找回密码
 立即注册
科技快报网 首页 科技快报 IT资讯 查看内容
一位迷路的外卖小哥,接到一封奇怪订单,误闯入铝博会的“千门万窗”华为董事长梁华:2025年公司销售收入突破8800亿元,再创新高透过一扇门,读懂一座城,门,对安义人,是闯荡、是事业,是回家的路权威认证加持,中国科技品牌绿联推进充电宝体验与品质升级千问第二波免单恰逢情人节 县城钟点房帮订量暴增约300%阿里投入超30亿没白花!千问总裁:效果远超预期 后期上线新功能2026央视春晚:菁彩Vivid视听技术护航,让全球华人共赏沉浸式中国年2.25~2.27,铝创未来看安义!门窗人的盛宴,邀您相聚鸿蒙版支付宝解锁新春新玩法!碰一下分享福卡,年味直接拉满反向春运不凑活!海信百吋承包三代人的快乐QQ新功能脑洞秀上线元宝,支持用Q版虚拟形象创作AI视频京东与海信签署战略合作协议 冲击三年1000亿销售目标梧桐科技与腾讯音乐共建行业首个座舱AI“声学创新实验室”安义铝博会,还能这么玩?我们用AI,把门窗界的“时空宇宙”搬到了现场大麦“麦宝”智能体升级,鸿蒙6用户通过小艺即可体验“一句话订电影票”华为乾崑智驾ADS V4.1正式推送中!全方位助力岚图汽车焕新升级春节拍照废片三连?鸿蒙版醒图这波更新,专治各种“不忍删”数智驱动奶业革新 潘刚引领伊利打造全链智能智造标杆极萌美容仪好用吗?从研发到体验,看懂它的核心优势中东皇室背书与全球高端圈层认可,AURORA手机正式落子全球高奢赛道

新恶意程序正利用WSL隐蔽攻击Windows设备

2021-09-18 12:52:29 来自: 中关村在线

近日,安全专家发现了针对WindowsSubsystem for Linux(WSL)创建的恶意Linux安装文件,表明黑客正在尝试用新的方法来破坏Windows设备。这一发现强调了威胁者正在探索新的攻击方法,并将注意力集中在WSL上以逃避检测。

首批针对WSL环境的攻击样本在今年5月初被发现,到8月22日之前持续每2-3周出现一次。在今天的一份报告中,Lumen公司BlackLotus Labs 的安全研究人员说,这些恶意文件要么嵌入了有效载荷,要么从远程服务器获取。

下一步是利用WindowsAPI调用将恶意软件注入一个正在运行的进程,这种技术既不新鲜也不复杂。从发现的少量样本中,只有一个样本带有一个可公开路由的IP地址,暗示威胁者正在测试使用WSL在Windows上安装恶意软件。恶意文件主要依靠Python3 来执行其任务,并使用PyInstaller将其打包成用于Debian的ELF可执行文件。

BlackLotus Labs 表示:“正如VirusTotal上检测率所表明的那样,大多数为Windows系统设计的终端代理并没有建立分析ELF文件的签名,尽管它们经常检测到具有类似功能的非WSL代理”。不到一个月前,其中一个恶意的Linux文件仅被VirusTotal上的一个反病毒引擎检测到。对另一个样本进行刷新扫描显示,它完全没有被扫描服务中的引擎检测到。

其中一个变种完全用Python3 编写,不使用任何WindowsAPI,似乎是对WSL的加载器的首次尝试。它使用标准的Python库,这使得它与Windows和Linux都兼容。

研究人员在一个测试样本中发现了用俄语打印“HelloSanya”的代码。除了一个与该样本相关的文件外,其他文件都包含本地IP地址,而公共IP则指向185.63.90[.]137,当研究人员试图抓取有效载荷时,该IP已经离线。

另一个“ELF到Windows”的加载器变体依靠PowerShell来注入和执行shellcode。其中一个样本使用Python调用函数,杀死正在运行的防病毒解决方案,在系统上建立持久性,并每20秒运行一个PowerShell脚本。根据分析几个样本时观察到的不一致之处,研究人员认为,该代码仍在开发中,尽管处于最后阶段。

(7768219)

  免责声明:本网站内容由网友自行在页面发布,上传者应自行负责所上传内容涉及的法律责任,本网站对内容真实性、版权等概不负责,亦不承担任何法律责任。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

发布者:张晴

相关阅读

微信公众号
意见反馈 科技快报网微信公众号