千鋒教育-做有情懷、有良心、有品質(zhì)的職業(yè)教育機(jī)構(gòu)

手機(jī)站
千鋒教育

千鋒學(xué)習(xí)站 | 隨時(shí)隨地免費(fèi)學(xué)

千鋒教育

掃一掃進(jìn)入千鋒手機(jī)站

領(lǐng)取全套視頻
千鋒教育

關(guān)注千鋒學(xué)習(xí)站小程序
隨時(shí)隨地免費(fèi)學(xué)習(xí)課程

當(dāng)前位置:首頁(yè)  >  技術(shù)干貨  > 小心USB中的蠕蟲(chóng)惡意軟件

小心USB中的蠕蟲(chóng)惡意軟件

來(lái)源:千鋒教育
發(fā)布人:qyf
時(shí)間: 2022-07-26 15:30:15 1658820615

  研究人員發(fā)現(xiàn),被稱為Raspberry Robin的蠕蟲(chóng)惡意軟件自去年9月以來(lái)就一直處于活躍狀態(tài),并正在通過(guò)USB驅(qū)動(dòng)器“蠕動(dòng)”到Windows機(jī)器上,進(jìn)而可以使用Microsoft Standard Installer和其他合法流程來(lái)安裝惡意文件。

<a href=網(wǎng)絡(luò)安全培訓(xùn)" />

  Red Canary Intelligence的研究人員在秋季首次開(kāi)始跟蹤這一惡意活動(dòng)。這一惡意活動(dòng)最初是由Red Canary檢測(cè)工程團(tuán)隊(duì)的Jason Killam在多個(gè)具有類似特征的客戶環(huán)境中進(jìn)行檢測(cè)時(shí)首次發(fā)現(xiàn)的。

  Red Canary的Lauren Podber和Stef Rand在周四發(fā)表的一篇博客文章中寫(xiě)道,蠕蟲(chóng)病毒一旦通過(guò)USB驅(qū)動(dòng)器傳播到使用者的機(jī)器中,該病毒就會(huì)依賴msiexec.exe調(diào)用使用者機(jī)器中的基礎(chǔ)設(shè)施——該基礎(chǔ)設(shè)施通常由QNAP設(shè)備組成——使用包含受害者用戶和設(shè)備名稱的HTTP請(qǐng)求。他們寫(xiě)道,研究人員還觀察到Raspberry Robin使用TOR退出節(jié)點(diǎn)作為額外的命令和控制(C&C)基礎(chǔ)設(shè)施。最終,蠕蟲(chóng)病毒會(huì)安裝在受感染的USB上,并找到惡意動(dòng)態(tài)鏈接庫(kù)(DLL)文件。研究人員還表示,雖然研究人員最早在2021年9月就首次注意到Raspberry Robin病毒,但研究人員觀察到的其大部分活動(dòng)發(fā)生在今年1月。

  未回答的問(wèn)題

  盡管研究人員通過(guò)觀察發(fā)現(xiàn)了該惡意活動(dòng)各種過(guò)程和執(zhí)行,但他們也承認(rèn)這些觀察依然留下了一些懸而未決的問(wèn)題。研究人員表示,該團(tuán)隊(duì)尚未弄清楚Raspberry Robin病毒如何或在哪里感染外部驅(qū)動(dòng)器以使其活動(dòng)永久化,盡管這種感染可能發(fā)生在離線狀態(tài)或“在其他可見(jiàn)度之外”。

  研究人員承認(rèn),他們也不知道為什么Raspberry Robin能夠找到惡意動(dòng)態(tài)鏈接庫(kù),盡管他們認(rèn)為這可能是試圖在受感染的系統(tǒng)上建立持久性,但是他們卻沒(méi)有足夠的證據(jù)來(lái)得出結(jié)論。然而,研究人員表示,圍繞蠕蟲(chóng)的最大問(wèn)號(hào)是其背后的威脅行為者的目標(biāo)。他們承認(rèn):由于缺乏關(guān)于后期活動(dòng)的額外信息,研究團(tuán)隊(duì)很難對(duì)這些活動(dòng)的目標(biāo)或目的做出推斷。

