| 关键词: 恶意 软件 微软 文件 攻击者 Windows 代理 活动 脚本 合法 |
当心Windows用户! 互联网上出现了一种新的恶意软件传播方式,已经感染了全球数千台计算机,很可能您的防病毒程序无法检测到它。 为什么?这是因为,首先,它是一种高级的无文件恶意软件,其次,它仅利用合法的内置系统实用程序和第三方工具来扩展其功能并损害计算机,而不使用任何恶意代码。 带来自己的合法工具的技术是有效的,很少在野外被发现,从而帮助攻击者将其恶意活动与常规网络活动或系统管理任务融合在一起,而留下的足迹却更少。 由Microsoft和Cisco Talos的网络安全研究人员独立发现的,被称为“ Nodersok ”和“ Divergent ” 的恶意软件主要通过恶意的在线广告进行分发,并通过偷渡式下载攻击感染用户。 最初于今年7月中旬发现该恶意软件,旨在将受感染的Windows计算机变成代理,据微软称,攻击者随后可以将其用作隐藏恶意流量的中继。而Cisco Talos则认为代理可用于点击欺诈,从而为攻击者创造收入。 多阶段感染过程涉及合法工具 当恶意广告在用户计算机上丢弃HTML应用程序(HTA)文件时,这种感染就开始了,单击该恶意软件将执行一系列JavaScript有效负载和PowerShell脚本,这些脚本最终将下载并安装Nodersok恶意软件。 “所有相关的功能的驻留在脚本和shellcodes的是几乎总是以加密的到来,然后进行解密,并运行,而只在内存中。没有恶意的可执行文件永远写入到磁盘,”微软解释说。 如图所示,JavaScript代码连接到合法的Cloud服务和项目域,以下载并运行第二阶段脚本和其他加密组件,包括:
最后,该恶意软件删除了为Node.js框架编写的最终JavaScript有效载荷,该框架将受感染的系统转换为代理。 微软解释说:“到此结束感染,最后网络包过滤器处于活动状态,并且该计算机正在作为潜在的代理僵尸工作。” “当机器变成代理时,攻击者可以将其用作中继来访问其他网络实体(网站,C&C服务器,受感染的机器等),从而使它们可以执行隐蔽的恶意活动。” 根据Microsoft专家的说法,基于Node.js的代理引擎目前有两个主要目的-首先,它将受感染的系统连接回由攻击者控制的远程命令和控制服务器,其次,它接收HTTP请求代理回到它。 另一方面,Cisco Talos的专家得出的结论是,攻击者正在使用此代理组件来命令受感染的系统导航到任意网页以获利和点击欺诈。 Nodersok感染了成千上万的Windows用户 据微软称,在过去的几周中,Nodersok恶意软件已经感染了数千台计算机,大多数目标位于美国和欧洲。 尽管该恶意软件主要针对Windows家庭用户,但研究人员发现,针对教育,医疗保健,金融,零售,商业和专业服务等行业部门的组织,大约有3%的攻击针对组织。 由于恶意软件活动采用了先进的无文件技术,并通过使用合法工具依赖于难以捉摸的网络基础架构,因此攻击活动飞速发展,这使得传统的基于签名的防病毒程序很难检测到它。 “如果排除攻击所利用的所有干净合法文件,剩下的只是初始HTA文件,最终基于Node.js的有效负载和一堆加密文件。传统的基于文件的签名不足以应对复杂的攻击这样的威胁,”微软说。 但是,该公司表示,该恶意软件的“行为产生了可见的足迹,对于任何知道在哪里看的人来说,这一足迹都显而易见”。 今年7月,微软还发现并报告了另一个名为Astaroth的无文件恶意软件活动,该活动旨在窃取用户的敏感信息,而无需在磁盘上放置任何可执行文件或在受害者的计算机上安装任何软件。 微软表示,其Windows Defender ATP下一代保护通过发现异常和恶意行为(例如脚本和工具的执行),在每个感染阶段检测到这种无文件恶意软件攻击。 |
| 本文出处: https://www.toutiao.com/a6747941699915350541/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|