「mac」恶意软件伪装成系统更新,通杀WinMacLinux三大系统,隐藏半年才被发现
认证:数码产品优质原创作者
本文有780个文字,大小约为4KB,预计阅读时间2分钟
原文标题:恶意软件伪装成系统更新,通杀WinMacLinux三大系统,隐藏半年才被发现
能同时攻击 Windows、Mac、Linux 三大操作系统的恶意软件出现了。
虽然 " 全平台通杀 " 病毒并不常见,但是安全公司 Intezer 的研究人员发现,有家教育公司在上个月中了招。
更可怕的是,他们通过分析域名和病毒库发现,这个恶意软件已经存在半年之久,只是直到最近才被检测到。
他们把这个恶意软件命名为SysJoker。
SysJoker 核心部分是后缀名为 ".ts" 的 TypeScript 文件,一旦感染就能被远程控制,方便黑客进一步后续攻击,比如植入勒索病毒。
SysJoker 用 C++ 编写,每个变体都是为目标操作系统量身定制,之前在 57 个不同反病毒检测引擎上都未被检测到。
那么 SysJoker 到底是如何通杀三大系统的?
SysJoker 的感染步骤
SysJoker 在三种操作系统中的行为类似,下面将以 Windows 为例展示 SysJoker 的行为。
首先,SysJoker 会伪装成系统更新。
一旦用户将其误认为更新文件开始运行,它就会随机睡眠 90 到 120 秒,然后在 C:ProgramDataSystemData 目录下复制自己,并改名为 igfxCUIService.exe,伪装成英特尔图形通用用户界面服务。
接下来,它使用 Live off the Land(LOtL)命令收集有关机器的信息,包括 MAC 地址、用户名、物理媒体序列号和 IP 地址等。
SysJoker 使用不同的临时文本文件来记录命令的结果。这些文本文件会立即删除,存储在 JSON 对象中,然后编码并写入名为 microsoft_windows.dll 的文件。
此外,SysJoker 收集之后软件向注册表添加键值 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun 保证其持久存在。
在上述每个步骤之间,恶意软件都会随机睡眠,防止被检测到。
接下来,SysJoker 将开始建立远程控制(C2)通信。
方式是通过下载从 Google Drive 托管的文本文件,来生成远程控制。
Google Drive 链接指向一个名为 "domain.txt" 的文本文件,这是以编码形式保存的远程控制文件。
在 Windows 系统上,一旦感染完成,SysJoker 就可以远程运行包括 "exe"、"cmd"、"remove_reg" 在内的可执行文件。
而且研究人员在分析期间发现,以上服务器地址更改了三次,表明攻击者处于活动状态,并监控了受感染的机器。
如何查杀 SysJoker
尽管 SysJoker 现在被杀毒软件检测出的概率很低,但发现它的 Intezer 公司还是提供了一些检测方法。
用户可以使用内存扫描工具检测内存中的 SysJoker 有效负载,或者使用检测内容在 EDR 或 SIEM 中搜索。具体操作方法可以参见 Intezer 网站。
已经感染的用户也不要害怕,Intezer 也提供了手动杀死 SysJoker 的方法。
用户可以杀死与 SysJoker 相关的进程,删除相关的注册表键值和与 SysJoker 相关的所有文件。
Linux 和 Mac 的感染路径不同,用户可以在 Intezer 查询到这些参数,分析自己的电脑是否被感染。
其他人还看了
Linus考虑让Linux内核放弃支持英特尔80486处理器
「奥斯汀」苹果M3准备登场,库克展示奥斯汀AppleSilicon工程团队努力成果
PC如何安装苹果系统?PC安装Mac OS苹果系统图文详细教程
MacBook连接校园无线网络wifi无法弹出验证窗口如何解决?
郑重声明:本文“「mac」恶意软件伪装成系统更新,通杀WinMacLinux三大系统,隐藏半年才被发现”,https://nmgjrty.com/shumacp_334282.html内容,由量子位提供发布,请自行判断内容优劣。
- 全部评论(0)
- 亚洲欧洲VAT更新了!网友:没错,更精彩了
- 亚洲欧洲VAT免费播放!网友:已经来了不少
- 亚洲欧洲VAT很多女主播加入!网友:这里没有任何限制
- 亚洲欧洲VAT不收费了!平台主播:今天开始免费!