  初始訪問(wèn)和執(zhí)行

  研究人員表示,受感染的可移動(dòng)驅(qū)動(dòng)器——通常是USB設(shè)備——感染了Raspberry Robin蠕蟲(chóng)病毒快捷LNK文件偽裝成受感染的USB設(shè)備上的合法文件夾。LNK文件是指向并用于打開(kāi)另一個(gè)文件、文件夾或應(yīng)用程序的Windows快捷方式。

  受感染的驅(qū)動(dòng)器連接到系統(tǒng)后不久,蠕蟲(chóng)會(huì)更新UserAssist注冊(cè)表?xiàng)l目,并在破譯時(shí)記錄引用LNK文件的ROT13加密值進(jìn)行執(zhí)行。例如,研究人員寫(xiě)道,他們觀察到q:\erpbirel.yax值被破譯為d:\recovery.lnk。研究人員表示,當(dāng)Raspberry Robin使用cmd.exe讀取和執(zhí)行存儲(chǔ)在受感染的外部驅(qū)動(dòng)器上的文件時(shí),執(zhí)行就開(kāi)始了。他們指出:到目前為止,該命令在我們看到的Raspberry Robin檢測(cè)中是一致的,使其成為潛在[蠕蟲(chóng)]活動(dòng)的可靠早期證據(jù)。

  在下一階段執(zhí)行中,cmd.exe通常會(huì)啟動(dòng)explore.exe和msiexec.exe。研究人員表示,前者的命令行可以是外部設(shè)備的混合大小寫(xiě)引用——一個(gè)人的名字,如LAUREN V;也可以是LNK文件的名稱。研究人員還補(bǔ)充說(shuō),蠕蟲(chóng)在其命令中也廣泛使用混合大小寫(xiě)字母,這種做法最有可能避免他們被發(fā)現(xiàn)。

  次要執(zhí)行

  研究人員透露,Raspberry Robin推出的第二款可執(zhí)行文件msiexec.exe,試圖將外部網(wǎng)絡(luò)通信到惡意域,用于達(dá)到命令和控制的目的。在研究人員觀察到的幾個(gè)活動(dòng)示例中,蠕蟲(chóng)使用msiexec.exe安裝了惡意DLL文件,盡管如前所述,他們?nèi)匀徊淮_定DLL的目的是什么。他們還觀察到,蠕蟲(chóng)使用msiexec.exe啟動(dòng)合法的Windows實(shí)用程序fodhelper.exe,這反過(guò)來(lái)又催生rundll32.exe來(lái)執(zhí)行惡意命令。

  研究人員指出:fodhelper.exe啟動(dòng)的流程具有更高的管理權(quán)限,而無(wú)需用戶帳戶控制提示。他們說(shuō),由于這對(duì)公用事業(yè)來(lái)說(shuō)是一種不尋常且極具危險(xiǎn)的行為,這項(xiàng)活動(dòng)可用于檢測(cè)受感染機(jī)器上是否存在Raspberry Robin。研究人員表示,rundll32.exe命令然后啟動(dòng)另一個(gè)合法的Windows實(shí)用程序-odbcconf.exe,并傳遞其他命令來(lái)執(zhí)行和配置最近安裝的惡意DLL文件。

