成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

新聞 應(yīng)用安全
能同時(shí)攻擊Windows、Mac、Linux三大操作系統(tǒng)的惡意軟件出現(xiàn)了。雖然“全平臺(tái)通殺”病毒并不常見,但是安全公司Intezer的研究人員發(fā)現(xiàn),有家教育公司在上個(gè)月中了招。

 本文經(jīng)AI新媒體量子位(公眾號(hào)ID:QbitAI)授權(quán)轉(zhuǎn)載,轉(zhuǎn)載請(qǐng)聯(lián)系出處。

能同時(shí)攻擊Windows、Mac、Linux三大操作系統(tǒng)的惡意軟件出現(xiàn)了。

雖然“全平臺(tái)通殺”病毒并不常見,但是安全公司Intezer的研究人員發(fā)現(xiàn),有家教育公司在上個(gè)月中了招。

更可怕的是,他們通過(guò)分析域名和病毒庫(kù)發(fā)現(xiàn),這個(gè)惡意軟件已經(jīng)存在半年之久,只是直到最近才被檢測(cè)到。

他們把這個(gè)惡意軟件命名為SysJoker

SysJoker核心部分是后綴名為“.ts”的TypeScript文件,一旦感染就能被遠(yuǎn)程控制,方便黑客進(jìn)一步后續(xù)攻擊,比如植入勒索病毒。

SysJoker用C++編寫,每個(gè)變體都是為目標(biāo)操作系統(tǒng)量身定制,之前在57個(gè)不同反病毒檢測(cè)引擎上都未被檢測(cè)到。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

那么SysJoker到底是如何通殺三大系統(tǒng)的?

SysJoker的感染步驟

SysJoker在三種操作系統(tǒng)中的行為類似,下面將以Windows為例展示SysJoker的行為。

首先,SysJoker會(huì)偽裝成系統(tǒng)更新。

一旦用戶將其誤認(rèn)為更新文件開始運(yùn)行,它就會(huì)隨機(jī)睡眠90到120秒,然后在C:\ProgramData\SystemData\目錄下復(fù)制自己,并改名為igfxCUIService.exe,偽裝成英特爾圖形通用用戶界面服務(wù)。

接下來(lái),它使用Live off the Land(LOtL)命令收集有關(guān)機(jī)器的信息,包括MAC地址、用戶名、物理媒體序列號(hào)和IP地址等。

SysJoker使用不同的臨時(shí)文本文件來(lái)記錄命令的結(jié)果。這些文本文件會(huì)立即刪除,存儲(chǔ)在JSON對(duì)象中,然后編碼并寫入名為microsoft_windows.dll的文件。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

此外,SysJoker收集之后軟件向注冊(cè)表添加鍵值HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run保證其持久存在。

在上述每個(gè)步驟之間,惡意軟件都會(huì)隨機(jī)睡眠,防止被檢測(cè)到。

接下來(lái),SysJoker將開始建立遠(yuǎn)程控制(C2)通信。

方式是通過(guò)下載從Google Drive托管的文本文件,來(lái)生成遠(yuǎn)程控制。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

Google Drive鏈接指向一個(gè)名為“domain.txt”的文本文件,這是以編碼形式保存的遠(yuǎn)程控制文件。

在Windows系統(tǒng)上,一旦感染完成,SysJoker就可以遠(yuǎn)程運(yùn)行包括“exe”、“cmd”、“remove_reg”在內(nèi)的可執(zhí)行文件。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

而且研究人員在分析期間發(fā)現(xiàn),以上服務(wù)器地址更改了三次,表明攻擊者處于活動(dòng)狀態(tài),并監(jiān)控了受感染的機(jī)器。

如何查殺SysJoker

盡管SysJoker現(xiàn)在被殺毒軟件檢測(cè)出的概率很低,但發(fā)現(xiàn)它的Intezer公司還是提供了一些檢測(cè)方法。

用戶可以使用內(nèi)存掃描工具檢測(cè)內(nèi)存中的SysJoker有效負(fù)載,或者使用檢測(cè)內(nèi)容在EDR或SIEM中搜索。具體操作方法可以參見Intezer網(wǎng)站。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

已經(jīng)感染的用戶也不要害怕,Intezer也提供了手動(dòng)殺死SysJoker的方法。

用戶可以殺死與SysJoker相關(guān)的進(jìn)程,刪除相關(guān)的注冊(cè)表鍵值和與SysJoker相關(guān)的所有文件。

Linux和Mac的感染路徑不同,用戶可以在Intezer查詢到這些參數(shù),分析自己的電腦是否被感染。

 

 

責(zé)任編輯:張燕妮 來(lái)源: 量子位
相關(guān)推薦

2023-08-30 07:19:49

2025-03-10 12:35:47

2022-01-06 07:53:39

惡意軟件惡意程序網(wǎng)絡(luò)攻擊

2017-02-27 16:28:00

2025-04-09 11:36:23

2020-03-14 16:40:15

安全病毒黑客

2013-12-12 11:08:24

惡意軟件IIS服務(wù)器微軟

2013-12-12 09:40:22

2022-03-22 15:58:18

惡意軟件BitRAT遠(yuǎn)程訪問木馬

2021-03-29 12:03:33

間諜軟件惡意軟件攻擊

2021-10-29 16:28:48

Android惡意軟件網(wǎng)絡(luò)攻擊

2022-09-01 10:28:10

惡意軟件惡意應(yīng)用挖礦

2017-04-01 02:36:15

2022-06-05 13:59:01

惡意軟件安卓Android

2022-03-17 11:49:55

惡意軟件安全工具釣魚攻擊

2014-09-01 10:33:34

2024-07-22 13:56:02

2022-08-28 10:22:47

微信新功能

2021-04-30 07:49:58

FluBot惡意軟件木馬

2010-04-15 10:48:29

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 全免费a级毛片免费看视频免 | 日韩精品一区在线 | 成人精品毛片国产亚洲av十九禁 | 国户精品久久久久久久久久久不卡 | 亚洲精品4| 色av一区| 免费一级片| 欧美在线视频一区二区 | 狠狠色网 | 国产亚洲精品精品国产亚洲综合 | 国产在线a视频 | 999re5这里只有精品 | 日本精品在线播放 | 亚洲三区在线 | 国产一区二区在线免费观看 | 在线成人精品视频 | 国产久| 日韩成人国产 | 欧美日韩精品一区二区三区视频 | 国产一二区视频 | 亚洲国产成人av好男人在线观看 | 午夜在线免费观看视频 | 精品国产乱码久久久 | 亚欧洲精品在线视频免费观看 | 精品国产乱码久久久久久蜜退臀 | 国产精品久久久久久久模特 | 91网站在线观看视频 | 人人看人人爽 | 欧美成人专区 | av手机在线免费观看 | 欧美中文字幕一区二区三区亚洲 | 99视频在线 | 久久中文字幕一区 | 中文字幕亚洲无线 | 91直接看| 干干干操操操 | 三级黄色大片网站 | 国内精品视频在线观看 | 久久久免费电影 | 国产一区精品在线 | 毛片久久久 |