:50:34

2010-02-22 11:02:05

2009-08-06 19:12:07

2019-12-20 16:34:32

網絡安全軟件電腦

2015-01-09 15:48:29

2021-05-19 10:43:28

惡意軟件Rust的Buer

2013-07-31 13:50:43

2023-02-17 18:29:09

2012-11-12 10:03:27

2020-12-17 12:46:00

惡意軟件網絡

2014-08-13 09:44:03

2012-05-14 16:18:08

2009-09-15 09:13:29

Linux服務器僵尸網絡惡意軟件

2022-03-24 18:16:15

僵尸網絡漏洞

2015-04-22 15:24:31

2021-02-28 09:36:14

勒索惡意軟件網絡威脅

2022-02-25 13:31:10

黑客WatchGuardFirebox

2016-10-09 13:09:46

2024-01-17 21:32:36

2018-11-30 05:29:58

惡意軟件攻擊規避
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲人成免费 | 99热在线播放 | 日韩精品一区二区三区高清免费 | 天天综合国产 | 免费视频一区二区 | 一级全黄少妇性色生活免费看 | 欧美精品在欧美一区二区少妇 | 久久精品视频99 | 欧美 日韩 国产 在线 | 国产精品欧美一区二区三区 | 在线黄色网| 国产午夜精品一区二区三区四区 | 精品视频一区二区 | 成年人在线观看视频 | 国产成人在线播放 | 一区二区免费 | 日韩av一区二区在线观看 | 欧美国产日韩在线观看 | 国产精品久久久久久吹潮日韩动画 | 密桃av | 日韩有码一区 | 九九久久国产 | 亚洲国产精品一区在线观看 | 中文字幕乱码一区二区三区 | 亚洲一区二区高清 | 欧美精品在线一区 | 亚洲三区视频 | 九九热免费在线观看 | 激情一区二区三区 | 国产精品毛片 | 中文字幕第二区 | 中国黄色在线视频 | 日韩电影免费在线观看中文字幕 | 女同久久 | 日本精品一区二区三区在线观看视频 | 久久久精品一区二区三区 | 欧美成人黄色小说 | 国产高清一二三区 | 国产精品不卡视频 | 久久精品一 | 欧美中文字幕一区二区三区亚洲 |