  更多關(guān)于“網(wǎng)絡(luò)安全培訓(xùn)”的問(wèn)題,歡迎咨詢千鋒教育在線名師。千鋒教育多年辦學(xué),課程大綱緊跟企業(yè)需求,更科學(xué)更嚴(yán)謹(jǐn),每年培養(yǎng)泛IT人才近2萬(wàn)人。不論你是零基礎(chǔ)還是想提升,都可以找到適合的班型,千鋒教育隨時(shí)歡迎你來(lái)試聽(tīng)。

tags:
聲明:本站稿件版權(quán)均屬千鋒教育所有,未經(jīng)許可不得擅自轉(zhuǎn)載。
10年以上業(yè)內(nèi)強(qiáng)師集結(jié),手把手帶你蛻變精英
請(qǐng)您保持通訊暢通,專屬學(xué)習(xí)老師24小時(shí)內(nèi)將與您1V1溝通
免費(fèi)領(lǐng)取
今日已有369人領(lǐng)取成功
劉同學(xué) 138****2860 剛剛成功領(lǐng)取
王同學(xué) 131****2015 剛剛成功領(lǐng)取
張同學(xué) 133****4652 剛剛成功領(lǐng)取
李同學(xué) 135****8607 剛剛成功領(lǐng)取
楊同學(xué) 132****5667 剛剛成功領(lǐng)取
岳同學(xué) 134****6652 剛剛成功領(lǐng)取
梁同學(xué) 157****2950 剛剛成功領(lǐng)取
劉同學(xué) 189****1015 剛剛成功領(lǐng)取
張同學(xué) 155****4678 剛剛成功領(lǐng)取
鄒同學(xué) 139****2907 剛剛成功領(lǐng)取
董同學(xué) 138****2867 剛剛成功領(lǐng)取
周同學(xué) 136****3602 剛剛成功領(lǐng)取
相關(guān)推薦HOT
云快照與自動(dòng)備份有什么區(qū)別?

1、定義和目標(biāo)不同云快照的主要目標(biāo)是提供一種快速恢復(fù)數(shù)據(jù)的方法,它只記錄在快照時(shí)間點(diǎn)后的數(shù)據(jù)變化,而不是所有的數(shù)據(jù)。自動(dòng)備份的主要目標(biāo)...詳情>>

2023-10-14 12:48:59
服務(wù)器為什么要用Linux?

服務(wù)器為什么要用Linux作為服務(wù)器操作系統(tǒng)的優(yōu)選,Linux在眾多選擇中脫穎而出。Linux作為服務(wù)器操作系統(tǒng)的優(yōu)選,有其獨(dú)特的優(yōu)勢(shì)和特點(diǎn)。包括其...詳情>>

2023-10-14 12:34:11
ORM解決的主要問(wèn)題是什么?

ORM(對(duì)象關(guān)系映射)解決的主要問(wèn)題是將關(guān)系數(shù)據(jù)庫(kù)與面向?qū)ο缶幊讨g的映射困境。在傳統(tǒng)的關(guān)系數(shù)據(jù)庫(kù)中,數(shù)據(jù)以表格的形式存儲(chǔ),而在面向?qū)ο?..詳情>>

2023-10-14 12:26:19
Go為什么不支持三元運(yùn)算符?

Go為什么不支持三元運(yùn)算符Go語(yǔ)言是一種以簡(jiǎn)潔和有效性為目標(biāo)的編程語(yǔ)言,因此在設(shè)計(jì)過(guò)程中,Go的設(shè)計(jì)者刻意排除了一些他們認(rèn)為可能導(dǎo)致復(fù)雜性或...詳情>>

2023-10-14 12:12:36
IT通常說(shuō)的平臺(tái)是什么意思?

在信息技術(shù)(IT)領(lǐng)域,”平臺(tái)”這個(gè)詞有著廣泛的含義,它常常指代支持軟件應(yīng)用開(kāi)發(fā)和運(yùn)行的基礎(chǔ)框架和環(huán)境。以下是對(duì)”平臺(tái)”這個(gè)概念的更深入...詳情>>

2023-10-14 11:55:36
久久亚洲中文字幕精品一区四,亚洲日本另类欧美一区二区,久久久久久久这里只有免费费精品,高清国产激情视频在线观看
中文字幕亚洲欧美丝袜 | 亚洲精品自在线 | 欧美日韩亚洲综合在线观看 | 日韩一中文字幕在线 | 日本三级在线播放线观看视频 | 亚洲日韩a∨电影天堂 |