- 天干天干天啪啪夜爽爽av被盛赞,网友们纷纷求续集!
- 日本linodeiphone69内容区开放了!网友:可以白嫖了
- 日产一区日产2区 维护成功,可以无限制进出了!
- Vodafonewififreehd晚上偷偷看!粉丝:低调一点!
- W永久939W乳液人气暴涨原因,无限制出入是关键!
- 大香煮伊在2020一二三久又开放了,还不限制出入!
- HAYAXURAX18永不失联!网友:还可以使用!
- 939w78v78w乳液永久w免费播放!网友:已经来了不少
- PRUBURBHD内容区开放了!网友:可以白嫖了
- 亚洲欧洲VAT出入无限制!网友:平台都这样才好!
- 精品无人乱码一区二区三区在开放视频!网友:确实开放了!
- 天天躁恨恨躁夜躁2020晚上偷偷看!粉丝:低调一点!
最新更新
- 亚洲欧洲VAT更新了!网友:没错,更精彩
- 亚洲欧洲VAT免费播放!网友:已经来了不
- 亚洲欧洲VAT很多女主播加入!网友:这里
- 亚洲欧洲VAT不收费了!平台主播:今天开
- 天干天干天啪啪夜爽爽av被盛赞,网友们
- 日本linodeiphone69内容区开放了!网友:可
- 日产一区日产2区 维护成功,可以无限制
- Vodafonewififreehd晚上偷偷看!粉丝:低调一
- W永久939W乳液人气暴涨原因,无限制出入
- 大香煮伊在2020一二三久又开放了,还不限
- HAYAXURAX18永不失联!网友:还可以使用!
- 939w78v78w乳液永久w免费播放!网友:已经
- PRUBURBHD内容区开放了!网友:可以白嫖了
- 亚洲欧洲VAT出入无限制!网友:平台都这
- 精品无人乱码一区二区三区在开放视频!
推荐阅读
- Linus考虑让Linux内核放弃支持英特尔80486处理器
- 「生物」我们应该寻找什么样的外星生命,高等的还是低等的?
- 「空间望远镜」韦布空间望远镜捕捉到布满恒星的创生之柱
- 「行者」从《双城之战》到《边缘行者》,游改动画迎来盛世?
- 「国际象棋」智能肛珠作弊案反转:19岁小将告世界冠军诽谤索赔7亿
- 「英伟达」不止是游戏党,他们才是被英伟达坑怕的人。
- 「索尼」索尼官宣!猜猜A7R5多钱?R2要价1.9万、R3要价2.4万、R4要价2.7万……
- 「癌症」一种癌症转移的关键因素
- 「智能手表」面世八年后,谷歌的智能手表生态终于迎来开放曙光
- 「adobe」用VR手捏3D模型,PS直接与甲方对线,Adobe新技术确实给设计师炫到了
- 「amd」RTX40的对手来了!AMDRDNA3显卡发布会官宣
- 「奥斯汀」苹果M3准备登场,库克展示奥斯汀AppleSilicon工程团队努力成果
猜你喜欢
- [iPhone]iPhone13promax远峰蓝128G入手
- [安卓手机]realme真我GTNeo2开箱,金刚石冰芯散热系统+E4屏,5000mAh大电池
- [贴膜]红米9爆屏更换记录,弯曲的中框修复
- [智能机器人]编程从娃娃抓起,MakeBlock程小奔上手体验
- [智能摄像机]内置大电池,无需打孔走线,小米室外摄像机给你满满的安全感
- [充电器]65w网红氮化镓一次看个够
- [电脑支架]原汤化原食,LGErgo显示器支架
- [蓝牙耳机]中端耳机音质天花板,降噪很有一手,鹿图COCO真蓝牙降噪耳机评测
- [音频播放器]关于R01主板的主观看法,和一些碎碎念
- [充电器]双口快充,满足日常需求
- [VR设备]GOOVISLite头戴影院评测
- [蓝牙耳机]魅蓝Blus耳机体验,魅蓝依旧还是当年坚持做良品的青年良品
- [安卓手机]从5988跌至2749,256GB+鸿蒙OS+7nm麒麟,从高端市场跌至中端市场
- 「轻众测|素诺智能可视冲牙器」别急,对准再冲!素诺可视冲牙器让残渣无所
- 「九号新品Nano及Air T15」萌娃初体验——Ninebot九号平衡车Nano