国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)
2022-01-17 15:36:49 【

能同時攻擊Windows、Mac、Linux三大操作系統(tǒng)的惡意軟件出現(xiàn)了。

雖然“全平臺通殺”病毒并不常見,但是安全公司Intezer的研究人員發(fā)現(xiàn),有家教育公司在上個月中了招。

更可怕的是,他們通過分析域名和病毒庫發(fā)現(xiàn),這個惡意軟件已經(jīng)存在半年之久,只是直到最近才被檢測到。

他們把這個惡意軟件命名為SysJoker。

SysJoker核心部分是后綴名為“.ts”的TypeScript文件,一旦感染就能被遠(yuǎn)程控制,方便黑客進(jìn)一步后續(xù)攻擊,比如植入勒索病毒。

SysJoker用C++編寫,每個變體都是為目標(biāo)操作系統(tǒng)量身定制,之前在57個不同反病毒檢測引擎上都未被檢測到。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

那么SysJoker到底是如何通殺三大系統(tǒng)的?

SysJoker的感染步驟

SysJoker在三種操作系統(tǒng)中的行為類似,下面將以Windows為例展示SysJoker的行為。

首先,SysJoker會偽裝成系統(tǒng)更新。

一旦用戶將其誤認(rèn)為更新文件開始運(yùn)行,它就會隨機(jī)睡眠90到120秒,然后在C:\ProgramData\SystemData\目錄下復(fù)制自己,并改名為igfxCUIService.exe,偽裝成英特爾圖形通用用戶界面服務(wù)。

接下來,它使用Live off the Land(LOtL)命令收集有關(guān)機(jī)器的信息,包括MAC地址、用戶名、物理媒體序列號和IP地址等。

SysJoker使用不同的臨時文本文件來記錄命令的結(jié)果。這些文本文件會立即刪除,存儲在JSON對象中,然后編碼并寫入名為microsoft_windows.dll的文件。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

此外,SysJoker收集之后軟件向注冊表添加鍵值HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run保證其持久存在。

在上述每個步驟之間,惡意軟件都會隨機(jī)睡眠,防止被檢測到。

接下來,SysJoker將開始建立遠(yuǎn)程控制(C2)通信。

方式是通過下載從Google Drive托管的文本文件,來生成遠(yuǎn)程控制。

惡意軟件偽裝成系統(tǒng)更新,通殺Win Mac Linux三大系統(tǒng)

Google Drive鏈接指向一個名為“domain.txt”的文本文件,這是以編碼形式保存的遠(yuǎn)程控制文件。

在Windows系統(tǒng)上,一旦感染完成,SysJoker就可以遠(yuǎn)程運(yùn)行包括“exe”、“cmd”、“remove_reg”在內(nèi)的可執(zhí)行文件。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇windows服務(wù)器七個安全策略配置 下一篇研究顯示勒索式DDoS攻擊正在成為..

立足首都,輻射全球,防御吧專注云防御及云計算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機(jī):18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財務(wù)
備案專員
緊急電話:18610088800