成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

WinRAR曝新威脅,黑客可直接運行PowerShell

安全
某些網絡犯罪分子正試圖在 WinRAR 自解壓檔案中添加惡意功能,這些檔案包含無害的誘餌文件,使其能夠在不觸發目標系統上安全代理的情況下設置后門。

Bleeping Computer 網站披露,某些網絡犯罪分子正試圖在 WinRAR 自解壓檔案中添加惡意功能,這些檔案包含無害的誘餌文件,使其能夠在不觸發目標系統上安全代理的情況下設置后門。

用 WinRAR 或 7-Zip 等壓縮軟件創建的自解壓檔案(SFX)本質上是包含歸檔數據的可執行文件,以及一個內置解壓存根(解壓數據的代碼),對這些文件的訪問可以有密碼保護,以防止未經授權的訪問。(SFX 文件目的是為了簡化向沒有提取軟件包的用戶分發存檔數據的過程。)

1680589304_642bc1f87efed0369bb46.png!small

使用7-Zip創建受密碼保護的SFX (來源:CrowdStrike)

然而,網絡安全公司 CrowdStrike 的研究人員在最近的一次事件響應調查中發現了 SFX 濫用。

野外發現 SFX 攻擊

Crowdstrike 發現了一個網絡犯罪分子使用竊取來的憑據濫用“utilman.exe”,將其設置為啟動一個受密碼保護的 SFX 文件,并且該文件之前已植入系統。 (Utilman 是一種可訪問性應用程序,可以在用戶登錄之前執行,經常被黑客濫用以繞過系統身份驗證。)

1680589330_642bc2128ec68d1e67b6f.png!small?1680589332524

登錄屏幕上的 utilman 工具 (來源:CrowdStrike)

utilman.exe 觸發的 SFX 文件不僅受密碼保護,而且包含一個用作誘餌的空文本文件。SFX  文件的真正功能是濫用 WinRAR 的設置選項,以系統權限運行 PowerShell、Windows 命令提示符(cmd.exe)和任務管理器。

CrowdStrike 的研究人員仔細研究了其中的技術細節,發現攻擊者在目標提取存檔的文本文件后添加了多個命令來運行。雖然檔案中沒有惡意軟件,但威脅攻擊者在設置菜單下添加了創建 SFX 檔案的命令,該檔案可能成為“打開”目標系統的后門。

1680589343_642bc21f1ecd10de95fc2.png!small?1680589343757

WinRAR SFX 設置中允許后門訪問的命令 (來源:CrowdStrike)

如上圖所示,注釋顯示在攻擊者自定義 SFX 存檔后,在提取過程中不會顯示任何對話框和窗口。此外,威脅攻擊者還添加了運行 PowerShell、命令提示符和任務管理器的指令。WinRAR 提供了一組高級 SFX 選項,允許添加一個可執行文件列表,以便在進程之前或之后自動運行,如果存在同名條目,還可以覆蓋目標文件夾中的現有文件。

Crowdstrike 解釋說因這個 SFX 檔案可以從登錄屏幕上運行,所以攻擊者實際上有個持久后門,只要提供了正確的密碼,就可以訪問它來運行 PowerShell、Windows 命令提示符和具有NT AUTHORITY\SYSTEM 權限的任務管理器。

研究人員進一步強調,傳統的反病毒軟件很可能無法檢測到這種類型的攻擊,畢竟檢測軟件只在檔案(通常也有密碼保護)中尋找惡意軟件,而不是 SFX 檔案解壓縮器存根的行為。

1680589361_642bc2310f566469aa498.png!small?1680589361721

觀察到的攻擊鏈 (來源:CrowdStrike)

Crowdstrike 聲稱,惡意的 SFX 文件不太可能被傳統惡意軟件解決方案捕獲。在測試過程中,安全人員創建了一個自定義的 SFX 存檔以提取后運行 PowerShell 時,Windows Defender 做出了反應,然而,僅僅只記錄了一次這種反應,無法復制。

最后,研究人員建議用戶應特別注意 SFX 檔案,并使用適當的軟件檢查檔案的內容。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-05-24 14:17:36

黑客漏洞網絡攻擊

2020-11-11 16:46:35

蘋果macOS操作系統

2024-05-29 10:43:31

2013-07-05 09:15:28

Android

2022-02-13 20:31:26

SpringBootjarmanifests

2021-04-22 07:38:12

Windows10操作系統微軟

2009-06-08 08:49:28

2020-05-07 16:30:32

Spring BootJava

2024-11-26 08:36:56

SpringJar機制

2014-12-17 09:16:33

漏洞北京地鐵系統

2009-06-29 18:35:41

操作系統服務器軟件

2023-12-26 16:29:15

2011-11-11 11:01:23

Windows 8系統

2024-07-11 16:05:12

2019-03-06 13:45:20

Windows 10Xbox微軟

2023-11-30 08:16:19

SpringjarTomcat

2024-04-03 09:01:34

SpringTomcat容器

2010-04-01 09:30:57

2023-03-02 15:42:12

2020-08-27 11:35:36

Python 開發編程語言
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91免费观看| 性色av网站 | 日日夜夜免费精品 | 国产精品激情在线 | 欧美日韩国产一区二区 | 成人免费在线播放视频 | 91久久精品一区二区二区 | 国产高清在线精品 | 欧美aⅴ| 玖玖精品 | 国产999精品久久久 午夜天堂精品久久久久 | 久久久久久国产免费视网址 | 极品的亚洲 | 一级中国毛片 | 日韩欧美视频网站 | 超碰在线观看97 | 精品乱码一区二区三四区视频 | 亚洲欧洲成人av每日更新 | 狠狠天天 | 午夜免费视频观看 | 久久精品久久久 | 黄色一级免费看 | 日韩成人在线观看 | 久久久精| 日韩视频一区在线观看 | 日韩一区二区在线观看 | 国产一区二区三区四区区 | 日韩免费av | 国产成人精品一区二区 | 欧美一区二区在线观看视频 | 一区视频 | 国产精品日韩欧美一区二区三区 | 黄页网址在线观看 | 麻豆av在线免费观看 | a视频在线 | 日韩免费视频一区二区 | 亚洲欧美日韩精品久久亚洲区 | 天天干,夜夜操 | 99精品国产一区二区青青牛奶 | 色婷婷av777 av免费网站在线 | 中文字幕在线三区 |